HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Säkerhetsbrister & uppdateringsguider
Nytt htprotect.app - Central hantering av flera Joomla-webbplatser
Säkerhetsbrist

Säkerhetsbrist i AcyMailing: SQL-injektion utan inloggning

Agera nu
Uppdatera AcyMailing omgående till 10.11.1 eller senare – har webbplatsen stått orättad en tid bör du dessutom byta alla lösenord.

Säker version: AcyMailing 10.11.1 eller senare · via AcyMailing

I korthet

Berört tillägg
AcyMailing – nyhetsbrevskomponenten (com_acym)
Utvecklare
Typ av säkerhetsbrist
SQL-injektion utan inloggning via en offentlig slutpunkt i frontend; gör det möjligt att anonymt läsa godtyckliga databastabeller (användarkonton, lösenordshashar, innehåll)
Berörda versioner
Versionerna 6.0.0 till och med 10.11.0
Säker version
AcyMailing 10.11.1 eller senare   Ladda ner
Allvarlighetsgrad
Kritisk
Joomla-kompatibilitet
Joomla 3 / 4 / 5
Status / publicerad
Publicerad/rättad: 9 juli 2026

Vad handlar det om?

AcyMailing (com_acym) hanterar nyhetsbrev och e-postkampanjer i Joomla. En slutpunkt i frontend som var öppen för alla – alltså utan inloggning – lade in de parametrar som skickades med ofiltrerade i en SQL-fråga, vilket gjorde att frågan gick att manipulera (SQL-injektion).

På den vägen kan en angripare läsa godtyckliga databastabeller – till exempel användartabellen med inloggningsnamn och (hashade) lösenord, men också artiklar och intern konfigurationsdata. Det rör sig om ren läsåtkomst, men den blottlägger känsliga uppgifter och banar väg för fortsatta angrepp, som att knäcka lösenordshasharna.

Sårbara är versionerna 6.0.0 till och med 10.11.0. Rättningen finns sedan den 9 juli 2026 i version 10.11.1. Säkerhetsbristen har beteckningen CVE-2026-56292.

Är jag drabbad? – så här kontrollerar du

  1. Öppna administratörsgränssnittet

    Logga in i Joomlas administratörsgränssnitt.

  2. Kontrollera versionen

    Gå till TilläggHanteraHantera, filtrera fram AcyMailing och läs av versionsnumret.

  3. Bedöm versionen

    Ligger versionen mellan 6.0.0 och 10.11.0 behöver du agera. Säker version är 10.11.1 eller senare.

  4. Bedöm risken

    Ett läsangrepp lämnar knappt några synliga spår. Har webbplatsen stått orättad en längre tid bör du utgå från att lösenordshashar kan ha läckt ut.

Så åtgärdar du säkerhetsbristen

Före varje uppdatering: säkerhetskopiera
Säkerhetskopiera filer och databas innan du uppdaterar – då kan du återställa allt om något går fel (t.ex. med Akeeba Backup eller via ditt webbhotell).
  1. Öppna uppdateringscentret

    Gå till SystemUppdateraTillägg och klicka på Sök efter uppdateringar.

  2. Uppdatera AcyMailing

    Markera posten och uppdatera till 10.11.1 eller senare.

  3. Kontrollera versionen

    Kontrollera därefter att den nya versionen verkligen har installerats.

Manuell installation (alternativ)
Visas ingen uppdatering laddar du ner paketet från ditt AcyMailing-konto och installerar det via TilläggHanteraInstallera.

Officiell källa: via AcyMailing. Se till att du har minst AcyMailing 10.11.1 eller senare.

Har webbplatsen redan blivit hackad?

Ingen uppdatering hämtar tillbaka data som redan lästs
Uppdateringen stoppar fortsatt åtkomst, men den gör inte en redan genomförd läsning ogjord. Har webbplatsen stått orättad en tid bör du i förebyggande syfte byta alla lösenord (Joomla-användare, särskilt administratörer), avsluta aktiva sessioner och – om det går – generera om Joomlas hemliga nycklar. Gå dessutom igenom användarlistan och leta efter okända konton.

Behöver du hjälp med saneringen? Du hittar kunniga specialister i Joomlas katalog över tjänsteleverantörer.

Källor & mer information

Det är alltid respektive utvecklares officiella uppgifter som gäller. Den här sidan sammanfattar offentligt tillgänglig information på ett neutralt sätt.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de