HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Säkerhetsbrister & uppdateringsguider
Nytt htprotect.app - Central hantering av flera Joomla-webbplatser
Säkerhetsbrist

Säkerhetsbrist i AcyMailing: SQL-injektion utan inloggning

Agera nu
Uppdatera AcyMailing omgående till 10.11.1 eller senare – har webbplatsen stått orättad en tid bör du dessutom byta alla lösenord.

Säker version: AcyMailing 10.11.1 eller senare · via AcyMailing

I korthet

Berört tillägg
AcyMailing – nyhetsbrevskomponenten (com_acym)
Utvecklare
Typ av säkerhetsbrist
SQL-injektion utan inloggning via en offentlig slutpunkt i frontend; gör det möjligt att anonymt läsa godtyckliga databastabeller (användarkonton, lösenordshashar, innehåll)
Berörda versioner
Versionerna 6.0.0 till och med 10.11.0
Säker version
AcyMailing 10.11.1 eller senare   Ladda ner
Allvarlighetsgrad
Kritisk
Joomla-kompatibilitet
Joomla 3 / 4 / 5
Status / publicerad
Publicerad/rättad: 9 juli 2026

Vad handlar det om?

AcyMailing (com_acym) hanterar nyhetsbrev och e-postkampanjer i Joomla. En slutpunkt i frontend som var öppen för alla – alltså utan inloggning – lade in de parametrar som skickades med ofiltrerade i en SQL-fråga, vilket gjorde att frågan gick att manipulera (SQL-injektion).

På den vägen kan en angripare läsa godtyckliga databastabeller – till exempel användartabellen med inloggningsnamn och (hashade) lösenord, men också artiklar och intern konfigurationsdata. Det rör sig om ren läsåtkomst, men den blottlägger känsliga uppgifter och banar väg för fortsatta angrepp, som att knäcka lösenordshasharna.

Sårbara är versionerna 6.0.0 till och med 10.11.0. Rättningen finns sedan den 9 juli 2026 i version 10.11.1. Säkerhetsbristen har beteckningen CVE-2026-56292.

Är jag drabbad? – så här kontrollerar du

  1. Öppna administratörsgränssnittet

    Logga in i Joomlas administratörsgränssnitt.

  2. Kontrollera versionen

    Gå till Tillägg›Hantera›Hantera, filtrera fram AcyMailing och läs av versionsnumret.

  3. Bedöm versionen

    Ligger versionen mellan 6.0.0 och 10.11.0 behöver du agera. Säker version är 10.11.1 eller senare.

  4. Bedöm risken

    Ett läsangrepp lämnar knappt några synliga spår. Har webbplatsen stått orättad en längre tid bör du utgå från att lösenordshashar kan ha läckt ut.

Så åtgärdar du säkerhetsbristen

Före varje uppdatering: säkerhetskopiera
Säkerhetskopiera filer och databas innan du uppdaterar – då kan du återställa allt om något går fel (t.ex. med Akeeba Backup eller via ditt webbhotell).
  1. Öppna uppdateringscentret

    Gå till System›Uppdatera›Tillägg och klicka på Sök efter uppdateringar.

  2. Uppdatera AcyMailing

    Markera posten och uppdatera till 10.11.1 eller senare.

  3. Kontrollera versionen

    Kontrollera därefter att den nya versionen verkligen har installerats.

Manuell installation (alternativ)
Visas ingen uppdatering laddar du ner paketet från ditt AcyMailing-konto och installerar det via Tillägg›Hantera›Installera.

Officiell källa: via AcyMailing. Se till att du har minst AcyMailing 10.11.1 eller senare.

Har webbplatsen redan blivit hackad?

Ingen uppdatering hämtar tillbaka data som redan lästs
Uppdateringen stoppar fortsatt åtkomst, men den gör inte en redan genomförd läsning ogjord. Har webbplatsen stått orättad en tid bör du i förebyggande syfte byta alla lösenord (Joomla-användare, särskilt administratörer), avsluta aktiva sessioner och – om det går – generera om Joomlas hemliga nycklar. Gå dessutom igenom användarlistan och leta efter okända konton.

Behöver du hjälp med saneringen? Du hittar kunniga specialister i Joomlas katalog över tjänsteleverantörer.

Källor & mer information

Det är alltid respektive utvecklares officiella uppgifter som gäller. Den här sidan sammanfattar offentligt tillgänglig information på ett neutralt sätt.

Liknande säkerhetsbrister

Andra tillägg med jämförbara svagheter. Kontrollera om något av dem är installerat på din webbplats.

SP Page BuilderKritiskutnyttjas aktivt
JoomShaperLäs mer
Balbooa GridboxKritiskutnyttjas aktivt
BalbooaLäs mer
Stödjare

Stödjare av den här sidan

htprotect.org är en kostnadsfri och utvecklaroberoende informationstjänst. Sidan stöds av:

Webbhotell & community
FC-Hosting

Joomla-webbhotell från Tyskland med aktiv community-support – upptäckte den första attacken mot säkerhetsbristen i JCE.

fc-hosting.de
Initiativtagare & ansvarig
Website-Bereinigung.de

Specialiserade på sanering, underhåll och säkring av Joomla- och WordPress-webbplatser.

website-bereinigung.de

Stöd det här projektet

Driver du en hosting- eller Joomla-tjänst och vill stötta htprotect.org – och synas här som stödjare? Varje bidrag hjälper oss att varna och skydda drabbade snabbare.

Vill du hellre bidra privat, utan att nämnas? Ett litet bidrag till kaffekassan är lika välkommet.

Stöd HTProtect nu
Bauschild & Service

Tillverkning och montering av byggskyltar, byggstängsel och fasadlösningar – inklusive design och 3D-visualisering.

bauschildundservice.de
IT Specialista

Professionell IT-support från Tjeckien – Windows-hantering, domänadministration och webbhotell.

defendersoft.cz
onlineweg.de

Reseportal från Tyskland – paketresor, hotell och flyg online, med personlig rådgivning från resebyrå.

onlineweg.de
Criadero

Kreativbyrå från Brandenburg – webbdesign, trycksaker, fotografi och 360°-panoraman från en och samma leverantör.

criadero.de
Jahn EDV-Dienst GmbH

IT-leverantör från Wächtersbach – Joomla-webbplatser, PC-service, hårdvara och mjukvara.

jahnedv.de
IsariConsult

Rådgivning inom informationssäkerhet från Berlin – säkerhetsanalyser, riskhantering och ISO 27001 för små och medelstora företag.

isari-consult.de
Schippelbein Mediengestaltung

Mediedesign från Friedrichshafen – webbplatser med Joomla och WordPress, webbshoppar, grafik och 3D.

schippelbein.com