HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Säkerhetsbrister & uppdateringsguider
Nytt htprotect.app - Central hantering av flera Joomla-webbplatser
Säkerhetsbrister

Every Joomla security vulnerability at a glance

Each flaw with its affected versions, the safe release and a step-by-step guide. The vendor’s own information always takes precedence.

10 documented vulnerabilities
Helix3 Framework
JoomShaper
Kritiskutnyttjas aktivt

Flera allvarliga säkerhetsbrister har offentliggjorts i AJAX-insticksprogrammet till JoomShapers mallramverk Helix3 – bland annat att filer kan skrivas och raderas samt att PHP-kod kan laddas upp utan inloggning. Alla versioner före 3.1.1 är sårbara; rättningen hämtas via den vanliga Joomla-uppdateraren (för närvarande 3.1.2). Observera: Helix3 är inte samma sak som det nyare Helix Ultimate.

Helix Ultimate
JoomShaper
Kritisk

JoomShapers mallramverk Helix Ultimate kör en AJAX-hanterare även för besökare som inte är inloggade. Före version 2.2.7 utfördes flera åtgärder helt utan kontroll av inloggning eller behörighet – allvarligast är skrivåtkomsten till menyerna, som gör det möjligt att permanent lägga in skadligt skript (lagrad XSS). Till det kommer filradering via path traversal, en öppen omdirigering och en oskyddad mallexport. Alla versioner före 2.2.7 är berörda; rättningen hämtas via Joomlas uppdateringsfunktion (för närvarande 2.2.8). Observera: Helix Ultimate är inte samma sak som Helix3.

Astroid Framework
TemPlaza
Kritiskutnyttjas aktivt

I det utbredda Astroid Framework gör en kritisk säkerhetsbrist det möjligt att ladda upp filer helt utan inloggning – och i värsta fall köra skadlig kod (RCE). Versionerna 2.0.0 till 3.3.10 är berörda; bristen är åtgärdad från 3.3.11, men 3.3.13 eller nyare rekommenderas (CVE-2026-21628). På redan angripna webbplatser dyker det ofta upp insmugna plugin som ”BLPayload” eller ”JCachePro”.

Tassos / Novarain
tassos.gr
KritiskExploit finns

Tassos Framework (tidigare Novarain) ingår obemärkt i många populära tillägg, till exempel Convert Forms och EngageBox. AJAX-anrop utan autentisering ger åtkomst till filer och databasen – bristen klassas som kritisk med CVSS 9.5, och ett offentligt exploit-verktyg finns (CVE-2026-21627). Det räcker att du uppdaterar ett enda Tassos-tillägg: ramverket uppdateras då automatiskt till en säker version (6.0.62+).

JCE Editor
JoomlaContentEditor
Kritiskutnyttjas aktivt

JCE är en av de mest använda editorerna för Joomla. Otillräcklig åtkomstkontroll gjorde det möjligt för angripare utan inloggning att ladda upp editorprofiler och genom dem godtyckliga filer – och säkerhetsbristen utnyttjas redan aktivt för att placera webbskal. Alla versioner före 2.9.99.5 är drabbade (både Free och Pro), oavsett om registrering är aktiverad. Säker version är 2.9.99.5, helst den efterföljande 2.9.99.6.

iCagenda
Evenemangskalender
Kritisk

iCagenda är en populär evenemangskalender för Joomla. I formuläret för att skicka in evenemang saknades en riktig inloggningskontroll, så även besökare utan inloggning kunde skapa evenemang – trots att formuläret bara var avsett för registrerade användare. På Joomla 6 (6.0.0–6.1.1) blir detta en kritisk säkerhetsbrist med filuppladdning (CVE-2026-48939). Berörda är iCagenda 3.2.1 till 4.0.7; åtgärdat i 4.0.8 (på Joomla 3 i 3.9.15).

SP Page Builder
JoomShaper
Kritiskutnyttjas aktivt

SP Page Builder är en av de mest använda sidbyggarna för Joomla. Funktionen för uppladdning av egna ikoner kontrollerade varken inloggning eller filtyp – en zero-day-brist som gjorde det möjligt att köra kod på servern (RCE) helt utan inloggning. Hela 6.x-serien till och med 6.6.1 är berörd; akutuppdateringen 6.6.2 täpper till hålet. Bristen utnyttjas redan aktivt och lämnar efter sig dolda superanvändarkonton och bakdörrar.

Balbooa Forms
Balbooa
Kritiskutnyttjas aktivt

Balbooa Forms är en flitigt använd formulärbyggare för Joomla. Formulärens filuppladdning tar emot filer helt utan inloggning – och utan att kontrollera vare sig säkerhetstoken eller filtyp. Därför kan en angripare lägga en körbar PHP-fil i en offentligt åtkomlig mapp och köra den (fjärrkörning av kod). Alla versioner till och med 2.4.0 är drabbade; uppdateringen 2.4.1 stänger säkerhetshålet (CVE-2026-56291). Säkerhetsbristen utnyttjas redan aktivt.

AcyMailing
Acyba
Kritisk

AcyMailing är en flitigt använd nyhetsbrevskomponent för Joomla. En offentligt nåbar slutpunkt i frontend förde in parametrar från anropet i en databasfråga utan att kontrollera dem. Därmed kunde en besökare utan inloggning läsa vilken tabell som helst – bland annat användarkonton med lösenordshashar och webbplatsens innehåll (SQL-injektion). Versionerna 6.0.0 till 10.11.0 är drabbade; rättat från och med 10.11.1 (CVE-2026-56292).

RSFiles!
RSJoomla!
Kritisk

RSFiles! är en fil- och nedladdningshanterare för Joomla. En uppladdningsfunktion i frontend gick att anropa utan inloggning och kontrollerade varken säkerhetstoken eller filtyp. Därmed kan en PHP-fil hamna i en offentligt åtkomlig katalog och köras där (fjärrkörning av kod). Alla versioner till och med 1.17.11 är drabbade; uppdateringen 1.17.12 täpper till hålet.

Further reported flaws

A short overview without a dedicated guide page. Affected and safe versions come from the vendors; the identifiers are checked against the official CVE database.

Sourcerer (Regular Labs)Critical 10.0

A system plugin that hooks into the output of all content. Without logging in, attackers could run their own code on the server.

Affected: up to 13.1.1 Safe from: 14.0.0 CVE-2026-74253
FabrikCritical 10.0

Code execution without login through a form element. Note: the interim releases 4.6.7 and 4.6.8 do not fix it.

Affected: up to 4.6.8 Safe from: 4.7.0 CVE-2026-66915
Phoca CartCritical 9.3

The shop’s product filter allowed the database to be read without logging in, customer data included.

Affected: 5.0.0 up to 6.1.6 Safe from: 5.2.4 / 6.1.7 CVE-2026-74251
EasyStore (JoomShaper)Critical 9.3

Several entry points allowed the database to be read without logging in, down to password hashes and sessions.

Affected: up to 2.0.1 Safe from: 2.0.2 CVE-2026-65761
Membership Pro (JoomDonation)Critical 9.1

An insecure default allowed anonymous file uploads. The vendor ships a cleanup tool - run it after updating.

Affected: up to 4.6.1 Safe from: 4.6.2 CVE-2026-62415
Quix (ThemeXpert)High 8.7

The database could be read without logging in. The advisories explicitly name the Pro edition.

Affected: up to 6.2.0 (Pro) Safe from: 6.2.1 CVE-2026-58078
jDownloadsHigh 10.0

Arbitrary files could be uploaded anonymously, in some cases up to code execution. The 4.0 line is unaffected.

Affected: 4.1.0 up to 4.1.5 Safe from: 4.1.6 CVE-2026-61900
DPCalendar (Digital Peak)High 8.7

The author filter allowed database contents to be read without logging in - read-only, but complete.

Affected: 8.18.0 up to 10.11.1 Safe from: 10.11.2 / 8.19.4 CVE-2026-57831
EDocman (JoomDonation)High 8.7

A front-end filter allowed the database to be read without logging in, down to credentials.

Affected: up to 3.8 Safe from: 3.9 CVE-2026-57832
DJ-ClassifiedsHigh 10.0

Listing images could be uploaded without login and without checks - a way to plant a malicious file.

Affected: up to 3.11.1 Safe from: 3.11.2 CVE-2026-61424
Cotton CloudHigh 6.9

Anonymous visitors could read and delete files. 2.0.2 is not enough; only 2.0.3 closes it fully.

Affected: up to 2.0.1 Safe from: 2.0.3 CVE-2026-67283
Events Booking (JoomDonation)High

Anonymous file upload, plus an endpoint that revealed the name and email for any user number.

Affected: up to 5.8.0 Safe from: 5.8.1 CVE-2026-60024