Flera allvarliga säkerhetsbrister har offentliggjorts i AJAX-insticksprogrammet till JoomShapers mallramverk Helix3 – bland annat att filer kan skrivas och raderas samt att PHP-kod kan laddas upp utan inloggning. Alla versioner före 3.1.1 är sårbara; rättningen hämtas via den vanliga Joomla-uppdateraren (för närvarande 3.1.2). Observera: Helix3 är inte samma sak som det nyare Helix Ultimate.
Alla säkerhetsbrister i Joomla – samlad översikt
Varje säkerhetsbrist med berörda versioner, säker version och en steg-för-steg-guide. Det är alltid utvecklarens egna uppgifter som gäller.
JoomShapers mallramverk Helix Ultimate kör en AJAX-hanterare även för besökare som inte är inloggade. Före version 2.2.7 utfördes flera åtgärder helt utan kontroll av inloggning eller behörighet – allvarligast är skrivåtkomsten till menyerna, som gör det möjligt att permanent lägga in skadligt skript (lagrad XSS). Till det kommer filradering via path traversal, en öppen omdirigering och en oskyddad mallexport. Alla versioner före 2.2.7 är berörda; rättningen hämtas via Joomlas uppdateringsfunktion (för närvarande 2.2.8). Observera: Helix Ultimate är inte samma sak som Helix3.
I det utbredda Astroid Framework gör en kritisk säkerhetsbrist det möjligt att ladda upp filer helt utan inloggning – och i värsta fall köra skadlig kod (RCE). Versionerna 2.0.0 till 3.3.10 är berörda; bristen är åtgärdad från 3.3.11, men 3.3.13 eller nyare rekommenderas (CVE-2026-21628). På redan angripna webbplatser dyker det ofta upp insmugna plugin som ”BLPayload” eller ”JCachePro”.
Tassos Framework (tidigare Novarain) ingår obemärkt i många populära tillägg, till exempel Convert Forms och EngageBox. AJAX-anrop utan autentisering ger åtkomst till filer och databasen – bristen klassas som kritisk med CVSS 9.5, och ett offentligt exploit-verktyg finns (CVE-2026-21627). Det räcker att du uppdaterar ett enda Tassos-tillägg: ramverket uppdateras då automatiskt till en säker version (6.0.62+).
JCE är en av de mest använda editorerna för Joomla. Otillräcklig åtkomstkontroll gjorde det möjligt för angripare utan inloggning att ladda upp editorprofiler och genom dem godtyckliga filer – och säkerhetsbristen utnyttjas redan aktivt för att placera webbskal. Alla versioner före 2.9.99.5 är drabbade (både Free och Pro), oavsett om registrering är aktiverad. Säker version är 2.9.99.5, helst den efterföljande 2.9.99.6.
iCagenda är en populär evenemangskalender för Joomla. I formuläret för att skicka in evenemang saknades en riktig inloggningskontroll, så även besökare utan inloggning kunde skapa evenemang – trots att formuläret bara var avsett för registrerade användare. På Joomla 6 (6.0.0–6.1.1) blir detta en kritisk säkerhetsbrist med filuppladdning (CVE-2026-48939). Berörda är iCagenda 3.2.1 till 4.0.7; åtgärdat i 4.0.8 (på Joomla 3 i 3.9.15).
SP Page Builder är en av de mest använda sidbyggarna för Joomla. Funktionen för uppladdning av egna ikoner kontrollerade varken inloggning eller filtyp – en zero-day-brist som gjorde det möjligt att köra skadlig kod på servern (RCE) helt utan inloggning. Sedan dess har ytterligare en brist tillkommit: en SQL-injektion utan inloggning som berör versioner till och med 6.7.1. Säker version är först 6.8.0. Bristen utnyttjas redan aktivt och lämnar efter sig dolda superanvändarkonton och bakdörrar.
Balbooa Forms är en flitigt använd formulärbyggare för Joomla. Formulärens filuppladdning tar emot filer helt utan inloggning – och utan att kontrollera vare sig säkerhetstoken eller filtyp. Därför kan en angripare lägga en körbar PHP-fil i en offentligt åtkomlig mapp och köra den (fjärrkörning av kod). Sedan dess har ytterligare en säkerhetsbrist tillkommit: inplanterad PHP-kod utan inloggning (CVE-2026-67364, allvarlighetsgrad 10 av 10), som drabbar alla versioner till och med 2.4.3.1. Säkert är först 2.4.3.2. Säkerhetsbristen utnyttjas redan aktivt.
AcyMailing är en flitigt använd nyhetsbrevskomponent för Joomla. En offentligt nåbar slutpunkt i frontend förde in parametrar från anropet i en databasfråga utan att kontrollera dem. Därmed kunde en besökare utan inloggning läsa vilken tabell som helst – bland annat användarkonton med lösenordshashar och webbplatsens innehåll (SQL-injektion). Versionerna 6.0.0 till 10.11.0 är drabbade; rättat från och med 10.11.1 (CVE-2026-56292).
Page Builder CK är en spridd sidbyggare för Joomla som också finns i en gratisversion. En uppladdningsfunktion kontrollerade varken inloggning eller filtyp – utan konto gick det att ladda upp en körbar fil och ta över servern. Förväxla inte tillägget med SP Page Builder från JoomShaper: det är en annan produkt med en egen säkerhetsbrist.
Balbooa Gridbox är en sidbyggare för Joomla. Versionerna till och med 2.20.1 har flera allvarliga säkerhetsbrister – bland annat kunde en angripare skapa ett administratörskonto helt utan inloggning, återställa andras lösenord eller ta över befintliga konton. Uppdaterar du först nu bör du dessutom leta efter inplanterade konton.
RSFiles! är en fil- och nedladdningshanterare för Joomla. En uppladdningsfunktion i frontend gick att anropa utan inloggning och kontrollerade varken säkerhetstoken eller filtyp. Därmed kan en PHP-fil hamna i en offentligt åtkomlig katalog och köras där (fjärrkörning av kod). Alla versioner till och med 1.17.11 är drabbade; uppdateringen 1.17.12 täpper till hålet.
Fler rapporterade säkerhetsbrister
Kort översikt över säkerhetsbrister som saknar en egen guide. Berörda och säkra versioner bygger på utvecklarnas egna uppgifter, och CVE-numren är kontrollerade mot den officiella CVE-databasen.
Ett systemplugin som griper in i hur allt innehåll visas. Utan inloggning gick det att köra egen kod på servern.
Kodkörning utan inloggning via ett formulärelement. Observera: mellanversionerna 4.6.7 och 4.6.8 rättar inte bristen.
Via webbutikens produktfilter gick det att läsa databasen utan inloggning – även kunduppgifterna.
På flera ställen gick det att läsa databasen utan inloggning, ända till lösenordshashar och sessioner.
En osäker standardinställning tillät anonym filuppladdning. Tillverkaren levererar ett saneringsverktyg – kör det efter uppdateringen.
Databasen gick att läsa utan inloggning. Säkerhetsmeddelandena nämner uttryckligen Pro-versionen.
Godtyckliga filer gick att ladda upp anonymt, i vissa fall ända till kodkörning. 4.0-serien är inte drabbad.
Via författarfiltret gick det att läsa innehållet i databasen utan inloggning – endast läsning, men fullständig åtkomst.
Ett filter i frontend gjorde det möjligt att läsa databasen utan inloggning, ända till inloggningsuppgifter.
Annonsbilder gick att ladda upp utan inloggning och utan någon kontroll – ett sätt att smuggla in en skadlig fil.
Anonyma besökare kunde läsa och radera filer. 2.0.2 räcker inte – först 2.0.3 täpper till hålet helt.
Anonym filuppladdning – och en slutpunkt som lämnade ut namn och e-postadress för vilket användarnummer som helst.