มีการเปิดเผยช่องโหว่ร้ายแรงหลายรายการในปลั๊กอิน AJAX ของเฟรมเวิร์กเทมเพลต Helix3 จาก JoomShaper ทั้งการเขียนและการลบไฟล์ ไปจนถึงการอัปโหลดโค้ด PHP โดยไม่ต้องเข้าสู่ระบบ ช่องโหว่นี้กระทบทุกเวอร์ชันก่อน 3.1.1 และตัวแก้ไขพร้อมให้ติดตั้งผ่านตัวอัปเดตปกติของ Joomla แล้ว (ปัจจุบันคือ 3.1.2) ข้อควรทราบ: Helix3 ไม่ใช่ตัวเดียวกับ Helix Ultimate ที่ใหม่กว่า
ช่องโหว่ความปลอดภัย Joomla – ข้อมูลล่าสุด อธิบายให้เข้าใจง่าย
htprotect.org รวบรวมช่องโหว่ความปลอดภัยระดับวิกฤตที่กำลังเป็นปัญหาอยู่ในขณะนี้ของส่วนเสริมและเฟรมเวิร์ก Joomla ยอดนิยม นำเสนอตามข้อเท็จจริง เปิดให้อ่านฟรี พร้อมคู่มือทีละขั้นตอนที่ผู้เริ่มต้นก็ทำตามได้ เป้าหมายคือแจ้งเตือนผู้ที่ได้รับผลกระทบให้เร็วที่สุด และช่วยให้ปิดช่องโหว่ได้จริง
สถานะความปลอดภัยล่าสุด
ขณะนี้มีช่องโหว่ที่ถูกจัดระดับว่าวิกฤตอยู่ 10 รายการ ตรวจสอบเวอร์ชันที่ติดตั้งอยู่บนเว็บไซต์ของคุณ แต่ละรายการมีทั้งรายละเอียดและคู่มืออัปเดตให้ครบ
-
Helix3 Frameworkรายละเอียดปลั๊กอิน AJAX มีช่องโหว่หลายรายการที่เปิดให้จัดการไฟล์และอัปโหลดได้โดยไม่ต้องยืนยันตัวตน
-
Helix Ultimateรายละเอียดตัวจัดการ AJAX เปิดให้เขียนข้อมูลลงเมนูได้โดยไม่ต้องล็อกอิน (Stored XSS) และยังมีปัญหาอื่นอีก อัปเดตทันที
-
Astroid Frameworkรายละเอียดอัปโหลดไฟล์ได้โดยไม่ต้องเข้าสู่ระบบ → รันโค้ดได้ ถูกใช้โจมตีจริงแล้ว
-
Tassos / Novarainรายละเอียดเฟรมเวิร์กซึ่งเป็นฐานของส่วนเสริมหลายตัวมีช่องโหว่ AJAX ที่โจมตีได้โดยไม่ต้องยืนยันตัวตน CVSS 9.5
-
JCE Editorรายละเอียดอัปโหลดไฟล์ได้โดยไม่ต้องเข้าสู่ระบบ และถูกใช้ฝังเว็บเชลล์จริงแล้ว
-
iCagendaรายละเอียดฟอร์มส่งกิจกรรมไม่ตรวจสอบการเข้าสู่ระบบ → อัปโหลดไฟล์ได้โดยไม่ต้องเข้าสู่ระบบ
-
SP Page Builderรายละเอียดอัปโหลดไฟล์ผ่านช่องโหว่ Zero-Day → รันโค้ดได้โดยไม่ต้องเข้าสู่ระบบ ถูกใช้โจมตีจริงแล้ว
-
Balbooa Formsรายละเอียดอัปโหลดไฟล์ได้โดยไม่ต้องเข้าสู่ระบบผ่านฟอร์มฝั่งหน้าเว็บ → รันโค้ดได้ และถูกใช้โจมตีจริงแล้ว
-
AcyMailingรายละเอียดช่องโหว่ SQL Injection ที่โจมตีได้โดยไม่ต้องยืนยันตัวตน อ่านฐานข้อมูลรวมถึงแฮชรหัสผ่านได้
-
Page Builder CKรายละเอียดอัปโหลดไฟล์ได้โดยไม่ต้องเข้าสู่ระบบ → ยึดเซิร์ฟเวอร์ได้ทั้งเครื่อง CISA ระบุว่าถูกโจมตีจริงแล้ว
-
Balbooa Gridboxรายละเอียดช่องโหว่ 7 รายการในเวอร์ชันตั้งแต่ 2.20.1 ลงไป โดย 3 รายการได้คะแนนสูงสุด ผู้โจมตีสามารถยกระดับตัวเองเป็นผู้ดูแลระบบได้โดยไม่ต้องเข้าสู่ระบบ
-
RSFiles!รายละเอียดอัปโหลดไฟล์ฝั่งหน้าเว็บได้โดยไม่ต้องเข้าสู่ระบบ → รันโค้ดบนเซิร์ฟเวอร์ ควรอัปเดตทันที
ภาพรวมโดยย่อ พร้อมทางลัดสู่รายละเอียด
สรุปแต่ละช่องโหว่แบบสั้น ๆ คลิกเดียวก็ไปยังคู่มือฉบับละเอียดที่ผู้เริ่มต้นทำตามได้
Helix Ultimate เทมเพลตเฟรมเวิร์กของ JoomShaper เรียกใช้ตัวจัดการ AJAX แม้กับผู้เข้าชมที่ไม่ได้ล็อกอิน ในเวอร์ชันก่อน 2.2.7 คำสั่งหลายรายการทำงานโดยไม่ตรวจสอบการล็อกอินหรือสิทธิ์ใด ๆ ที่ร้ายแรงที่สุดคือการเขียนข้อมูลลงเมนู ซึ่งเปิดทางให้ฝังสคริปต์อันตรายไว้ได้อย่างถาวร (Stored XSS) นอกจากนี้ยังมีการลบไฟล์ด้วย Path Traversal, Open Redirect และการส่งออกเทมเพลตที่ไม่มีการป้องกัน ทุกเวอร์ชันก่อน 2.2.7 ได้รับผลกระทบ ส่วนเวอร์ชันที่แก้ไขแล้วดาวน์โหลดได้ผ่านระบบอัปเดตของ Joomla (ปัจจุบันคือ 2.2.8) ข้อควรทราบ: Helix Ultimate ไม่ใช่ตัวเดียวกับ Helix3
Astroid Framework ที่ใช้งานกันอย่างแพร่หลายมีช่องโหว่ร้ายแรง เปิดให้อัปโหลดไฟล์ขึ้นเซิร์ฟเวอร์ได้โดยไม่ต้องเข้าสู่ระบบ และในกรณีเลวร้ายที่สุดนำไปสู่การรันโค้ดบนเซิร์ฟเวอร์ (RCE) เวอร์ชันที่ได้รับผลกระทบคือ 2.0.0 ถึง 3.3.10 แก้ไขแล้วตั้งแต่ 3.3.11 แต่แนะนำให้ใช้ 3.3.13 ขึ้นไป (CVE-2026-21628) เว็บไซต์ที่ถูกโจมตีไปแล้วมักพบปลั๊กอินแปลกปลอมอย่าง “BLPayload” หรือ “JCachePro” ถูกฝังไว้
Tassos Framework (ชื่อเดิม Novarain) ทำงานอยู่เบื้องหลังส่วนเสริมยอดนิยมหลายตัว เช่น Convert Forms และ EngageBox โดยที่เจ้าของเว็บไซต์มักไม่รู้ตัว การเรียก AJAX โดยไม่ต้องยืนยันตัวตนเปิดทางให้เข้าถึงไฟล์และฐานข้อมูลได้ ช่องโหว่นี้ถูกจัดอยู่ในระดับร้ายแรงที่ CVSS 9.5 และมีเครื่องมือโจมตีเผยแพร่สู่สาธารณะแล้ว (CVE-2026-21627) เพียงอัปเดตส่วนเสริมของ Tassos ตัวใดก็ได้เพียงตัวเดียว ก็เพียงพอ เพราะเฟรมเวิร์กจะได้รับการอัปเดตเป็นเวอร์ชันที่ปลอดภัย (6.0.62+) โดยอัตโนมัติ
JCE เป็นเอดิเตอร์ที่ใช้กันมากที่สุดตัวหนึ่งของ Joomla การควบคุมการเข้าถึงที่ไม่รัดกุมทำให้ผู้โจมตีที่ไม่ได้เข้าสู่ระบบอัปโหลดโปรไฟล์เอดิเตอร์ได้ และอาศัยช่องทางนั้นส่งไฟล์ใดก็ได้ขึ้นไปบนเซิร์ฟเวอร์ ขณะนี้ช่องโหว่ดังกล่าวถูกใช้โจมตีจริงแล้วเพื่อฝังเว็บเชลล์ ผลกระทบครอบคลุมทุกเวอร์ชันก่อน 2.9.99.5 ทั้ง Free และ Pro โดยไม่เกี่ยวว่าเปิดให้สมัครสมาชิกไว้หรือไม่ เวอร์ชันที่ปลอดภัยคือ 2.9.99.5 และแนะนำให้ใช้ 2.9.99.6 ที่ออกตามมา
iCagenda เป็นส่วนเสริมปฏิทินกิจกรรมยอดนิยมของ Joomla ฟอร์มสำหรับส่งกิจกรรมไม่มีการตรวจสอบการเข้าสู่ระบบที่แท้จริง ผู้เยี่ยมชมที่ไม่ได้เข้าสู่ระบบจึงสร้างกิจกรรมได้ แม้จะตั้งค่าให้ฟอร์มเปิดเฉพาะสมาชิกที่ลงทะเบียนแล้วก็ตาม และบน Joomla 6 (6.0.0–6.1.1) ช่องโหว่นี้กลายเป็นการอัปโหลดไฟล์ระดับร้ายแรง (CVE-2026-48939) เวอร์ชันที่ได้รับผลกระทบคือ iCagenda 3.2.1 ถึง 4.0.7 แก้ไขแล้วใน 4.0.8 (บน Joomla 3 คือ 3.9.15)
SP Page Builder เป็นเครื่องมือสร้างหน้าเว็บที่ใช้กันมากที่สุดตัวหนึ่งของ Joomla ช่องโหว่ Zero-Day ในฟังก์ชันอัปโหลดไอคอนแบบกำหนดเองไม่ตรวจสอบทั้งการเข้าสู่ระบบและชนิดของไฟล์ จึงเปิดทางให้รันโค้ดบนเซิร์ฟเวอร์ (RCE) ได้โดยไม่ต้องเข้าสู่ระบบ ต่อมายังพบช่องโหว่ที่สองอีกจุดหนึ่ง คือ SQL Injection ที่โจมตีได้โดยไม่ต้องเข้าสู่ระบบเช่นกัน กระทบทุกเวอร์ชันตั้งแต่ 6.7.1 ลงไป เวอร์ชันที่ปลอดภัยคือ 6.8.0 เท่านั้น ขณะนี้ช่องโหว่ดังกล่าวถูกใช้โจมตีจริงแล้ว โดยทิ้งบัญชี Super User ที่ถูกซ่อนไว้และแบ็กดอร์เอาไว้ในระบบ
Balbooa Forms เป็นเครื่องมือสร้างฟอร์มที่ใช้กันแพร่หลายบน Joomla ฟังก์ชันแนบไฟล์ในฟอร์มรับไฟล์ขึ้นเซิร์ฟเวอร์ได้โดยไม่ต้องเข้าสู่ระบบ ทั้งยังไม่ตรวจสอบโทเค็นความปลอดภัยและไม่ตรวจชนิดของไฟล์ ผู้โจมตีจึงวางไฟล์ PHP ที่รันได้ไว้ในโฟลเดอร์ซึ่งเข้าถึงได้จากภายนอก แล้วเรียกใช้เพื่อรันโค้ดบนเซิร์ฟเวอร์ (Remote Code Execution) ต่อมามีช่องโหว่ที่สองเพิ่มเข้ามา คือการฝังโค้ด PHP ได้โดยไม่ต้องเข้าสู่ระบบ (CVE-2026-67364 ระดับความรุนแรง 10 จาก 10) กระทบทุกเวอร์ชันตั้งแต่ 2.4.3.1 ลงไป ปลอดภัยเมื่ออัปเดตเป็น 2.4.3.2 เท่านั้น ขณะนี้ช่องโหว่ดังกล่าวถูกใช้โจมตีจริงแล้ว
AcyMailing เป็นคอมโพเนนต์จดหมายข่าวที่ใช้กันแพร่หลายใน Joomla โดยมี endpoint ฝั่งหน้าเว็บที่เข้าถึงได้แบบสาธารณะนำค่าพารามิเตอร์จากคำขอไปใส่ในคำสั่งค้นฐานข้อมูลโดยไม่ตรวจสอบ ผู้เข้าชมที่ไม่ได้เข้าสู่ระบบจึงอ่านตารางใดก็ได้ ทั้งบัญชีผู้ใช้พร้อมแฮชรหัสผ่านและเนื้อหาของเว็บไซต์ (SQL Injection) ช่องโหว่นี้กระทบเวอร์ชัน 6.0.0 ถึง 10.11.0 และแก้ไขแล้วตั้งแต่ 10.11.1 (CVE-2026-56292)
Page Builder CK เป็นเครื่องมือสร้างหน้าเว็บของ Joomla ที่ใช้กันแพร่หลาย และมีรุ่นให้ใช้ฟรีด้วย ฟังก์ชันอัปโหลดของส่วนเสริมนี้ไม่ตรวจสอบทั้งการเข้าสู่ระบบและชนิดของไฟล์ ผู้โจมตีจึงวางไฟล์ที่สั่งรันได้ไว้บนเซิร์ฟเวอร์และยึดเครื่องได้โดยไม่ต้องมีบัญชีใด ๆ อย่าสับสนกับ SP Page Builder ของ JoomShaper เพราะเป็นคนละผลิตภัณฑ์กัน และมีช่องโหว่ของตัวเองแยกต่างหาก
Balbooa Gridbox เป็นเครื่องมือสร้างหน้าเว็บสำหรับ Joomla เวอร์ชันตั้งแต่ 2.20.1 ลงไปมีช่องโหว่ร้ายแรงหลายรายการพร้อมกัน ผู้โจมตีสามารถสร้างบัญชีผู้ดูแลระบบขึ้นมาเองได้โดยไม่ต้องเข้าสู่ระบบ รีเซ็ตรหัสผ่านของผู้ใช้คนอื่น หรือยึดบัญชีที่มีอยู่เดิมไปได้ หากเพิ่งจะมาอัปเดตตอนนี้ ควรตรวจดูด้วยว่ามีบัญชีแปลกปลอมถูกแอบสร้างไว้แล้วหรือไม่
RSFiles! เป็นตัวจัดการไฟล์และดาวน์โหลดสำหรับ Joomla ฟังก์ชันอัปโหลดไฟล์ฝั่งหน้าเว็บสามารถเรียกใช้ได้โดยไม่ต้องเข้าสู่ระบบ และไม่ตรวจทั้งโทเค็นความปลอดภัยและชนิดของไฟล์ ผู้โจมตีจึงวางไฟล์ PHP ไว้ในไดเรกทอรีที่เข้าถึงได้จากภายนอกแล้วสั่งให้ทำงานได้ (รันโค้ดจากระยะไกล) ช่องโหว่นี้กระทบทุกเวอร์ชันตั้งแต่ 1.17.11 ลงไป และปิดได้ด้วยอัปเดตเวอร์ชัน 1.17.12
วิธีอัปเดตส่วนเสริม Joomla อย่างปลอดภัย
ช่องโหว่เกือบทั้งหมดที่อธิบายไว้ในหน้านี้ปิดได้ด้วยวิธีเดียวกัน นั่นคือผ่านศูนย์อัปเดตของ Joomla คู่มือทั่วไปด้านล่างนี้เขียนไว้สำหรับผู้เริ่มต้น
- ล็อกอินเข้าหน้าผู้ดูแลระบบ
เปิดหน้าผู้ดูแลระบบของ Joomla (โดเมนของคุณตามด้วย
/administrator) แล้วเข้าสู่ระบบ - เปิดศูนย์อัปเดต
ไปที่ ระบบ›อัปเดต›ส่วนเสริม แล้วคลิก ตรวจหาการอัปเดต
- อัปเดตส่วนเสริม
เลือกส่วนเสริมที่ได้รับผลกระทบจากรายการ แล้วคลิก อัปเดต Joomla จะดาวน์โหลดและติดตั้งเวอร์ชันใหม่ให้โดยอัตโนมัติ
- ตรวจสอบหมายเลขเวอร์ชัน
จากนั้นตรวจสอบหมายเลขเวอร์ชันที่ติดตั้งอยู่ (ที่ตัวคอมโพเนนต์เอง หรือที่ ส่วนเสริม›จัดการ) แล้วเทียบกับ “เวอร์ชันที่ปลอดภัย” ในหน้ารายละเอียดของช่องโหว่นั้น
- หากสงสัยว่าถูกแฮก: ต้องล้างเว็บไซต์
การอัปเดตปิดช่องโหว่ได้ แต่ไม่ได้ลบมัลแวร์ที่ถูกฝังไว้ก่อนหน้าออกไปด้วย หากพบสิ่งผิดปกติ ควรให้ผู้เชี่ยวชาญล้างเว็บไซต์ให้ เช่น ผู้ให้บริการจากไดเรกทอรีผู้ให้บริการ Joomla แล้วเปลี่ยนรหัสผ่านทั้งหมด
ช่องโหว่จำนวนมากที่รวบรวมไว้ในหน้านี้ล้วนมาจากรูปแบบเดียวกัน นั่นคือการอัปโหลดไฟล์โดยไม่ต้องล็อกอิน HTProtect เข้ามาปิดจุดนี้โดยตรง ในฐานะชั้นป้องกันเพิ่มเติมสำหรับ Joomla ที่ช่วยให้ส่วนเสริมเป็นเวอร์ชันล่าสุดอยู่เสมอไปในตัว
.htaccess เพียงอย่างเดียวตรวจไม่พบข้อควรทราบ: มาตรการที่ได้ผลที่สุดยังคงเป็นการทำให้ส่วนเสริมเป็นเวอร์ชันล่าสุดอยู่เสมอ ซึ่ง HTProtect รับหน้าที่นี้ให้โดยอัตโนมัติได้พอดี รวมถึงการสำรองข้อมูลด้วย ส่วนในช่วงเวลาก่อนที่จะได้ติดตั้งอัปเดต HTProtect ยังช่วยลดความเสี่ยงเพิ่มเติม (WAF และการเสริมความปลอดภัยของ .htaccess) และแจ้งเตือนเมื่อพบสิ่งผิดปกติ
หรือติดตั้งได้ทันทีโดยไม่ต้องอัปโหลดไฟล์ ผ่าน“ติดตั้งจาก URL” (ส่วนเสริม › จัดการ › ติดตั้ง › ติดตั้งจาก URL):
ผู้สนับสนุนเว็บไซต์นี้
htprotect.org เป็นแหล่งข้อมูลที่ใช้งานฟรีและไม่ขึ้นกับผู้พัฒนารายใด โดยได้รับการสนับสนุนจาก:

ผู้ให้บริการโฮสติ้ง Joomla จากเยอรมนี พร้อมการสนับสนุนจากชุมชนอย่างต่อเนื่อง – เป็นผู้ตรวจพบการโจมตีช่องโหว่ JCE ครั้งแรก
fc-hosting.deเชี่ยวชาญด้านการกู้คืน ดูแลรักษา และเสริมความปลอดภัยให้เว็บไซต์ Joomla และ WordPress
website-bereinigung.deสนับสนุนโครงการนี้
คุณให้บริการโฮสติ้งหรือบริการเกี่ยวกับ Joomla และต้องการสนับสนุน htprotect.org – พร้อมปรากฏชื่อเป็นผู้สนับสนุนในหน้านี้ใช่หรือไม่ ทุกการสนับสนุนช่วยให้เราเตือนภัยและปกป้องผู้ที่ได้รับผลกระทบได้รวดเร็วยิ่งขึ้น
ต้องการสนับสนุนแบบส่วนตัวโดยไม่ต้องแสดงชื่อใช่หรือไม่ การร่วมสมทบเล็กน้อยเป็นค่ากาแฟก็ทำให้เรายินดีไม่แพ้กัน
ผลิตและติดตั้งป้ายงานก่อสร้าง รั้วก่อสร้าง และงานผนังภายนอกอาคาร – รวมถึงการออกแบบและภาพจำลอง 3 มิติ
bauschildundservice.deบริการซัพพอร์ตด้านไอทีระดับมืออาชีพจากสาธารณรัฐเช็ก – การจัดการ Windows การดูแลระบบโดเมน และเว็บโฮสติ้ง
defendersoft.czเว็บท่าท่องเที่ยวจากเยอรมนี – แพ็กเกจทัวร์ โรงแรม และตั๋วเครื่องบินออนไลน์ พร้อมคำแนะนำจากตัวแทนท่องเที่ยวโดยตรง
onlineweg.deเอเจนซีครีเอทีฟจาก Brandenburg – ออกแบบเว็บไซต์ สื่อสิ่งพิมพ์ งานถ่ายภาพ และภาพพาโนรามา 360° ครบวงจรในที่เดียว
criadero.deผู้ให้บริการด้านไอทีจาก Wächtersbach – เว็บไซต์ Joomla บริการดูแลคอมพิวเตอร์ ฮาร์ดแวร์และซอฟต์แวร์
jahnedv.deที่ปรึกษาด้านความมั่นคงปลอดภัยสารสนเทศจาก Berlin – การวิเคราะห์ความปลอดภัย การบริหารความเสี่ยง และ ISO 27001 สำหรับธุรกิจขนาดกลางและขนาดย่อม
isari-consult.de