มีการเปิดเผยช่องโหว่ร้ายแรงหลายจุดในปลั๊กอิน AJAX ของเฟรมเวิร์กเทมเพลต Helix3 จาก JoomShaper ตั้งแต่การเขียนและลบไฟล์ ไปจนถึงการอัปโหลดโค้ด PHP ได้โดยไม่ต้องล็อกอิน ทุกเวอร์ชันก่อน 3.1.1 ได้รับผลกระทบ ตัวแก้ไขพร้อมให้ติดตั้งผ่านตัวอัปเดตปกติของ Joomla แล้ว (ปัจจุบันคือ 3.1.2) ข้อควรทราบ: Helix3 ไม่ใช่ผลิตภัณฑ์เดียวกับ Helix Ultimate ซึ่งเป็นรุ่นที่ใหม่กว่า
ช่องโหว่ความปลอดภัย Joomla – ข้อมูลล่าสุด อธิบายให้เข้าใจง่าย
htprotect.org รวบรวมช่องโหว่ความปลอดภัยระดับวิกฤตที่กำลังเป็นปัญหาอยู่ในขณะนี้ของส่วนเสริมและเฟรมเวิร์ก Joomla ยอดนิยม นำเสนอตามข้อเท็จจริง เปิดให้อ่านฟรี พร้อมคู่มือทีละขั้นตอนที่ผู้เริ่มต้นก็ทำตามได้ เป้าหมายคือแจ้งเตือนผู้ที่ได้รับผลกระทบให้เร็วที่สุด และช่วยให้ปิดช่องโหว่ได้จริง
สถานะความปลอดภัยล่าสุด
ขณะนี้มีช่องโหว่ที่ถูกจัดระดับว่าวิกฤตอยู่ 10 รายการ ตรวจสอบเวอร์ชันที่ติดตั้งอยู่บนเว็บไซต์ของคุณ แต่ละรายการมีทั้งรายละเอียดและคู่มืออัปเดตให้ครบ
-
Helix3 Frameworkรายละเอียดปลั๊กอิน AJAX มีช่องโหว่หลายจุดที่เปิดให้เขียนไฟล์และอัปโหลดไฟล์ได้โดยไม่ต้องล็อกอิน
-
Helix Ultimateรายละเอียดตัวจัดการ AJAX เปิดให้เขียนข้อมูลลงเมนูได้โดยไม่ต้องล็อกอิน (stored XSS) และยังมีช่องโหว่อื่นอีก ควรอัปเดตทันที
-
Astroid Frameworkรายละเอียดอัปโหลดไฟล์ได้โดยไม่ต้องล็อกอิน → รันโค้ดอันตรายได้ และถูกใช้โจมตีจริงแล้ว
-
Tassos / Novarainรายละเอียดช่องโหว่ AJAX ที่ไม่ต้องยืนยันตัวตนในเฟรมเวิร์กที่อยู่เบื้องหลังส่วนเสริมจำนวนมาก ระดับ CVSS 9.5
-
JCE Editorรายละเอียดอัปโหลดไฟล์ได้โดยไม่ต้องล็อกอิน ถูกใช้ฝังเว็บเชลล์จริงแล้ว
-
iCagendaรายละเอียดฟอร์มส่งกิจกรรมไม่ตรวจสอบการล็อกอิน → อัปโหลดไฟล์ได้โดยไม่ต้องยืนยันตัวตน
-
SP Page Builderรายละเอียดช่องโหว่ zero-day ในการอัปโหลด → รันโค้ดจากระยะไกลได้โดยไม่ต้องล็อกอิน ถูกใช้โจมตีจริงแล้ว
-
Balbooa Formsรายละเอียดอัปโหลดไฟล์ผ่านฟอร์มฝั่งหน้าเว็บได้โดยไม่ต้องล็อกอิน → รันโค้ดอันตรายได้ และถูกใช้โจมตีจริงแล้ว
-
AcyMailingรายละเอียดSQL injection โดยไม่ต้องยืนยันตัวตน อ่านข้อมูลในฐานข้อมูลได้แบบไม่ระบุตัวตน รวมถึงค่าแฮชรหัสผ่าน
-
RSFiles!รายละเอียดอัปโหลดไฟล์ฝั่งหน้าเว็บได้โดยไม่ต้องล็อกอิน → รันโค้ดอันตรายได้ ควรอัปเดตทันที
ภาพรวมโดยย่อ พร้อมทางลัดสู่รายละเอียด
สรุปแต่ละช่องโหว่แบบสั้น ๆ คลิกเดียวก็ไปยังคู่มือฉบับละเอียดที่ผู้เริ่มต้นทำตามได้
เฟรมเวิร์กเทมเพลต Helix Ultimate จาก JoomShaper เรียกใช้ตัวจัดการ AJAX แม้กับผู้เข้าชมที่ไม่ได้ล็อกอิน ก่อนเวอร์ชัน 2.2.7 มีหลายคำสั่งที่ทำงานโดยไม่ตรวจสอบการล็อกอินหรือสิทธิ์การใช้งานเลย จุดที่ร้ายแรงที่สุดคือการเขียนข้อมูลลงเมนูได้ ซึ่งเปิดทางให้ฝังสคริปต์อันตรายไว้อย่างถาวร (stored XSS) นอกจากนี้ยังมีการลบไฟล์แบบ path traversal การเปลี่ยนเส้นทางแบบเปิด (open redirect) และการส่งออกเทมเพลตที่ไม่มีการป้องกัน ทุกเวอร์ชันก่อน 2.2.7 ได้รับผลกระทบ ตัวแก้ไขพร้อมให้ติดตั้งผ่านตัวอัปเดตของ Joomla แล้ว (ปัจจุบันคือ 2.2.8) ข้อควรทราบ: Helix Ultimate ไม่ใช่ผลิตภัณฑ์เดียวกับ Helix3
Astroid Framework ที่ใช้งานกันอย่างแพร่หลายมีช่องโหว่ระดับวิกฤต เปิดให้อัปโหลดไฟล์ขึ้นเซิร์ฟเวอร์ได้โดยไม่ต้องยืนยันตัวตนใด ๆ และในกรณีเลวร้ายที่สุดคือรันโค้ดจากระยะไกลได้ (RCE) เวอร์ชัน 2.0.0 ถึง 3.3.10 ได้รับผลกระทบ แก้ไขแล้วตั้งแต่ 3.3.11 และแนะนำให้ใช้ 3.3.13 ขึ้นไป (CVE-2026-21628) เว็บไซต์ที่ถูกโจมตีไปแล้วมักพบปลั๊กอินแปลกปลอมชื่อ “BLPayload” หรือ “JCachePro”
Tassos Framework (ชื่อเดิมคือ Novarain) แฝงอยู่ในส่วนเสริมยอดนิยมหลายตัวโดยที่ผู้ดูแลเว็บไซต์มักไม่รู้ตัว เช่น Convert Forms หรือ EngageBox การเรียกใช้ AJAX โดยไม่ต้องยืนยันตัวตนเปิดทางให้เข้าถึงไฟล์และฐานข้อมูลได้ ช่องโหว่นี้ถูกจัดระดับวิกฤตที่ CVSS 9.5 และมีเครื่องมือโจมตีเผยแพร่สู่สาธารณะแล้ว (CVE-2026-21627) เพียงอัปเดตส่วนเสริมของ Tassos ตัวใดตัวหนึ่ง ก็เพียงพอ เพราะเฟรมเวิร์กจะถูกยกระดับเป็นเวอร์ชันที่ปลอดภัย (6.0.62+) ให้โดยอัตโนมัติ
JCE เป็นหนึ่งในเอดิเตอร์ที่มีผู้ใช้มากที่สุดบน Joomla การควบคุมสิทธิ์การเข้าถึงที่หละหลวมทำให้ผู้โจมตีที่ไม่ได้ล็อกอินอัปโหลดโปรไฟล์เอดิเตอร์ได้ และอาศัยช่องทางนั้นอัปโหลดไฟล์อะไรก็ได้ตามต้องการ ขณะนี้ช่องโหว่ถูกใช้โจมตีจริงแล้วเพื่อฝังเว็บเชลล์ ทุกเวอร์ชันก่อน 2.9.99.5 ได้รับผลกระทบ ทั้งรุ่น Free และ Pro ไม่ว่าจะเปิดให้สมัครสมาชิกไว้หรือไม่ก็ตาม เวอร์ชันที่ปลอดภัยคือ 2.9.99.5 และจะดีกว่าหากใช้ 2.9.99.6 ที่ออกตามมา
iCagenda เป็นปฏิทินกิจกรรมยอดนิยมสำหรับ Joomla ฟอร์มสำหรับส่งกิจกรรมไม่ได้ตรวจสอบการล็อกอินจริง ผู้โจมตีที่ไม่ได้ยืนยันตัวตนจึงอัปโหลดไฟล์ได้ แม้ฟอร์มนั้นจะถูกตั้งค่าให้เฉพาะสมาชิกที่ลงทะเบียนใช้งานได้ก็ตาม บน Joomla 6 (6.0.0–6.1.1) ปัญหานี้กลายเป็นช่องโหว่การอัปโหลดไฟล์ระดับวิกฤต (CVE-2026-48939) เวอร์ชันที่ได้รับผลกระทบคือ iCagenda 3.2.1 ถึง 4.0.7 แก้ไขแล้วใน 4.0.8 (บน Joomla 3 คือ 3.9.15)
SP Page Builder เป็นหนึ่งในเครื่องมือสร้างหน้าเว็บที่มีผู้ใช้มากที่สุดบน Joomla ช่องโหว่ zero-day ในฟังก์ชันอัปโหลดไอคอนแบบกำหนดเองไม่ได้ตรวจสอบทั้งการล็อกอินและชนิดของไฟล์ จึงเปิดทางให้รันโค้ดจากระยะไกลได้ (RCE) โดยไม่ต้องล็อกอิน ซีรีส์ 6.x ทั้งหมดจนถึง 6.6.1 ได้รับผลกระทบ อัปเดตฉุกเฉิน 6.6.2 ปิดช่องโหว่นี้แล้ว ขณะนี้ช่องโหว่ถูกใช้โจมตีจริงแล้ว และทิ้งบัญชีซูเปอร์ยูเซอร์ที่ซ่อนอยู่พร้อมแบ็กดอร์ไว้บนเว็บไซต์
Balbooa Forms เป็นเครื่องมือสร้างฟอร์มที่ใช้กันแพร่หลายบน Joomla ฟังก์ชันอัปโหลดไฟล์ในฟอร์มรับไฟล์โดยไม่ต้องล็อกอิน และไม่ตรวจสอบทั้งโทเค็นความปลอดภัยและชนิดของไฟล์ ผู้โจมตีจึงวางไฟล์ PHP ที่รันได้ไว้ในโฟลเดอร์ที่เข้าถึงได้จากภายนอกแล้วสั่งให้ทำงาน (remote code execution) ทุกเวอร์ชันจนถึง 2.4.0 ได้รับผลกระทบ อัปเดต 2.4.1 ปิดช่องโหว่นี้แล้ว (CVE-2026-56291) และขณะนี้ช่องโหว่ถูกใช้โจมตีจริงแล้ว
AcyMailing เป็นคอมโพเนนต์จดหมายข่าวที่ใช้กันแพร่หลายบน Joomla จุดเชื่อมต่อฝั่งหน้าเว็บที่เปิดให้เข้าถึงได้แบบสาธารณะนำค่าพารามิเตอร์จากคำขอไปใส่ในคำสั่งค้นฐานข้อมูลโดยไม่ตรวจสอบก่อน ผู้เข้าชมที่ไม่ได้ล็อกอินจึงอ่านข้อมูลจากตารางใดก็ได้ รวมถึงบัญชีผู้ใช้พร้อมค่าแฮชรหัสผ่านและเนื้อหาทั้งหมดของเว็บไซต์ (SQL injection) เวอร์ชัน 6.0.0 ถึง 10.11.0 ได้รับผลกระทบ แก้ไขแล้วตั้งแต่ 10.11.1 (CVE-2026-56292)
RSFiles! เป็นตัวจัดการไฟล์และดาวน์โหลดสำหรับ Joomla ฟังก์ชันอัปโหลดไฟล์ฝั่งหน้าเว็บถูกเรียกใช้ได้โดยไม่ต้องล็อกอิน และไม่ตรวจสอบทั้งโทเค็นความปลอดภัยและชนิดของไฟล์ ไฟล์ PHP จึงเข้าไปอยู่ในไดเรกทอรีที่เข้าถึงได้จากภายนอกและถูกสั่งให้ทำงานที่นั่นได้ (remote code execution) ทุกเวอร์ชันจนถึง 1.17.11 ได้รับผลกระทบ อัปเดต 1.17.12 ปิดช่องโหว่นี้แล้ว
วิธีอัปเดตส่วนเสริม Joomla อย่างปลอดภัย
ช่องโหว่เกือบทั้งหมดที่อธิบายไว้ในหน้านี้ปิดได้ด้วยวิธีเดียวกัน นั่นคือผ่านศูนย์อัปเดตของ Joomla คู่มือทั่วไปด้านล่างนี้เขียนไว้สำหรับผู้เริ่มต้น
- ล็อกอินเข้าหน้าผู้ดูแลระบบ
เปิดหน้าผู้ดูแลระบบของ Joomla (โดเมนของคุณตามด้วย
/administrator) แล้วเข้าสู่ระบบ - เปิดศูนย์อัปเดต
ไปที่ ระบบ›อัปเดต›ส่วนเสริม แล้วคลิก ตรวจหาการอัปเดต
- อัปเดตส่วนเสริม
เลือกส่วนเสริมที่ได้รับผลกระทบจากรายการ แล้วคลิก อัปเดต Joomla จะดาวน์โหลดและติดตั้งเวอร์ชันใหม่ให้โดยอัตโนมัติ
- ตรวจสอบหมายเลขเวอร์ชัน
จากนั้นตรวจสอบหมายเลขเวอร์ชันที่ติดตั้งอยู่ (ที่ตัวคอมโพเนนต์เอง หรือที่ ส่วนเสริม›จัดการ) แล้วเทียบกับ “เวอร์ชันที่ปลอดภัย” ในหน้ารายละเอียดของช่องโหว่นั้น
- หากสงสัยว่าถูกแฮก: ต้องล้างเว็บไซต์
การอัปเดตปิดช่องโหว่ได้ แต่ไม่ได้ลบมัลแวร์ที่ถูกฝังไว้ก่อนหน้าออกไปด้วย หากพบสิ่งผิดปกติ ควรให้ผู้เชี่ยวชาญล้างเว็บไซต์ให้ เช่น ผู้ให้บริการจากไดเรกทอรีผู้ให้บริการ Joomla แล้วเปลี่ยนรหัสผ่านทั้งหมด
ช่องโหว่จำนวนมากที่รวบรวมไว้ในหน้านี้ล้วนมาจากรูปแบบเดียวกัน นั่นคือการอัปโหลดไฟล์โดยไม่ต้องล็อกอิน HTProtect เข้ามาปิดจุดนี้โดยตรง ในฐานะชั้นป้องกันเพิ่มเติมสำหรับ Joomla ที่ช่วยให้ส่วนเสริมเป็นเวอร์ชันล่าสุดอยู่เสมอไปในตัว
.htaccess เพียงอย่างเดียวตรวจไม่พบข้อควรทราบ: มาตรการที่ได้ผลที่สุดยังคงเป็นการทำให้ส่วนเสริมเป็นเวอร์ชันล่าสุดอยู่เสมอ ซึ่ง HTProtect รับหน้าที่นี้ให้โดยอัตโนมัติได้พอดี รวมถึงการสำรองข้อมูลด้วย ส่วนในช่วงเวลาก่อนที่จะได้ติดตั้งอัปเดต HTProtect ยังช่วยลดความเสี่ยงเพิ่มเติม (WAF และการเสริมความปลอดภัยของ .htaccess) และแจ้งเตือนเมื่อพบสิ่งผิดปกติ
หรือติดตั้งได้ทันทีโดยไม่ต้องอัปโหลดไฟล์ ผ่าน“ติดตั้งจาก URL” (ส่วนเสริม › จัดการ › ติดตั้ง › ติดตั้งจาก URL):
ผู้สนับสนุนเว็บไซต์นี้
htprotect.org เป็นบริการข้อมูลที่ใช้งานฟรีและไม่ขึ้นกับผู้ผลิตรายใด โดยได้รับการสนับสนุนจาก

ผู้ให้บริการโฮสติ้ง Joomla จากเยอรมนีที่ดูแลชุมชนผู้ใช้อย่างแข็งขัน – เป็นผู้พบการโจมตีช่องโหว่ JCE เป็นรายแรก
fc-hosting.deเชี่ยวชาญด้านการล้างมัลแวร์ ดูแลรักษา และเสริมความปลอดภัยให้เว็บไซต์ Joomla และ WordPress
website-bereinigung.deร่วมสนับสนุนโครงการนี้
คุณให้บริการโฮสติ้งหรือบริการเกี่ยวกับ Joomla และอยากสนับสนุน htprotect.org – พร้อมปรากฏชื่อเป็นผู้สนับสนุนตรงนี้ใช่หรือไม่ ทุกการสนับสนุนช่วยให้เราแจ้งเตือนและปกป้องผู้ที่ได้รับผลกระทบได้เร็วขึ้น
หากอยากสนับสนุนแบบส่วนตัวโดยไม่ต้องลงชื่อ การช่วยเหลือเล็ก ๆ น้อย ๆ ผ่านกล่องรับน้ำใจก็ทำให้เรายินดีไม่ต่างกัน
ผลิตและติดตั้งป้ายก่อสร้าง รั้วโครงการ และงานตกแต่งผนังอาคาร – ครอบคลุมถึงงานออกแบบและภาพจำลอง 3 มิติ
bauschildundservice.deบริการดูแลระบบไอทีระดับมืออาชีพจากสาธารณรัฐเช็ก – ดูแลระบบ Windows จัดการโดเมน และเว็บโฮสติ้ง
defendersoft.czเว็บท่าท่องเที่ยวจากเยอรมนี – แพ็กเกจทัวร์ โรงแรม และตั๋วเครื่องบินออนไลน์ พร้อมคำแนะนำจากตัวแทนท่องเที่ยวโดยตรง
onlineweg.deเอเจนซีสร้างสรรค์จากรัฐบรันเดินบวร์ก – ออกแบบเว็บไซต์ สื่อสิ่งพิมพ์ งานถ่ายภาพ และภาพพาโนรามา 360° ครบจบในที่เดียว
criadero.deผู้ให้บริการด้านไอทีจากเมือง Wächtersbach – เว็บไซต์ Joomla บริการดูแลคอมพิวเตอร์ ฮาร์ดแวร์ และซอฟต์แวร์
jahnedv.deที่ปรึกษาด้านความมั่นคงปลอดภัยสารสนเทศจากเบอร์ลิน – วิเคราะห์ความปลอดภัย บริหารความเสี่ยง และ ISO 27001 สำหรับธุรกิจ SME
isari-consult.de