HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org ช่องโหว่ความปลอดภัย & คู่มืออัปเดต
ใหม่ htprotect.app - จัดการเว็บไซต์ Joomla หลายแห่งจากศูนย์กลางเดียว
เว็บไซต์ข้อมูลอิสระ

ช่องโหว่ความปลอดภัย Joomla – ข้อมูลล่าสุด อธิบายให้เข้าใจง่าย

htprotect.org รวบรวมช่องโหว่ความปลอดภัยระดับวิกฤตที่กำลังเป็นปัญหาอยู่ในขณะนี้ของส่วนเสริมและเฟรมเวิร์ก Joomla ยอดนิยม นำเสนอตามข้อเท็จจริง เปิดให้อ่านฟรี พร้อมคู่มือทีละขั้นตอนที่ผู้เริ่มต้นก็ทำตามได้ เป้าหมายคือแจ้งเตือนผู้ที่ได้รับผลกระทบให้เร็วที่สุด และช่วยให้ปิดช่องโหว่ได้จริง

ช่องโหว่ล่าสุด 10 รายการ เป็นกลางและใช้งานฟรี มีลิงก์แหล่งข้อมูลอ้างอิง
เว็บไซต์นี้คืออะไร และไม่ใช่อะไร
เว็บไซต์นี้เป็นกลางและมุ่งให้ข้อมูล ไม่ใช่เว็บไซต์โฆษณา เรารวบรวมข้อมูลที่ผู้พัฒนาและนักวิจัยด้านความปลอดภัยเผยแพร่ต่อสาธารณะ พร้อมลิงก์กลับไปยังแหล่งข้อมูลต้นทาง ข้อยกเว้นเดียวคือหัวข้อที่ระบุไว้อย่างชัดเจนเกี่ยวกับส่วนเสริมด้านการป้องกัน HTProtect ในทุกกรณี มาตรการที่ได้ผลที่สุดคือการติดตั้งอัปเดตอย่างเป็นทางการโดยเร็วที่สุด

เว็บไซต์ของคุณได้รับผลกระทบหรือไม่ ตรวจสอบได้ทันที

เครื่องมือสแกนฟรี ตรวจสอบโดเมนพร้อมแสดงหลักฐานที่พบ ทั้งการเปลี่ยนเส้นทางที่เป็นอันตราย (สแปม/ฟิชชิง/jmtouch) การโจมตีแบบ Japanese Keyword Hack (cloaking) และโค้ดแปลกปลอมที่ถูกฝังไว้

เริ่มตรวจสอบสแปม/การถูกแฮก
สถานะความปลอดภัย

สถานะความปลอดภัยล่าสุด

ขณะนี้มีช่องโหว่ที่ถูกจัดระดับว่าวิกฤตอยู่ 10 รายการ ตรวจสอบเวอร์ชันที่ติดตั้งอยู่บนเว็บไซต์ของคุณ แต่ละรายการมีทั้งรายละเอียดและคู่มืออัปเดตให้ครบ

  • Helix3 Framework
    ปลั๊กอิน AJAX มีช่องโหว่หลายรายการที่เปิดให้จัดการไฟล์และอัปโหลดได้โดยไม่ต้องยืนยันตัวตน
    ปลอดภัยด้วยเวอร์ชัน: Helix3 3.1.2 หรือใหม่กว่า · ดาวน์โหลด · ถูกใช้โจมตีจริงแล้ว
    รายละเอียด
  • Helix Ultimate
    ตัวจัดการ AJAX เปิดให้เขียนข้อมูลลงเมนูได้โดยไม่ต้องล็อกอิน (Stored XSS) และยังมีปัญหาอื่นอีก อัปเดตทันที
    ปลอดภัยด้วยเวอร์ชัน: Helix Ultimate 2.2.8 หรือใหม่กว่า · ดาวน์โหลด
    รายละเอียด
  • Astroid Framework
    อัปโหลดไฟล์ได้โดยไม่ต้องเข้าสู่ระบบ → รันโค้ดได้ ถูกใช้โจมตีจริงแล้ว
    ปลอดภัยด้วยเวอร์ชัน: Astroid 3.3.13 ขึ้นไป · ดาวน์โหลด · CVE-2026-21628 · ถูกใช้โจมตีจริงแล้ว
    รายละเอียด
  • Tassos / Novarain
    เฟรมเวิร์กซึ่งเป็นฐานของส่วนเสริมหลายตัวมีช่องโหว่ AJAX ที่โจมตีได้โดยไม่ต้องยืนยันตัวตน CVSS 9.5
    ปลอดภัยด้วยเวอร์ชัน: Tassos Framework 6.0.62 ขึ้นไป · ดาวน์โหลด · CVE-2026-21627
    รายละเอียด
  • JCE Editor
    อัปโหลดไฟล์ได้โดยไม่ต้องเข้าสู่ระบบ และถูกใช้ฝังเว็บเชลล์จริงแล้ว
    ปลอดภัยด้วยเวอร์ชัน: JCE 2.9.99.5 – แนะนำ 2.9.99.6 · ดาวน์โหลด · ถูกใช้โจมตีจริงแล้ว
    รายละเอียด
  • iCagenda
    ฟอร์มส่งกิจกรรมไม่ตรวจสอบการเข้าสู่ระบบ → อัปโหลดไฟล์ได้โดยไม่ต้องเข้าสู่ระบบ
    ปลอดภัยด้วยเวอร์ชัน: iCagenda 4.0.8 (Joomla 3: 3.9.15) · ดาวน์โหลด · CVE-2026-48939
    รายละเอียด
  • SP Page Builder
    อัปโหลดไฟล์ผ่านช่องโหว่ Zero-Day → รันโค้ดได้โดยไม่ต้องเข้าสู่ระบบ ถูกใช้โจมตีจริงแล้ว
    ปลอดภัยด้วยเวอร์ชัน: SP Page Builder 6.8.0 – 6.6.2 ไม่เพียงพออีกต่อไป · ดาวน์โหลด · ถูกใช้โจมตีจริงแล้ว
    รายละเอียด
  • Balbooa Forms
    อัปโหลดไฟล์ได้โดยไม่ต้องเข้าสู่ระบบผ่านฟอร์มฝั่งหน้าเว็บ → รันโค้ดได้ และถูกใช้โจมตีจริงแล้ว
    ปลอดภัยด้วยเวอร์ชัน: Balbooa Forms 2.4.3.2 ขึ้นไป · ดาวน์โหลด · CVE-2026-67364 · ถูกใช้โจมตีจริงแล้ว
    รายละเอียด
  • AcyMailing
    ช่องโหว่ SQL Injection ที่โจมตีได้โดยไม่ต้องยืนยันตัวตน อ่านฐานข้อมูลรวมถึงแฮชรหัสผ่านได้
    ปลอดภัยด้วยเวอร์ชัน: AcyMailing 10.11.1 หรือใหม่กว่า · ดาวน์โหลด · CVE-2026-56292
    รายละเอียด
  • Page Builder CK
    อัปโหลดไฟล์ได้โดยไม่ต้องเข้าสู่ระบบ → ยึดเซิร์ฟเวอร์ได้ทั้งเครื่อง CISA ระบุว่าถูกโจมตีจริงแล้ว
    ปลอดภัยด้วยเวอร์ชัน: Page Builder CK 3.6.0 ขึ้นไป · ดาวน์โหลด · CVE-2026-56290 · ถูกใช้โจมตีจริงแล้ว
    รายละเอียด
  • Balbooa Gridbox
    ช่องโหว่ 7 รายการในเวอร์ชันตั้งแต่ 2.20.1 ลงไป โดย 3 รายการได้คะแนนสูงสุด ผู้โจมตีสามารถยกระดับตัวเองเป็นผู้ดูแลระบบได้โดยไม่ต้องเข้าสู่ระบบ
    ปลอดภัยด้วยเวอร์ชัน: Balbooa Gridbox 2.20.2 ขึ้นไป · ดาวน์โหลด · CVE-2026-65884 · ถูกใช้โจมตีจริงแล้ว
    รายละเอียด
  • RSFiles!
    อัปโหลดไฟล์ฝั่งหน้าเว็บได้โดยไม่ต้องเข้าสู่ระบบ → รันโค้ดบนเซิร์ฟเวอร์ ควรอัปเดตทันที
    ปลอดภัยด้วยเวอร์ชัน: RSFiles! 1.17.12 หรือใหม่กว่า · ดาวน์โหลด
    รายละเอียด
รายละเอียดของแต่ละช่องโหว่

ภาพรวมโดยย่อ พร้อมทางลัดสู่รายละเอียด

สรุปแต่ละช่องโหว่แบบสั้น ๆ คลิกเดียวก็ไปยังคู่มือฉบับละเอียดที่ผู้เริ่มต้นทำตามได้

Helix3 Framework
JoomShaper
วิกฤตถูกใช้โจมตีจริงแล้ว

มีการเปิดเผยช่องโหว่ร้ายแรงหลายรายการในปลั๊กอิน AJAX ของเฟรมเวิร์กเทมเพลต Helix3 จาก JoomShaper ทั้งการเขียนและการลบไฟล์ ไปจนถึงการอัปโหลดโค้ด PHP โดยไม่ต้องเข้าสู่ระบบ ช่องโหว่นี้กระทบทุกเวอร์ชันก่อน 3.1.1 และตัวแก้ไขพร้อมให้ติดตั้งผ่านตัวอัปเดตปกติของ Joomla แล้ว (ปัจจุบันคือ 3.1.2) ข้อควรทราบ: Helix3 ไม่ใช่ตัวเดียวกับ Helix Ultimate ที่ใหม่กว่า

Helix Ultimate
JoomShaper
วิกฤต

Helix Ultimate เทมเพลตเฟรมเวิร์กของ JoomShaper เรียกใช้ตัวจัดการ AJAX แม้กับผู้เข้าชมที่ไม่ได้ล็อกอิน ในเวอร์ชันก่อน 2.2.7 คำสั่งหลายรายการทำงานโดยไม่ตรวจสอบการล็อกอินหรือสิทธิ์ใด ๆ ที่ร้ายแรงที่สุดคือการเขียนข้อมูลลงเมนู ซึ่งเปิดทางให้ฝังสคริปต์อันตรายไว้ได้อย่างถาวร (Stored XSS) นอกจากนี้ยังมีการลบไฟล์ด้วย Path Traversal, Open Redirect และการส่งออกเทมเพลตที่ไม่มีการป้องกัน ทุกเวอร์ชันก่อน 2.2.7 ได้รับผลกระทบ ส่วนเวอร์ชันที่แก้ไขแล้วดาวน์โหลดได้ผ่านระบบอัปเดตของ Joomla (ปัจจุบันคือ 2.2.8) ข้อควรทราบ: Helix Ultimate ไม่ใช่ตัวเดียวกับ Helix3

Astroid Framework
TemPlaza
วิกฤตถูกใช้โจมตีจริงแล้ว

Astroid Framework ที่ใช้งานกันอย่างแพร่หลายมีช่องโหว่ร้ายแรง เปิดให้อัปโหลดไฟล์ขึ้นเซิร์ฟเวอร์ได้โดยไม่ต้องเข้าสู่ระบบ และในกรณีเลวร้ายที่สุดนำไปสู่การรันโค้ดบนเซิร์ฟเวอร์ (RCE) เวอร์ชันที่ได้รับผลกระทบคือ 2.0.0 ถึง 3.3.10 แก้ไขแล้วตั้งแต่ 3.3.11 แต่แนะนำให้ใช้ 3.3.13 ขึ้นไป (CVE-2026-21628) เว็บไซต์ที่ถูกโจมตีไปแล้วมักพบปลั๊กอินแปลกปลอมอย่าง “BLPayload” หรือ “JCachePro” ถูกฝังไว้

Tassos / Novarain
tassos.gr
วิกฤตมีโค้ดโจมตี

Tassos Framework (ชื่อเดิม Novarain) ทำงานอยู่เบื้องหลังส่วนเสริมยอดนิยมหลายตัว เช่น Convert Forms และ EngageBox โดยที่เจ้าของเว็บไซต์มักไม่รู้ตัว การเรียก AJAX โดยไม่ต้องยืนยันตัวตนเปิดทางให้เข้าถึงไฟล์และฐานข้อมูลได้ ช่องโหว่นี้ถูกจัดอยู่ในระดับร้ายแรงที่ CVSS 9.5 และมีเครื่องมือโจมตีเผยแพร่สู่สาธารณะแล้ว (CVE-2026-21627) เพียงอัปเดตส่วนเสริมของ Tassos ตัวใดก็ได้เพียงตัวเดียว ก็เพียงพอ เพราะเฟรมเวิร์กจะได้รับการอัปเดตเป็นเวอร์ชันที่ปลอดภัย (6.0.62+) โดยอัตโนมัติ

JCE Editor
JoomlaContentEditor
วิกฤตถูกใช้โจมตีจริงแล้ว

JCE เป็นเอดิเตอร์ที่ใช้กันมากที่สุดตัวหนึ่งของ Joomla การควบคุมการเข้าถึงที่ไม่รัดกุมทำให้ผู้โจมตีที่ไม่ได้เข้าสู่ระบบอัปโหลดโปรไฟล์เอดิเตอร์ได้ และอาศัยช่องทางนั้นส่งไฟล์ใดก็ได้ขึ้นไปบนเซิร์ฟเวอร์ ขณะนี้ช่องโหว่ดังกล่าวถูกใช้โจมตีจริงแล้วเพื่อฝังเว็บเชลล์ ผลกระทบครอบคลุมทุกเวอร์ชันก่อน 2.9.99.5 ทั้ง Free และ Pro โดยไม่เกี่ยวว่าเปิดให้สมัครสมาชิกไว้หรือไม่ เวอร์ชันที่ปลอดภัยคือ 2.9.99.5 และแนะนำให้ใช้ 2.9.99.6 ที่ออกตามมา

iCagenda
ปฏิทินกิจกรรม
วิกฤต

iCagenda เป็นส่วนเสริมปฏิทินกิจกรรมยอดนิยมของ Joomla ฟอร์มสำหรับส่งกิจกรรมไม่มีการตรวจสอบการเข้าสู่ระบบที่แท้จริง ผู้เยี่ยมชมที่ไม่ได้เข้าสู่ระบบจึงสร้างกิจกรรมได้ แม้จะตั้งค่าให้ฟอร์มเปิดเฉพาะสมาชิกที่ลงทะเบียนแล้วก็ตาม และบน Joomla 6 (6.0.0–6.1.1) ช่องโหว่นี้กลายเป็นการอัปโหลดไฟล์ระดับร้ายแรง (CVE-2026-48939) เวอร์ชันที่ได้รับผลกระทบคือ iCagenda 3.2.1 ถึง 4.0.7 แก้ไขแล้วใน 4.0.8 (บน Joomla 3 คือ 3.9.15)

SP Page Builder
JoomShaper
วิกฤตถูกใช้โจมตีจริงแล้ว

SP Page Builder เป็นเครื่องมือสร้างหน้าเว็บที่ใช้กันมากที่สุดตัวหนึ่งของ Joomla ช่องโหว่ Zero-Day ในฟังก์ชันอัปโหลดไอคอนแบบกำหนดเองไม่ตรวจสอบทั้งการเข้าสู่ระบบและชนิดของไฟล์ จึงเปิดทางให้รันโค้ดบนเซิร์ฟเวอร์ (RCE) ได้โดยไม่ต้องเข้าสู่ระบบ ต่อมายังพบช่องโหว่ที่สองอีกจุดหนึ่ง คือ SQL Injection ที่โจมตีได้โดยไม่ต้องเข้าสู่ระบบเช่นกัน กระทบทุกเวอร์ชันตั้งแต่ 6.7.1 ลงไป เวอร์ชันที่ปลอดภัยคือ 6.8.0 เท่านั้น ขณะนี้ช่องโหว่ดังกล่าวถูกใช้โจมตีจริงแล้ว โดยทิ้งบัญชี Super User ที่ถูกซ่อนไว้และแบ็กดอร์เอาไว้ในระบบ

Balbooa Forms
Balbooa
วิกฤตถูกใช้โจมตีจริงแล้ว

Balbooa Forms เป็นเครื่องมือสร้างฟอร์มที่ใช้กันแพร่หลายบน Joomla ฟังก์ชันแนบไฟล์ในฟอร์มรับไฟล์ขึ้นเซิร์ฟเวอร์ได้โดยไม่ต้องเข้าสู่ระบบ ทั้งยังไม่ตรวจสอบโทเค็นความปลอดภัยและไม่ตรวจชนิดของไฟล์ ผู้โจมตีจึงวางไฟล์ PHP ที่รันได้ไว้ในโฟลเดอร์ซึ่งเข้าถึงได้จากภายนอก แล้วเรียกใช้เพื่อรันโค้ดบนเซิร์ฟเวอร์ (Remote Code Execution) ต่อมามีช่องโหว่ที่สองเพิ่มเข้ามา คือการฝังโค้ด PHP ได้โดยไม่ต้องเข้าสู่ระบบ (CVE-2026-67364 ระดับความรุนแรง 10 จาก 10) กระทบทุกเวอร์ชันตั้งแต่ 2.4.3.1 ลงไป ปลอดภัยเมื่ออัปเดตเป็น 2.4.3.2 เท่านั้น ขณะนี้ช่องโหว่ดังกล่าวถูกใช้โจมตีจริงแล้ว

AcyMailing
Acyba
วิกฤต

AcyMailing เป็นคอมโพเนนต์จดหมายข่าวที่ใช้กันแพร่หลายใน Joomla โดยมี endpoint ฝั่งหน้าเว็บที่เข้าถึงได้แบบสาธารณะนำค่าพารามิเตอร์จากคำขอไปใส่ในคำสั่งค้นฐานข้อมูลโดยไม่ตรวจสอบ ผู้เข้าชมที่ไม่ได้เข้าสู่ระบบจึงอ่านตารางใดก็ได้ ทั้งบัญชีผู้ใช้พร้อมแฮชรหัสผ่านและเนื้อหาของเว็บไซต์ (SQL Injection) ช่องโหว่นี้กระทบเวอร์ชัน 6.0.0 ถึง 10.11.0 และแก้ไขแล้วตั้งแต่ 10.11.1 (CVE-2026-56292)

Page Builder CK
JoomlaCK
วิกฤตถูกใช้โจมตีจริงแล้ว

Page Builder CK เป็นเครื่องมือสร้างหน้าเว็บของ Joomla ที่ใช้กันแพร่หลาย และมีรุ่นให้ใช้ฟรีด้วย ฟังก์ชันอัปโหลดของส่วนเสริมนี้ไม่ตรวจสอบทั้งการเข้าสู่ระบบและชนิดของไฟล์ ผู้โจมตีจึงวางไฟล์ที่สั่งรันได้ไว้บนเซิร์ฟเวอร์และยึดเครื่องได้โดยไม่ต้องมีบัญชีใด ๆ อย่าสับสนกับ SP Page Builder ของ JoomShaper เพราะเป็นคนละผลิตภัณฑ์กัน และมีช่องโหว่ของตัวเองแยกต่างหาก

Balbooa Gridbox
Balbooa
วิกฤตถูกใช้โจมตีจริงแล้ว

Balbooa Gridbox เป็นเครื่องมือสร้างหน้าเว็บสำหรับ Joomla เวอร์ชันตั้งแต่ 2.20.1 ลงไปมีช่องโหว่ร้ายแรงหลายรายการพร้อมกัน ผู้โจมตีสามารถสร้างบัญชีผู้ดูแลระบบขึ้นมาเองได้โดยไม่ต้องเข้าสู่ระบบ รีเซ็ตรหัสผ่านของผู้ใช้คนอื่น หรือยึดบัญชีที่มีอยู่เดิมไปได้ หากเพิ่งจะมาอัปเดตตอนนี้ ควรตรวจดูด้วยว่ามีบัญชีแปลกปลอมถูกแอบสร้างไว้แล้วหรือไม่

RSFiles!
RSJoomla!
วิกฤต

RSFiles! เป็นตัวจัดการไฟล์และดาวน์โหลดสำหรับ Joomla ฟังก์ชันอัปโหลดไฟล์ฝั่งหน้าเว็บสามารถเรียกใช้ได้โดยไม่ต้องเข้าสู่ระบบ และไม่ตรวจทั้งโทเค็นความปลอดภัยและชนิดของไฟล์ ผู้โจมตีจึงวางไฟล์ PHP ไว้ในไดเรกทอรีที่เข้าถึงได้จากภายนอกแล้วสั่งให้ทำงานได้ (รันโค้ดจากระยะไกล) ช่องโหว่นี้กระทบทุกเวอร์ชันตั้งแต่ 1.17.11 ลงไป และปิดได้ด้วยอัปเดตเวอร์ชัน 1.17.12

พื้นฐาน

วิธีอัปเดตส่วนเสริม Joomla อย่างปลอดภัย

ช่องโหว่เกือบทั้งหมดที่อธิบายไว้ในหน้านี้ปิดได้ด้วยวิธีเดียวกัน นั่นคือผ่านศูนย์อัปเดตของ Joomla คู่มือทั่วไปด้านล่างนี้เขียนไว้สำหรับผู้เริ่มต้น

ขั้นแรก: สำรองข้อมูลก่อนเสมอ
สำรองไฟล์และฐานข้อมูลก่อนแก้ไขสิ่งใดก็ตาม เช่น ผ่าน Akeeba Backup หรือระบบของผู้ให้บริการโฮสติ้ง เพื่อให้ย้อนกลับสู่สถานะเดิมได้หากเกิดปัญหา
  1. ล็อกอินเข้าหน้าผู้ดูแลระบบ

    เปิดหน้าผู้ดูแลระบบของ Joomla (โดเมนของคุณตามด้วย /administrator) แล้วเข้าสู่ระบบ

  2. เปิดศูนย์อัปเดต

    ไปที่ ระบบอัปเดตส่วนเสริม แล้วคลิก ตรวจหาการอัปเดต

  3. อัปเดตส่วนเสริม

    เลือกส่วนเสริมที่ได้รับผลกระทบจากรายการ แล้วคลิก อัปเดต Joomla จะดาวน์โหลดและติดตั้งเวอร์ชันใหม่ให้โดยอัตโนมัติ

  4. ตรวจสอบหมายเลขเวอร์ชัน

    จากนั้นตรวจสอบหมายเลขเวอร์ชันที่ติดตั้งอยู่ (ที่ตัวคอมโพเนนต์เอง หรือที่ ส่วนเสริมจัดการ) แล้วเทียบกับ “เวอร์ชันที่ปลอดภัย” ในหน้ารายละเอียดของช่องโหว่นั้น

  5. หากสงสัยว่าถูกแฮก: ต้องล้างเว็บไซต์

    การอัปเดตปิดช่องโหว่ได้ แต่ไม่ได้ลบมัลแวร์ที่ถูกฝังไว้ก่อนหน้าออกไปด้วย หากพบสิ่งผิดปกติ ควรให้ผู้เชี่ยวชาญล้างเว็บไซต์ให้ เช่น ผู้ให้บริการจากไดเรกทอรีผู้ให้บริการ Joomla แล้วเปลี่ยนรหัสผ่านทั้งหมด

ไม่พบรายการอัปเดต
ให้อัปเดตตัว Joomla เองก่อน จากนั้นตรวจสอบที่ ระบบอัปเดตแหล่งอัปเดต ว่าแหล่งที่มานั้นเปิดใช้งานอยู่หรือไม่ หากยังไม่พบ ให้ดาวน์โหลดแพ็กเกจจากผู้พัฒนาโดยตรง แล้วติดตั้งผ่าน ส่วนเสริมจัดการติดตั้ง
ส่วนเสริมเพื่อการป้องกัน
HTProtect

ช่องโหว่จำนวนมากที่รวบรวมไว้ในหน้านี้ล้วนมาจากรูปแบบเดียวกัน นั่นคือการอัปโหลดไฟล์โดยไม่ต้องล็อกอิน HTProtect เข้ามาปิดจุดนี้โดยตรง ในฐานะชั้นป้องกันเพิ่มเติมสำหรับ Joomla ที่ช่วยให้ส่วนเสริมเป็นเวอร์ชันล่าสุดอยู่เสมอไปในตัว

เสริมความปลอดภัยได้ในคลิกเดียวส่วนเสริมความปลอดภัยสำหรับ Joomlaโดย Website-Bereinigung.de
ป้องกันแบบเรียลไทม์ (WAF)
บล็อกการเรียกใช้ช่องโหว่ แม้จะซ่อนอยู่ใน POST body ซึ่ง .htaccess เพียงอย่างเดียวตรวจไม่พบ
โล่ป้องกันการโจมตีพร้อมลายเซ็นแบบสด
ลายเซ็นใหม่ถูกโหลดเข้าระบบโดยอัตโนมัติ ช่องโหว่ zero-day จึงได้รับการป้องกันอย่างรวดเร็ว
เสริมความปลอดภัยให้โฟลเดอร์อัปโหลด
ปิดกั้นการรันไฟล์ PHP ที่ถูกอัปโหลดขึ้นมา ซึ่งเป็นช่องทางเข้าของช่องโหว่เหล่านี้พอดี
เฝ้าระวังและแจ้งเตือนทางอีเมล
ระบบเฝ้าระวังคอยตรวจไฟล์ บัญชีซูเปอร์ยูเซอร์ การถูกเปลี่ยนหน้าเว็บ และรายการที่กำหนดให้จับตา แล้วรายงานสิ่งผิดปกติให้ทราบ
สแกนเว็บไซต์และตรวจหาส่วนเสริมที่มีช่องโหว่
ตัวสแกนมัลแวร์ที่ใช้ลายเซ็นจากชุมชนผู้ใช้ – ค้นหาโค้ดแปลกปลอมและแบ็กดอร์ (เว็บเชลล์) พร้อมลบออกให้
อัปเดตอัตโนมัติพร้อมตาข่ายนิรภัย
อัปเดตส่วนเสริม Joomla ให้โดยอัตโนมัติ พร้อมสำรองไฟล์และฐานข้อมูลไว้ก่อน และย้อนกลับให้เองหากการอัปเดตทำให้เว็บไซต์มีปัญหา

ข้อควรทราบ: มาตรการที่ได้ผลที่สุดยังคงเป็นการทำให้ส่วนเสริมเป็นเวอร์ชันล่าสุดอยู่เสมอ ซึ่ง HTProtect รับหน้าที่นี้ให้โดยอัตโนมัติได้พอดี รวมถึงการสำรองข้อมูลด้วย ส่วนในช่วงเวลาก่อนที่จะได้ติดตั้งอัปเดต HTProtect ยังช่วยลดความเสี่ยงเพิ่มเติม (WAF และการเสริมความปลอดภัยของ .htaccess) และแจ้งเตือนเมื่อพบสิ่งผิดปกติ

หรือติดตั้งได้ทันทีโดยไม่ต้องอัปโหลดไฟล์ ผ่าน“ติดตั้งจาก URL” (ส่วนเสริม › จัดการ › ติดตั้ง › ติดตั้งจาก URL):

ผู้สนับสนุน

ผู้สนับสนุนเว็บไซต์นี้

htprotect.org เป็นแหล่งข้อมูลที่ใช้งานฟรีและไม่ขึ้นกับผู้พัฒนารายใด โดยได้รับการสนับสนุนจาก:

ผู้ให้บริการโฮสติ้ง & ชุมชน
FC-Hosting

ผู้ให้บริการโฮสติ้ง Joomla จากเยอรมนี พร้อมการสนับสนุนจากชุมชนอย่างต่อเนื่อง – เป็นผู้ตรวจพบการโจมตีช่องโหว่ JCE ครั้งแรก

fc-hosting.de
ผู้ริเริ่ม & ผู้ดูแลเว็บไซต์
Website-Bereinigung.de

เชี่ยวชาญด้านการกู้คืน ดูแลรักษา และเสริมความปลอดภัยให้เว็บไซต์ Joomla และ WordPress

website-bereinigung.de

สนับสนุนโครงการนี้

คุณให้บริการโฮสติ้งหรือบริการเกี่ยวกับ Joomla และต้องการสนับสนุน htprotect.org – พร้อมปรากฏชื่อเป็นผู้สนับสนุนในหน้านี้ใช่หรือไม่ ทุกการสนับสนุนช่วยให้เราเตือนภัยและปกป้องผู้ที่ได้รับผลกระทบได้รวดเร็วยิ่งขึ้น

ต้องการสนับสนุนแบบส่วนตัวโดยไม่ต้องแสดงชื่อใช่หรือไม่ การร่วมสมทบเล็กน้อยเป็นค่ากาแฟก็ทำให้เรายินดีไม่แพ้กัน

สนับสนุน HTProtect ตอนนี้
Bauschild & Service

ผลิตและติดตั้งป้ายงานก่อสร้าง รั้วก่อสร้าง และงานผนังภายนอกอาคาร – รวมถึงการออกแบบและภาพจำลอง 3 มิติ

bauschildundservice.de
IT Specialista

บริการซัพพอร์ตด้านไอทีระดับมืออาชีพจากสาธารณรัฐเช็ก – การจัดการ Windows การดูแลระบบโดเมน และเว็บโฮสติ้ง

defendersoft.cz
onlineweg.de

เว็บท่าท่องเที่ยวจากเยอรมนี – แพ็กเกจทัวร์ โรงแรม และตั๋วเครื่องบินออนไลน์ พร้อมคำแนะนำจากตัวแทนท่องเที่ยวโดยตรง

onlineweg.de
Criadero

เอเจนซีครีเอทีฟจาก Brandenburg – ออกแบบเว็บไซต์ สื่อสิ่งพิมพ์ งานถ่ายภาพ และภาพพาโนรามา 360° ครบวงจรในที่เดียว

criadero.de
Jahn EDV-Dienst GmbH

ผู้ให้บริการด้านไอทีจาก Wächtersbach – เว็บไซต์ Joomla บริการดูแลคอมพิวเตอร์ ฮาร์ดแวร์และซอฟต์แวร์

jahnedv.de
IsariConsult

ที่ปรึกษาด้านความมั่นคงปลอดภัยสารสนเทศจาก Berlin – การวิเคราะห์ความปลอดภัย การบริหารความเสี่ยง และ ISO 27001 สำหรับธุรกิจขนาดกลางและขนาดย่อม

isari-consult.de