HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org ช่องโหว่ความปลอดภัย & คู่มืออัปเดต
ใหม่ htprotect.app - จัดการเว็บไซต์ Joomla หลายแห่งจากศูนย์กลางเดียว
ช่องโหว่ความปลอดภัย

AcyMailing – ช่องโหว่ SQL Injection อ่านฐานข้อมูลได้

วิกฤตCVE-2026-56292
ดำเนินการทันที
อัปเดต AcyMailing เป็น 10.11.1 หรือใหม่กว่า ทันที และหากเว็บไซต์เปิดใช้งานโดยยังไม่ได้แพตช์มาระยะหนึ่ง ให้เปลี่ยนรหัสผ่านทั้งหมดด้วย

เวอร์ชันที่ปลอดภัย: AcyMailing 10.11.1 หรือใหม่กว่า · via AcyMailing

สรุปข้อมูลสำคัญ

ส่วนเสริมที่ได้รับผลกระทบ
AcyMailing – คอมโพเนนต์จดหมายข่าว (com_acym)
ผู้พัฒนา
ประเภทของช่องโหว่
SQL Injection ผ่าน endpoint สาธารณะฝั่งหน้าเว็บ โดยไม่ต้องยืนยันตัวตน เปิดให้อ่านตารางใดก็ได้ในฐานข้อมูล (บัญชีผู้ใช้ แฮชรหัสผ่าน และเนื้อหาของเว็บไซต์)
เวอร์ชันที่ได้รับผลกระทบ
เวอร์ชัน 6.0.0 ถึง 10.11.0 (รวม 10.11.0 ด้วย)
เวอร์ชันที่ปลอดภัย
AcyMailing 10.11.1 หรือใหม่กว่า   ดาวน์โหลด
ระดับความรุนแรง
วิกฤต
ความเข้ากันได้กับ Joomla
Joomla 3 / 4 / 5
ข้อมูล ณ วันที่ / เผยแพร่
เผยแพร่/ออกแพตช์: 9 กรกฎาคม 2026

ช่องโหว่นี้คืออะไร

AcyMailing (com_acym) ทำหน้าที่จัดการจดหมายข่าวและแคมเปญอีเมลใน Joomla โดยมี endpoint ฝั่งหน้าเว็บที่เข้าถึงได้แบบสาธารณะ คือไม่ต้องเข้าสู่ระบบใด ๆ นำค่าพารามิเตอร์ที่ส่งเข้ามาต่อเข้ากับคำสั่ง SQL โดยไม่กรองข้อมูล ผู้โจมตีจึงดัดแปลงคำสั่งค้นฐานข้อมูลนั้นได้ (SQL Injection)

ช่องทางนี้ทำให้ผู้โจมตีอ่านตารางใดก็ได้ในฐานข้อมูล เช่น ตารางผู้ใช้ที่เก็บชื่อผู้ใช้และรหัสผ่าน (ในรูปแบบแฮช) รวมถึงบทความและข้อมูลการตั้งค่าภายใน แม้จะเป็นการเข้าถึงแบบอ่านอย่างเดียว แต่ก็ทำให้ข้อมูลอ่อนไหวรั่วไหล และปูทางไปสู่การโจมตีขั้นต่อไป เช่น การแคร็กแฮชรหัสผ่าน

เวอร์ชันที่มีช่องโหว่คือ 6.0.0 ถึง 10.11.0 (รวม 10.11.0 ด้วย) ส่วนเวอร์ชันที่แก้ไขแล้วคือ 10.11.1 ซึ่งเผยแพร่ตั้งแต่วันที่ 9 กรกฎาคม 2026 ช่องโหว่นี้ใช้รหัสอ้างอิง CVE-2026-56292

เว็บไซต์ของคุณได้รับผลกระทบหรือไม่ – วิธีตรวจสอบ

  1. เปิดหน้าผู้ดูแลระบบ

    เข้าสู่ระบบในหน้าผู้ดูแลระบบของ Joomla

  2. ตรวจสอบเวอร์ชัน

    ที่ ส่วนเสริมจัดการจัดการ ให้กรองรายการด้วยคำว่า AcyMailing แล้วดูหมายเลขเวอร์ชันที่แสดงอยู่

  3. ประเมินเวอร์ชันที่ใช้อยู่

    หากเวอร์ชันอยู่ระหว่าง 6.0.0 ถึง 10.11.0 แสดงว่าต้องรีบดำเนินการ เวอร์ชันที่ปลอดภัยคือ 10.11.1 ขึ้นไป

  4. ประเมินความเสี่ยง

    การโจมตีแบบอ่านข้อมูลแทบไม่ทิ้งร่องรอยให้เห็น หากเว็บไซต์เปิดใช้งานโดยไม่ได้แพตช์มานาน ให้ตั้งสมมติฐานไว้ก่อนว่าแฮชรหัสผ่านอาจถูกดึงออกไปแล้ว

วิธีปิดช่องโหว่นี้

ก่อนอัปเดตทุกครั้ง: สำรองข้อมูล
สำรองไฟล์และฐานข้อมูลก่อนอัปเดต เพื่อให้ย้อนกลับสู่สถานะเดิมได้หากเกิดปัญหา (เช่น ผ่าน Akeeba Backup หรือระบบของผู้ให้บริการโฮสติ้ง)
  1. เปิดหน้าอัปเดต

    ไปที่ ระบบอัปเดตส่วนเสริม แล้วคลิก ตรวจสอบการอัปเดต

  2. อัปเดต AcyMailing

    เลือกรายการ AcyMailing แล้วอัปเดตเป็น 10.11.1 หรือใหม่กว่า

  3. ยืนยันเวอร์ชันใหม่

    จากนั้นตรวจสอบว่าเวอร์ชันใหม่ถูกติดตั้งเรียบร้อยแล้ว

การติดตั้งด้วยตนเอง (ทางเลือก)
หากไม่มีรายการอัปเดตปรากฏขึ้น ให้ดาวน์โหลดแพ็กเกจจากบัญชี AcyMailing ของคุณ แล้วติดตั้งผ่าน ส่วนเสริมจัดการติดตั้ง

แหล่งดาวน์โหลดอย่างเป็นทางการ: via AcyMailing. ตรวจสอบให้แน่ใจว่าเป็นเวอร์ชันอย่างน้อย AcyMailing 10.11.1 หรือใหม่กว่า.

เว็บไซต์ถูกแฮกไปแล้วหรือไม่

ข้อมูลที่ถูกอ่านไปแล้ว การอัปเดตเรียกคืนไม่ได้
การอัปเดตหยุดการเข้าถึงครั้งต่อ ๆ ไปได้ก็จริง แต่ย้อนคืนข้อมูลที่ถูกอ่านไปแล้วไม่ได้ หากเว็บไซต์เปิดใช้งานโดยไม่ได้แพตช์มาระยะหนึ่ง ควรเปลี่ยนรหัสผ่านทั้งหมดไว้ก่อนเพื่อความปลอดภัย (ผู้ใช้ Joomla ทุกคน โดยเฉพาะผู้ดูแลระบบ) ปิดเซสชันการเข้าสู่ระบบที่ยังค้างอยู่ และหากทำได้ ให้สร้างกุญแจลับ (secret key) ของ Joomla ขึ้นใหม่ นอกจากนี้ควรตรวจรายชื่อผู้ใช้ว่ามีบัญชีแปลกปลอมที่ไม่รู้จักหรือไม่

ต้องการความช่วยเหลือในการกู้คืนเว็บไซต์ใช่หรือไม่ ค้นหาผู้เชี่ยวชาญที่เหมาะสมได้ที่ไดเรกทอรีผู้ให้บริการ Joomla

แหล่งข้อมูล & อ่านเพิ่มเติม

ให้ยึดข้อมูลอย่างเป็นทางการจากผู้พัฒนาแต่ละรายเป็นหลักเสมอ หน้านี้รวบรวมข้อมูลที่เปิดเผยต่อสาธารณะไว้อย่างเป็นกลาง

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de