AcyMailing – ช่องโหว่ SQL Injection อ่านฐานข้อมูลได้
เวอร์ชันที่ปลอดภัย: AcyMailing 10.11.1 หรือใหม่กว่า · via AcyMailing
สรุปข้อมูลสำคัญ
com_acym)ช่องโหว่นี้คืออะไร
AcyMailing (com_acym) ทำหน้าที่จัดการจดหมายข่าวและแคมเปญอีเมลใน Joomla โดยมี endpoint ฝั่งหน้าเว็บที่เข้าถึงได้แบบสาธารณะ คือไม่ต้องเข้าสู่ระบบใด ๆ นำค่าพารามิเตอร์ที่ส่งเข้ามาต่อเข้ากับคำสั่ง SQL โดยไม่กรองข้อมูล ผู้โจมตีจึงดัดแปลงคำสั่งค้นฐานข้อมูลนั้นได้ (SQL Injection)
ช่องทางนี้ทำให้ผู้โจมตีอ่านตารางใดก็ได้ในฐานข้อมูล เช่น ตารางผู้ใช้ที่เก็บชื่อผู้ใช้และรหัสผ่าน (ในรูปแบบแฮช) รวมถึงบทความและข้อมูลการตั้งค่าภายใน แม้จะเป็นการเข้าถึงแบบอ่านอย่างเดียว แต่ก็ทำให้ข้อมูลอ่อนไหวรั่วไหล และปูทางไปสู่การโจมตีขั้นต่อไป เช่น การแคร็กแฮชรหัสผ่าน
เวอร์ชันที่มีช่องโหว่คือ 6.0.0 ถึง 10.11.0 (รวม 10.11.0 ด้วย) ส่วนเวอร์ชันที่แก้ไขแล้วคือ 10.11.1 ซึ่งเผยแพร่ตั้งแต่วันที่ 9 กรกฎาคม 2026 ช่องโหว่นี้ใช้รหัสอ้างอิง CVE-2026-56292
เว็บไซต์ของคุณได้รับผลกระทบหรือไม่ – วิธีตรวจสอบ
- เปิดหน้าผู้ดูแลระบบ
เข้าสู่ระบบในหน้าผู้ดูแลระบบของ Joomla
- ตรวจสอบเวอร์ชัน
ที่ ส่วนเสริม›จัดการ›จัดการ ให้กรองรายการด้วยคำว่า
AcyMailingแล้วดูหมายเลขเวอร์ชันที่แสดงอยู่ - ประเมินเวอร์ชันที่ใช้อยู่
หากเวอร์ชันอยู่ระหว่าง 6.0.0 ถึง 10.11.0 แสดงว่าต้องรีบดำเนินการ เวอร์ชันที่ปลอดภัยคือ 10.11.1 ขึ้นไป
- ประเมินความเสี่ยง
การโจมตีแบบอ่านข้อมูลแทบไม่ทิ้งร่องรอยให้เห็น หากเว็บไซต์เปิดใช้งานโดยไม่ได้แพตช์มานาน ให้ตั้งสมมติฐานไว้ก่อนว่าแฮชรหัสผ่านอาจถูกดึงออกไปแล้ว
วิธีปิดช่องโหว่นี้
- เปิดหน้าอัปเดต
ไปที่ ระบบ›อัปเดต›ส่วนเสริม แล้วคลิก ตรวจสอบการอัปเดต
- อัปเดต AcyMailing
เลือกรายการ AcyMailing แล้วอัปเดตเป็น 10.11.1 หรือใหม่กว่า
- ยืนยันเวอร์ชันใหม่
จากนั้นตรวจสอบว่าเวอร์ชันใหม่ถูกติดตั้งเรียบร้อยแล้ว
แหล่งดาวน์โหลดอย่างเป็นทางการ: via AcyMailing. ตรวจสอบให้แน่ใจว่าเป็นเวอร์ชันอย่างน้อย AcyMailing 10.11.1 หรือใหม่กว่า.
เว็บไซต์ถูกแฮกไปแล้วหรือไม่
ต้องการความช่วยเหลือในการกู้คืนเว็บไซต์ใช่หรือไม่ ค้นหาผู้เชี่ยวชาญที่เหมาะสมได้ที่ไดเรกทอรีผู้ให้บริการ Joomla
แหล่งข้อมูล & อ่านเพิ่มเติม
- รายงานต้นฉบับ – mySites.guruประกาศเตือนพร้อมรายละเอียดทางเทคนิค
- AcyMailing / Acyba (ผู้พัฒนา)รับอัปเดตผ่านตัวอัปเดตของ Joomla หรือบัญชี AcyMailing ของคุณ
- CVE-2026-56292 (CVE.org)บันทึก CVE อย่างเป็นทางการ
- Joomla Vulnerable Extensions List (VEL)รายชื่อส่วนเสริมที่มีช่องโหว่ ดูแลโดยชุมชน
ให้ยึดข้อมูลอย่างเป็นทางการจากผู้พัฒนาแต่ละรายเป็นหลักเสมอ หน้านี้รวบรวมข้อมูลที่เปิดเผยต่อสาธารณะไว้อย่างเป็นกลาง
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de