HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org ช่องโหว่ความปลอดภัย & คู่มืออัปเดต
ใหม่ htprotect.app - จัดการเว็บไซต์ Joomla หลายแห่งจากศูนย์กลางเดียว
ช่องโหว่ความปลอดภัย

Every Joomla security vulnerability at a glance

Each flaw with its affected versions, the safe release and a step-by-step guide. The vendor’s own information always takes precedence.

10 documented vulnerabilities
Helix3 Framework
JoomShaper
วิกฤตถูกใช้โจมตีจริงแล้ว

มีการเปิดเผยช่องโหว่ร้ายแรงหลายรายการในปลั๊กอิน AJAX ของเฟรมเวิร์กเทมเพลต Helix3 จาก JoomShaper ทั้งการเขียนและการลบไฟล์ ไปจนถึงการอัปโหลดโค้ด PHP โดยไม่ต้องเข้าสู่ระบบ ช่องโหว่นี้กระทบทุกเวอร์ชันก่อน 3.1.1 และตัวแก้ไขพร้อมให้ติดตั้งผ่านตัวอัปเดตปกติของ Joomla แล้ว (ปัจจุบันคือ 3.1.2) ข้อควรทราบ: Helix3 ไม่ใช่ตัวเดียวกับ Helix Ultimate ที่ใหม่กว่า

Helix Ultimate
JoomShaper
วิกฤต

Helix Ultimate เทมเพลตเฟรมเวิร์กของ JoomShaper เรียกใช้ตัวจัดการ AJAX แม้กับผู้เข้าชมที่ไม่ได้ล็อกอิน ในเวอร์ชันก่อน 2.2.7 คำสั่งหลายรายการทำงานโดยไม่ตรวจสอบการล็อกอินหรือสิทธิ์ใด ๆ ที่ร้ายแรงที่สุดคือการเขียนข้อมูลลงเมนู ซึ่งเปิดทางให้ฝังสคริปต์อันตรายไว้ได้อย่างถาวร (Stored XSS) นอกจากนี้ยังมีการลบไฟล์ด้วย Path Traversal, Open Redirect และการส่งออกเทมเพลตที่ไม่มีการป้องกัน ทุกเวอร์ชันก่อน 2.2.7 ได้รับผลกระทบ ส่วนเวอร์ชันที่แก้ไขแล้วดาวน์โหลดได้ผ่านระบบอัปเดตของ Joomla (ปัจจุบันคือ 2.2.8) ข้อควรทราบ: Helix Ultimate ไม่ใช่ตัวเดียวกับ Helix3

Astroid Framework
TemPlaza
วิกฤตถูกใช้โจมตีจริงแล้ว

Astroid Framework ที่ใช้งานกันอย่างแพร่หลายมีช่องโหว่ร้ายแรง เปิดให้อัปโหลดไฟล์ขึ้นเซิร์ฟเวอร์ได้โดยไม่ต้องเข้าสู่ระบบ และในกรณีเลวร้ายที่สุดนำไปสู่การรันโค้ดบนเซิร์ฟเวอร์ (RCE) เวอร์ชันที่ได้รับผลกระทบคือ 2.0.0 ถึง 3.3.10 แก้ไขแล้วตั้งแต่ 3.3.11 แต่แนะนำให้ใช้ 3.3.13 ขึ้นไป (CVE-2026-21628) เว็บไซต์ที่ถูกโจมตีไปแล้วมักพบปลั๊กอินแปลกปลอมอย่าง “BLPayload” หรือ “JCachePro” ถูกฝังไว้

Tassos / Novarain
tassos.gr
วิกฤตมีโค้ดโจมตี

Tassos Framework (ชื่อเดิม Novarain) ทำงานอยู่เบื้องหลังส่วนเสริมยอดนิยมหลายตัว เช่น Convert Forms และ EngageBox โดยที่เจ้าของเว็บไซต์มักไม่รู้ตัว การเรียก AJAX โดยไม่ต้องยืนยันตัวตนเปิดทางให้เข้าถึงไฟล์และฐานข้อมูลได้ ช่องโหว่นี้ถูกจัดอยู่ในระดับร้ายแรงที่ CVSS 9.5 และมีเครื่องมือโจมตีเผยแพร่สู่สาธารณะแล้ว (CVE-2026-21627) เพียงอัปเดตส่วนเสริมของ Tassos ตัวใดก็ได้เพียงตัวเดียว ก็เพียงพอ เพราะเฟรมเวิร์กจะได้รับการอัปเดตเป็นเวอร์ชันที่ปลอดภัย (6.0.62+) โดยอัตโนมัติ

JCE Editor
JoomlaContentEditor
วิกฤตถูกใช้โจมตีจริงแล้ว

JCE เป็นเอดิเตอร์ที่ใช้กันมากที่สุดตัวหนึ่งของ Joomla การควบคุมการเข้าถึงที่ไม่รัดกุมทำให้ผู้โจมตีที่ไม่ได้เข้าสู่ระบบอัปโหลดโปรไฟล์เอดิเตอร์ได้ และอาศัยช่องทางนั้นส่งไฟล์ใดก็ได้ขึ้นไปบนเซิร์ฟเวอร์ ขณะนี้ช่องโหว่ดังกล่าวถูกใช้โจมตีจริงแล้วเพื่อฝังเว็บเชลล์ ผลกระทบครอบคลุมทุกเวอร์ชันก่อน 2.9.99.5 ทั้ง Free และ Pro โดยไม่เกี่ยวว่าเปิดให้สมัครสมาชิกไว้หรือไม่ เวอร์ชันที่ปลอดภัยคือ 2.9.99.5 และแนะนำให้ใช้ 2.9.99.6 ที่ออกตามมา

iCagenda
ปฏิทินกิจกรรม
วิกฤต

iCagenda เป็นส่วนเสริมปฏิทินกิจกรรมยอดนิยมของ Joomla ฟอร์มสำหรับส่งกิจกรรมไม่มีการตรวจสอบการเข้าสู่ระบบที่แท้จริง ผู้เยี่ยมชมที่ไม่ได้เข้าสู่ระบบจึงสร้างกิจกรรมได้ แม้จะตั้งค่าให้ฟอร์มเปิดเฉพาะสมาชิกที่ลงทะเบียนแล้วก็ตาม และบน Joomla 6 (6.0.0–6.1.1) ช่องโหว่นี้กลายเป็นการอัปโหลดไฟล์ระดับร้ายแรง (CVE-2026-48939) เวอร์ชันที่ได้รับผลกระทบคือ iCagenda 3.2.1 ถึง 4.0.7 แก้ไขแล้วใน 4.0.8 (บน Joomla 3 คือ 3.9.15)

SP Page Builder
JoomShaper
วิกฤตถูกใช้โจมตีจริงแล้ว

SP Page Builder เป็นเครื่องมือสร้างหน้าเว็บที่ใช้กันมากที่สุดตัวหนึ่งของ Joomla ช่องโหว่ Zero-Day ในฟังก์ชันอัปโหลดไอคอนแบบกำหนดเองไม่ตรวจสอบทั้งการเข้าสู่ระบบและชนิดของไฟล์ จึงเปิดทางให้รันโค้ดบนเซิร์ฟเวอร์ (RCE) ได้โดยไม่ต้องเข้าสู่ระบบ ช่องโหว่นี้กระทบทั้งซีรีส์ 6.x จนถึงเวอร์ชัน 6.6.1 และปิดได้ด้วยอัปเดตฉุกเฉินเวอร์ชัน 6.6.2 ขณะนี้ช่องโหว่ดังกล่าวถูกใช้โจมตีจริงแล้ว โดยทิ้งบัญชี Super User ที่ถูกซ่อนไว้และแบ็กดอร์เอาไว้ในระบบ

Balbooa Forms
Balbooa
วิกฤตถูกใช้โจมตีจริงแล้ว

Balbooa Forms เป็นเครื่องมือสร้างฟอร์มที่ใช้กันแพร่หลายบน Joomla ฟังก์ชันแนบไฟล์ในฟอร์มรับไฟล์ขึ้นเซิร์ฟเวอร์ได้โดยไม่ต้องเข้าสู่ระบบ ทั้งยังไม่ตรวจสอบโทเค็นความปลอดภัยและไม่ตรวจชนิดของไฟล์ ผู้โจมตีจึงวางไฟล์ PHP ที่รันได้ไว้ในโฟลเดอร์ซึ่งเข้าถึงได้จากภายนอก แล้วเรียกใช้เพื่อรันโค้ดบนเซิร์ฟเวอร์ (Remote Code Execution) ช่องโหว่นี้กระทบทุกเวอร์ชันตั้งแต่ 2.4.0 ลงไป และปิดได้ด้วยการอัปเดตเป็น 2.4.1 (CVE-2026-56291) ขณะนี้ช่องโหว่ดังกล่าวถูกใช้โจมตีจริงแล้ว

AcyMailing
Acyba
วิกฤต

AcyMailing เป็นคอมโพเนนต์จดหมายข่าวที่ใช้กันแพร่หลายใน Joomla โดยมี endpoint ฝั่งหน้าเว็บที่เข้าถึงได้แบบสาธารณะนำค่าพารามิเตอร์จากคำขอไปใส่ในคำสั่งค้นฐานข้อมูลโดยไม่ตรวจสอบ ผู้เข้าชมที่ไม่ได้เข้าสู่ระบบจึงอ่านตารางใดก็ได้ ทั้งบัญชีผู้ใช้พร้อมแฮชรหัสผ่านและเนื้อหาของเว็บไซต์ (SQL Injection) ช่องโหว่นี้กระทบเวอร์ชัน 6.0.0 ถึง 10.11.0 และแก้ไขแล้วตั้งแต่ 10.11.1 (CVE-2026-56292)

RSFiles!
RSJoomla!
วิกฤต

RSFiles! เป็นตัวจัดการไฟล์และดาวน์โหลดสำหรับ Joomla ฟังก์ชันอัปโหลดไฟล์ฝั่งหน้าเว็บสามารถเรียกใช้ได้โดยไม่ต้องเข้าสู่ระบบ และไม่ตรวจทั้งโทเค็นความปลอดภัยและชนิดของไฟล์ ผู้โจมตีจึงวางไฟล์ PHP ไว้ในไดเรกทอรีที่เข้าถึงได้จากภายนอกแล้วสั่งให้ทำงานได้ (รันโค้ดจากระยะไกล) ช่องโหว่นี้กระทบทุกเวอร์ชันตั้งแต่ 1.17.11 ลงไป และปิดได้ด้วยอัปเดตเวอร์ชัน 1.17.12

Further reported flaws

A short overview without a dedicated guide page. Affected and safe versions come from the vendors; the identifiers are checked against the official CVE database.

Sourcerer (Regular Labs)Critical 10.0

A system plugin that hooks into the output of all content. Without logging in, attackers could run their own code on the server.

Affected: up to 13.1.1 Safe from: 14.0.0 CVE-2026-74253
FabrikCritical 10.0

Code execution without login through a form element. Note: the interim releases 4.6.7 and 4.6.8 do not fix it.

Affected: up to 4.6.8 Safe from: 4.7.0 CVE-2026-66915
Phoca CartCritical 9.3

The shop’s product filter allowed the database to be read without logging in, customer data included.

Affected: 5.0.0 up to 6.1.6 Safe from: 5.2.4 / 6.1.7 CVE-2026-74251
EasyStore (JoomShaper)Critical 9.3

Several entry points allowed the database to be read without logging in, down to password hashes and sessions.

Affected: up to 2.0.1 Safe from: 2.0.2 CVE-2026-65761
Membership Pro (JoomDonation)Critical 9.1

An insecure default allowed anonymous file uploads. The vendor ships a cleanup tool - run it after updating.

Affected: up to 4.6.1 Safe from: 4.6.2 CVE-2026-62415
Quix (ThemeXpert)High 8.7

The database could be read without logging in. The advisories explicitly name the Pro edition.

Affected: up to 6.2.0 (Pro) Safe from: 6.2.1 CVE-2026-58078
jDownloadsHigh 10.0

Arbitrary files could be uploaded anonymously, in some cases up to code execution. The 4.0 line is unaffected.

Affected: 4.1.0 up to 4.1.5 Safe from: 4.1.6 CVE-2026-61900
DPCalendar (Digital Peak)High 8.7

The author filter allowed database contents to be read without logging in - read-only, but complete.

Affected: 8.18.0 up to 10.11.1 Safe from: 10.11.2 / 8.19.4 CVE-2026-57831
EDocman (JoomDonation)High 8.7

A front-end filter allowed the database to be read without logging in, down to credentials.

Affected: up to 3.8 Safe from: 3.9 CVE-2026-57832
DJ-ClassifiedsHigh 10.0

Listing images could be uploaded without login and without checks - a way to plant a malicious file.

Affected: up to 3.11.1 Safe from: 3.11.2 CVE-2026-61424
Cotton CloudHigh 6.9

Anonymous visitors could read and delete files. 2.0.2 is not enough; only 2.0.3 closes it fully.

Affected: up to 2.0.1 Safe from: 2.0.3 CVE-2026-67283
Events Booking (JoomDonation)High

Anonymous file upload, plus an endpoint that revealed the name and email for any user number.

Affected: up to 5.8.0 Safe from: 5.8.1 CVE-2026-60024