HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org ช่องโหว่ความปลอดภัย & คู่มืออัปเดต
ใหม่ htprotect.app - จัดการเว็บไซต์ Joomla หลายแห่งจากศูนย์กลางเดียว
ช่องโหว่ความปลอดภัย

ช่องโหว่ความปลอดภัย Joomla ทั้งหมดในที่เดียว

ทุกช่องโหว่ระบุเวอร์ชันที่ได้รับผลกระทบ เวอร์ชันที่ปลอดภัย และขั้นตอนการอัปเดตแบบทีละขั้น ทั้งนี้ให้ยึดข้อมูลอย่างเป็นทางการจากผู้พัฒนาแต่ละรายเป็นหลักเสมอ

ช่องโหว่ที่บันทึกไว้ 12 รายการ
Helix3 Framework
JoomShaper
วิกฤตถูกใช้โจมตีจริงแล้ว

มีการเปิดเผยช่องโหว่ร้ายแรงหลายรายการในปลั๊กอิน AJAX ของเฟรมเวิร์กเทมเพลต Helix3 จาก JoomShaper ทั้งการเขียนและการลบไฟล์ ไปจนถึงการอัปโหลดโค้ด PHP โดยไม่ต้องเข้าสู่ระบบ ช่องโหว่นี้กระทบทุกเวอร์ชันก่อน 3.1.1 และตัวแก้ไขพร้อมให้ติดตั้งผ่านตัวอัปเดตปกติของ Joomla แล้ว (ปัจจุบันคือ 3.1.2) ข้อควรทราบ: Helix3 ไม่ใช่ตัวเดียวกับ Helix Ultimate ที่ใหม่กว่า

Helix Ultimate
JoomShaper
วิกฤต

Helix Ultimate เทมเพลตเฟรมเวิร์กของ JoomShaper เรียกใช้ตัวจัดการ AJAX แม้กับผู้เข้าชมที่ไม่ได้ล็อกอิน ในเวอร์ชันก่อน 2.2.7 คำสั่งหลายรายการทำงานโดยไม่ตรวจสอบการล็อกอินหรือสิทธิ์ใด ๆ ที่ร้ายแรงที่สุดคือการเขียนข้อมูลลงเมนู ซึ่งเปิดทางให้ฝังสคริปต์อันตรายไว้ได้อย่างถาวร (Stored XSS) นอกจากนี้ยังมีการลบไฟล์ด้วย Path Traversal, Open Redirect และการส่งออกเทมเพลตที่ไม่มีการป้องกัน ทุกเวอร์ชันก่อน 2.2.7 ได้รับผลกระทบ ส่วนเวอร์ชันที่แก้ไขแล้วดาวน์โหลดได้ผ่านระบบอัปเดตของ Joomla (ปัจจุบันคือ 2.2.8) ข้อควรทราบ: Helix Ultimate ไม่ใช่ตัวเดียวกับ Helix3

Astroid Framework
TemPlaza
วิกฤตถูกใช้โจมตีจริงแล้ว

Astroid Framework ที่ใช้งานกันอย่างแพร่หลายมีช่องโหว่ร้ายแรง เปิดให้อัปโหลดไฟล์ขึ้นเซิร์ฟเวอร์ได้โดยไม่ต้องเข้าสู่ระบบ และในกรณีเลวร้ายที่สุดนำไปสู่การรันโค้ดบนเซิร์ฟเวอร์ (RCE) เวอร์ชันที่ได้รับผลกระทบคือ 2.0.0 ถึง 3.3.10 แก้ไขแล้วตั้งแต่ 3.3.11 แต่แนะนำให้ใช้ 3.3.13 ขึ้นไป (CVE-2026-21628) เว็บไซต์ที่ถูกโจมตีไปแล้วมักพบปลั๊กอินแปลกปลอมอย่าง “BLPayload” หรือ “JCachePro” ถูกฝังไว้

Tassos / Novarain
tassos.gr
วิกฤตมีโค้ดโจมตี

Tassos Framework (ชื่อเดิม Novarain) ทำงานอยู่เบื้องหลังส่วนเสริมยอดนิยมหลายตัว เช่น Convert Forms และ EngageBox โดยที่เจ้าของเว็บไซต์มักไม่รู้ตัว การเรียก AJAX โดยไม่ต้องยืนยันตัวตนเปิดทางให้เข้าถึงไฟล์และฐานข้อมูลได้ ช่องโหว่นี้ถูกจัดอยู่ในระดับร้ายแรงที่ CVSS 9.5 และมีเครื่องมือโจมตีเผยแพร่สู่สาธารณะแล้ว (CVE-2026-21627) เพียงอัปเดตส่วนเสริมของ Tassos ตัวใดก็ได้เพียงตัวเดียว ก็เพียงพอ เพราะเฟรมเวิร์กจะได้รับการอัปเดตเป็นเวอร์ชันที่ปลอดภัย (6.0.62+) โดยอัตโนมัติ

JCE Editor
JoomlaContentEditor
วิกฤตถูกใช้โจมตีจริงแล้ว

JCE เป็นเอดิเตอร์ที่ใช้กันมากที่สุดตัวหนึ่งของ Joomla การควบคุมการเข้าถึงที่ไม่รัดกุมทำให้ผู้โจมตีที่ไม่ได้เข้าสู่ระบบอัปโหลดโปรไฟล์เอดิเตอร์ได้ และอาศัยช่องทางนั้นส่งไฟล์ใดก็ได้ขึ้นไปบนเซิร์ฟเวอร์ ขณะนี้ช่องโหว่ดังกล่าวถูกใช้โจมตีจริงแล้วเพื่อฝังเว็บเชลล์ ผลกระทบครอบคลุมทุกเวอร์ชันก่อน 2.9.99.5 ทั้ง Free และ Pro โดยไม่เกี่ยวว่าเปิดให้สมัครสมาชิกไว้หรือไม่ เวอร์ชันที่ปลอดภัยคือ 2.9.99.5 และแนะนำให้ใช้ 2.9.99.6 ที่ออกตามมา

iCagenda
ปฏิทินกิจกรรม
วิกฤต

iCagenda เป็นส่วนเสริมปฏิทินกิจกรรมยอดนิยมของ Joomla ฟอร์มสำหรับส่งกิจกรรมไม่มีการตรวจสอบการเข้าสู่ระบบที่แท้จริง ผู้เยี่ยมชมที่ไม่ได้เข้าสู่ระบบจึงสร้างกิจกรรมได้ แม้จะตั้งค่าให้ฟอร์มเปิดเฉพาะสมาชิกที่ลงทะเบียนแล้วก็ตาม และบน Joomla 6 (6.0.0–6.1.1) ช่องโหว่นี้กลายเป็นการอัปโหลดไฟล์ระดับร้ายแรง (CVE-2026-48939) เวอร์ชันที่ได้รับผลกระทบคือ iCagenda 3.2.1 ถึง 4.0.7 แก้ไขแล้วใน 4.0.8 (บน Joomla 3 คือ 3.9.15)

SP Page Builder
JoomShaper
วิกฤตถูกใช้โจมตีจริงแล้ว

SP Page Builder เป็นเครื่องมือสร้างหน้าเว็บที่ใช้กันมากที่สุดตัวหนึ่งของ Joomla ช่องโหว่ Zero-Day ในฟังก์ชันอัปโหลดไอคอนแบบกำหนดเองไม่ตรวจสอบทั้งการเข้าสู่ระบบและชนิดของไฟล์ จึงเปิดทางให้รันโค้ดบนเซิร์ฟเวอร์ (RCE) ได้โดยไม่ต้องเข้าสู่ระบบ ต่อมายังพบช่องโหว่ที่สองอีกจุดหนึ่ง คือ SQL Injection ที่โจมตีได้โดยไม่ต้องเข้าสู่ระบบเช่นกัน กระทบทุกเวอร์ชันตั้งแต่ 6.7.1 ลงไป เวอร์ชันที่ปลอดภัยคือ 6.8.0 เท่านั้น ขณะนี้ช่องโหว่ดังกล่าวถูกใช้โจมตีจริงแล้ว โดยทิ้งบัญชี Super User ที่ถูกซ่อนไว้และแบ็กดอร์เอาไว้ในระบบ

Balbooa Forms
Balbooa
วิกฤตถูกใช้โจมตีจริงแล้ว

Balbooa Forms เป็นเครื่องมือสร้างฟอร์มที่ใช้กันแพร่หลายบน Joomla ฟังก์ชันแนบไฟล์ในฟอร์มรับไฟล์ขึ้นเซิร์ฟเวอร์ได้โดยไม่ต้องเข้าสู่ระบบ ทั้งยังไม่ตรวจสอบโทเค็นความปลอดภัยและไม่ตรวจชนิดของไฟล์ ผู้โจมตีจึงวางไฟล์ PHP ที่รันได้ไว้ในโฟลเดอร์ซึ่งเข้าถึงได้จากภายนอก แล้วเรียกใช้เพื่อรันโค้ดบนเซิร์ฟเวอร์ (Remote Code Execution) ต่อมามีช่องโหว่ที่สองเพิ่มเข้ามา คือการฝังโค้ด PHP ได้โดยไม่ต้องเข้าสู่ระบบ (CVE-2026-67364 ระดับความรุนแรง 10 จาก 10) กระทบทุกเวอร์ชันตั้งแต่ 2.4.3.1 ลงไป ปลอดภัยเมื่ออัปเดตเป็น 2.4.3.2 เท่านั้น ขณะนี้ช่องโหว่ดังกล่าวถูกใช้โจมตีจริงแล้ว

AcyMailing
Acyba
วิกฤต

AcyMailing เป็นคอมโพเนนต์จดหมายข่าวที่ใช้กันแพร่หลายใน Joomla โดยมี endpoint ฝั่งหน้าเว็บที่เข้าถึงได้แบบสาธารณะนำค่าพารามิเตอร์จากคำขอไปใส่ในคำสั่งค้นฐานข้อมูลโดยไม่ตรวจสอบ ผู้เข้าชมที่ไม่ได้เข้าสู่ระบบจึงอ่านตารางใดก็ได้ ทั้งบัญชีผู้ใช้พร้อมแฮชรหัสผ่านและเนื้อหาของเว็บไซต์ (SQL Injection) ช่องโหว่นี้กระทบเวอร์ชัน 6.0.0 ถึง 10.11.0 และแก้ไขแล้วตั้งแต่ 10.11.1 (CVE-2026-56292)

Page Builder CK
JoomlaCK
วิกฤตถูกใช้โจมตีจริงแล้ว

Page Builder CK เป็นเครื่องมือสร้างหน้าเว็บของ Joomla ที่ใช้กันแพร่หลาย และมีรุ่นให้ใช้ฟรีด้วย ฟังก์ชันอัปโหลดของส่วนเสริมนี้ไม่ตรวจสอบทั้งการเข้าสู่ระบบและชนิดของไฟล์ ผู้โจมตีจึงวางไฟล์ที่สั่งรันได้ไว้บนเซิร์ฟเวอร์และยึดเครื่องได้โดยไม่ต้องมีบัญชีใด ๆ อย่าสับสนกับ SP Page Builder ของ JoomShaper เพราะเป็นคนละผลิตภัณฑ์กัน และมีช่องโหว่ของตัวเองแยกต่างหาก

Balbooa Gridbox
Balbooa
วิกฤตถูกใช้โจมตีจริงแล้ว

Balbooa Gridbox เป็นเครื่องมือสร้างหน้าเว็บสำหรับ Joomla เวอร์ชันตั้งแต่ 2.20.1 ลงไปมีช่องโหว่ร้ายแรงหลายรายการพร้อมกัน ผู้โจมตีสามารถสร้างบัญชีผู้ดูแลระบบขึ้นมาเองได้โดยไม่ต้องเข้าสู่ระบบ รีเซ็ตรหัสผ่านของผู้ใช้คนอื่น หรือยึดบัญชีที่มีอยู่เดิมไปได้ หากเพิ่งจะมาอัปเดตตอนนี้ ควรตรวจดูด้วยว่ามีบัญชีแปลกปลอมถูกแอบสร้างไว้แล้วหรือไม่

RSFiles!
RSJoomla!
วิกฤต

RSFiles! เป็นตัวจัดการไฟล์และดาวน์โหลดสำหรับ Joomla ฟังก์ชันอัปโหลดไฟล์ฝั่งหน้าเว็บสามารถเรียกใช้ได้โดยไม่ต้องเข้าสู่ระบบ และไม่ตรวจทั้งโทเค็นความปลอดภัยและชนิดของไฟล์ ผู้โจมตีจึงวางไฟล์ PHP ไว้ในไดเรกทอรีที่เข้าถึงได้จากภายนอกแล้วสั่งให้ทำงานได้ (รันโค้ดจากระยะไกล) ช่องโหว่นี้กระทบทุกเวอร์ชันตั้งแต่ 1.17.11 ลงไป และปิดได้ด้วยอัปเดตเวอร์ชัน 1.17.12

ช่องโหว่อื่นที่มีการรายงาน

ภาพรวมโดยย่อ ไม่มีหน้าคู่มืออัปเดตแยกต่างหาก เวอร์ชันที่ได้รับผลกระทบและเวอร์ชันที่ปลอดภัยอ้างอิงจากข้อมูลของผู้พัฒนา ส่วนรหัสอ้างอิงตรวจสอบกับฐานข้อมูล CVE อย่างเป็นทางการแล้ว

Sourcerer (Regular Labs)วิกฤต 10.0

เป็นปลั๊กอินระบบที่เข้าไปแทรกอยู่ในการแสดงผลเนื้อหาทุกส่วนของเว็บไซต์ ช่องโหว่นี้เปิดทางให้ผู้โจมตีสั่งรันโค้ดของตัวเองบนเซิร์ฟเวอร์ได้โดยไม่ต้องเข้าสู่ระบบ

ได้รับผลกระทบ: ตั้งแต่ 13.1.1 ลงไป ปลอดภัยตั้งแต่: 14.0.0 CVE-2026-74253
Fabrikวิกฤต 10.0

ผู้โจมตีอาศัยช่องกรอกข้อมูลในฟอร์มเพื่อสั่งรันโค้ดบนเซิร์ฟเวอร์ได้โดยไม่ต้องเข้าสู่ระบบ ข้อควรทราบ: เวอร์ชันระหว่างทางอย่าง 4.6.7 และ 4.6.8 ยังไม่ได้ปิดช่องโหว่นี้

ได้รับผลกระทบ: ตั้งแต่ 4.6.8 ลงไป ปลอดภัยตั้งแต่: 4.7.0 CVE-2026-66915
Phoca Cartวิกฤต 9.3

ระบบกรองสินค้าของหน้าร้านเปิดให้อ่านข้อมูลในฐานข้อมูลได้โดยไม่ต้องเข้าสู่ระบบ ซึ่งรวมถึงข้อมูลของลูกค้าด้วย

ได้รับผลกระทบ: 5.0.0 ถึง 6.1.6 ปลอดภัยตั้งแต่: 5.2.4 / 6.1.7 CVE-2026-74251
EasyStore (JoomShaper)วิกฤต 9.3

มีหลายจุดที่เปิดให้อ่านข้อมูลในฐานข้อมูลได้โดยไม่ต้องเข้าสู่ระบบ ข้อมูลที่รั่วไหลออกไปได้มีตั้งแต่แฮชรหัสผ่านไปจนถึงข้อมูลเซสชันของผู้ใช้

ได้รับผลกระทบ: ตั้งแต่ 2.0.1 ลงไป ปลอดภัยตั้งแต่: 2.0.2 CVE-2026-65761
Membership Pro (JoomDonation)วิกฤต 9.1

การตั้งค่าเริ่มต้นที่ไม่ปลอดภัยเปิดให้อัปโหลดไฟล์ขึ้นเซิร์ฟเวอร์ได้โดยไม่ต้องเข้าสู่ระบบ ผู้พัฒนาแนบเครื่องมือสำหรับล้างไฟล์มาให้ด้วย ให้เรียกใช้หลังอัปเดตเสร็จ

ได้รับผลกระทบ: ตั้งแต่ 4.6.1 ลงไป ปลอดภัยตั้งแต่: 4.6.2 CVE-2026-62415
Quix (ThemeXpert)สูง 8.7

ผู้โจมตีอ่านข้อมูลในฐานข้อมูลได้โดยไม่ต้องเข้าสู่ระบบ ประกาศแจ้งเตือนช่องโหว่ระบุชัดเจนว่ากระทบรุ่น Pro

ได้รับผลกระทบ: ตั้งแต่ 6.2.0 ลงไป (Pro) ปลอดภัยตั้งแต่: 6.2.1 CVE-2026-58078
jDownloadsสูง 10.0

ผู้ที่ไม่ได้เข้าสู่ระบบสามารถอัปโหลดไฟล์อะไรก็ได้ขึ้นเซิร์ฟเวอร์ และบางกรณีลุกลามไปถึงขั้นรันโค้ดได้ ส่วนซีรีส์ 4.0 ไม่ได้รับผลกระทบ

ได้รับผลกระทบ: 4.1.0 ถึง 4.1.5 ปลอดภัยตั้งแต่: 4.1.6 CVE-2026-61900
DPCalendar (Digital Peak)สูง 8.7

ตัวกรองตามชื่อผู้เขียนเปิดให้อ่านข้อมูลในฐานข้อมูลได้โดยไม่ต้องเข้าสู่ระบบ แม้จะเป็นการเข้าถึงแบบอ่านอย่างเดียว แต่ก็ครอบคลุมข้อมูลทั้งหมด

ได้รับผลกระทบ: 8.18.0 ถึง 10.11.1 ปลอดภัยตั้งแต่: 10.11.2 / 8.19.4 CVE-2026-57831
EDocman (JoomDonation)สูง 8.7

ตัวกรองฝั่งหน้าเว็บเปิดให้อ่านข้อมูลในฐานข้อมูลได้โดยไม่ต้องเข้าสู่ระบบ ครอบคลุมไปจนถึงข้อมูลบัญชีสำหรับเข้าใช้งาน

ได้รับผลกระทบ: ตั้งแต่ 3.8 ลงไป ปลอดภัยตั้งแต่: 3.9 CVE-2026-57832
DJ-Classifiedsสูง 10.0

รูปภาพประกอบประกาศอัปโหลดขึ้นเซิร์ฟเวอร์ได้โดยไม่ต้องเข้าสู่ระบบและไม่มีการตรวจสอบใด ๆ จึงเป็นช่องทางให้ฝังไฟล์ที่เป็นอันตรายไว้ในเว็บไซต์ได้

ได้รับผลกระทบ: ตั้งแต่ 3.11.1 ลงไป ปลอดภัยตั้งแต่: 3.11.2 CVE-2026-61424
Cotton Cloudสูง 6.9

ผู้เข้าชมที่ไม่ได้เข้าสู่ระบบอ่านและลบไฟล์บนเซิร์ฟเวอร์ได้ การอัปเดตเป็น 2.0.2 ยังไม่เพียงพอ ต้องเป็น 2.0.3 เท่านั้นจึงจะปิดช่องโหว่ได้ทั้งหมด

ได้รับผลกระทบ: ตั้งแต่ 2.0.1 ลงไป ปลอดภัยตั้งแต่: 2.0.3 CVE-2026-67283
Events Booking (JoomDonation)สูง

อัปโหลดไฟล์ขึ้นเซิร์ฟเวอร์ได้โดยไม่ต้องเข้าสู่ระบบ และยังมีช่องทางเรียกข้อมูลที่เปิดเผยชื่อและอีเมลของผู้ใช้รายใดก็ได้เมื่อระบุหมายเลขบัญชี

ได้รับผลกระทบ: ตั้งแต่ 5.8.0 ลงไป ปลอดภัยตั้งแต่: 5.8.1 CVE-2026-60024