มีการเปิดเผยช่องโหว่ร้ายแรงหลายรายการในปลั๊กอิน AJAX ของเฟรมเวิร์กเทมเพลต Helix3 จาก JoomShaper ทั้งการเขียนและการลบไฟล์ ไปจนถึงการอัปโหลดโค้ด PHP โดยไม่ต้องเข้าสู่ระบบ ช่องโหว่นี้กระทบทุกเวอร์ชันก่อน 3.1.1 และตัวแก้ไขพร้อมให้ติดตั้งผ่านตัวอัปเดตปกติของ Joomla แล้ว (ปัจจุบันคือ 3.1.2) ข้อควรทราบ: Helix3 ไม่ใช่ตัวเดียวกับ Helix Ultimate ที่ใหม่กว่า
ช่องโหว่ความปลอดภัย Joomla ทั้งหมดในที่เดียว
ทุกช่องโหว่ระบุเวอร์ชันที่ได้รับผลกระทบ เวอร์ชันที่ปลอดภัย และขั้นตอนการอัปเดตแบบทีละขั้น ทั้งนี้ให้ยึดข้อมูลอย่างเป็นทางการจากผู้พัฒนาแต่ละรายเป็นหลักเสมอ
Helix Ultimate เทมเพลตเฟรมเวิร์กของ JoomShaper เรียกใช้ตัวจัดการ AJAX แม้กับผู้เข้าชมที่ไม่ได้ล็อกอิน ในเวอร์ชันก่อน 2.2.7 คำสั่งหลายรายการทำงานโดยไม่ตรวจสอบการล็อกอินหรือสิทธิ์ใด ๆ ที่ร้ายแรงที่สุดคือการเขียนข้อมูลลงเมนู ซึ่งเปิดทางให้ฝังสคริปต์อันตรายไว้ได้อย่างถาวร (Stored XSS) นอกจากนี้ยังมีการลบไฟล์ด้วย Path Traversal, Open Redirect และการส่งออกเทมเพลตที่ไม่มีการป้องกัน ทุกเวอร์ชันก่อน 2.2.7 ได้รับผลกระทบ ส่วนเวอร์ชันที่แก้ไขแล้วดาวน์โหลดได้ผ่านระบบอัปเดตของ Joomla (ปัจจุบันคือ 2.2.8) ข้อควรทราบ: Helix Ultimate ไม่ใช่ตัวเดียวกับ Helix3
Astroid Framework ที่ใช้งานกันอย่างแพร่หลายมีช่องโหว่ร้ายแรง เปิดให้อัปโหลดไฟล์ขึ้นเซิร์ฟเวอร์ได้โดยไม่ต้องเข้าสู่ระบบ และในกรณีเลวร้ายที่สุดนำไปสู่การรันโค้ดบนเซิร์ฟเวอร์ (RCE) เวอร์ชันที่ได้รับผลกระทบคือ 2.0.0 ถึง 3.3.10 แก้ไขแล้วตั้งแต่ 3.3.11 แต่แนะนำให้ใช้ 3.3.13 ขึ้นไป (CVE-2026-21628) เว็บไซต์ที่ถูกโจมตีไปแล้วมักพบปลั๊กอินแปลกปลอมอย่าง “BLPayload” หรือ “JCachePro” ถูกฝังไว้
Tassos Framework (ชื่อเดิม Novarain) ทำงานอยู่เบื้องหลังส่วนเสริมยอดนิยมหลายตัว เช่น Convert Forms และ EngageBox โดยที่เจ้าของเว็บไซต์มักไม่รู้ตัว การเรียก AJAX โดยไม่ต้องยืนยันตัวตนเปิดทางให้เข้าถึงไฟล์และฐานข้อมูลได้ ช่องโหว่นี้ถูกจัดอยู่ในระดับร้ายแรงที่ CVSS 9.5 และมีเครื่องมือโจมตีเผยแพร่สู่สาธารณะแล้ว (CVE-2026-21627) เพียงอัปเดตส่วนเสริมของ Tassos ตัวใดก็ได้เพียงตัวเดียว ก็เพียงพอ เพราะเฟรมเวิร์กจะได้รับการอัปเดตเป็นเวอร์ชันที่ปลอดภัย (6.0.62+) โดยอัตโนมัติ
JCE เป็นเอดิเตอร์ที่ใช้กันมากที่สุดตัวหนึ่งของ Joomla การควบคุมการเข้าถึงที่ไม่รัดกุมทำให้ผู้โจมตีที่ไม่ได้เข้าสู่ระบบอัปโหลดโปรไฟล์เอดิเตอร์ได้ และอาศัยช่องทางนั้นส่งไฟล์ใดก็ได้ขึ้นไปบนเซิร์ฟเวอร์ ขณะนี้ช่องโหว่ดังกล่าวถูกใช้โจมตีจริงแล้วเพื่อฝังเว็บเชลล์ ผลกระทบครอบคลุมทุกเวอร์ชันก่อน 2.9.99.5 ทั้ง Free และ Pro โดยไม่เกี่ยวว่าเปิดให้สมัครสมาชิกไว้หรือไม่ เวอร์ชันที่ปลอดภัยคือ 2.9.99.5 และแนะนำให้ใช้ 2.9.99.6 ที่ออกตามมา
iCagenda เป็นส่วนเสริมปฏิทินกิจกรรมยอดนิยมของ Joomla ฟอร์มสำหรับส่งกิจกรรมไม่มีการตรวจสอบการเข้าสู่ระบบที่แท้จริง ผู้เยี่ยมชมที่ไม่ได้เข้าสู่ระบบจึงสร้างกิจกรรมได้ แม้จะตั้งค่าให้ฟอร์มเปิดเฉพาะสมาชิกที่ลงทะเบียนแล้วก็ตาม และบน Joomla 6 (6.0.0–6.1.1) ช่องโหว่นี้กลายเป็นการอัปโหลดไฟล์ระดับร้ายแรง (CVE-2026-48939) เวอร์ชันที่ได้รับผลกระทบคือ iCagenda 3.2.1 ถึง 4.0.7 แก้ไขแล้วใน 4.0.8 (บน Joomla 3 คือ 3.9.15)
SP Page Builder เป็นเครื่องมือสร้างหน้าเว็บที่ใช้กันมากที่สุดตัวหนึ่งของ Joomla ช่องโหว่ Zero-Day ในฟังก์ชันอัปโหลดไอคอนแบบกำหนดเองไม่ตรวจสอบทั้งการเข้าสู่ระบบและชนิดของไฟล์ จึงเปิดทางให้รันโค้ดบนเซิร์ฟเวอร์ (RCE) ได้โดยไม่ต้องเข้าสู่ระบบ ต่อมายังพบช่องโหว่ที่สองอีกจุดหนึ่ง คือ SQL Injection ที่โจมตีได้โดยไม่ต้องเข้าสู่ระบบเช่นกัน กระทบทุกเวอร์ชันตั้งแต่ 6.7.1 ลงไป เวอร์ชันที่ปลอดภัยคือ 6.8.0 เท่านั้น ขณะนี้ช่องโหว่ดังกล่าวถูกใช้โจมตีจริงแล้ว โดยทิ้งบัญชี Super User ที่ถูกซ่อนไว้และแบ็กดอร์เอาไว้ในระบบ
Balbooa Forms เป็นเครื่องมือสร้างฟอร์มที่ใช้กันแพร่หลายบน Joomla ฟังก์ชันแนบไฟล์ในฟอร์มรับไฟล์ขึ้นเซิร์ฟเวอร์ได้โดยไม่ต้องเข้าสู่ระบบ ทั้งยังไม่ตรวจสอบโทเค็นความปลอดภัยและไม่ตรวจชนิดของไฟล์ ผู้โจมตีจึงวางไฟล์ PHP ที่รันได้ไว้ในโฟลเดอร์ซึ่งเข้าถึงได้จากภายนอก แล้วเรียกใช้เพื่อรันโค้ดบนเซิร์ฟเวอร์ (Remote Code Execution) ต่อมามีช่องโหว่ที่สองเพิ่มเข้ามา คือการฝังโค้ด PHP ได้โดยไม่ต้องเข้าสู่ระบบ (CVE-2026-67364 ระดับความรุนแรง 10 จาก 10) กระทบทุกเวอร์ชันตั้งแต่ 2.4.3.1 ลงไป ปลอดภัยเมื่ออัปเดตเป็น 2.4.3.2 เท่านั้น ขณะนี้ช่องโหว่ดังกล่าวถูกใช้โจมตีจริงแล้ว
AcyMailing เป็นคอมโพเนนต์จดหมายข่าวที่ใช้กันแพร่หลายใน Joomla โดยมี endpoint ฝั่งหน้าเว็บที่เข้าถึงได้แบบสาธารณะนำค่าพารามิเตอร์จากคำขอไปใส่ในคำสั่งค้นฐานข้อมูลโดยไม่ตรวจสอบ ผู้เข้าชมที่ไม่ได้เข้าสู่ระบบจึงอ่านตารางใดก็ได้ ทั้งบัญชีผู้ใช้พร้อมแฮชรหัสผ่านและเนื้อหาของเว็บไซต์ (SQL Injection) ช่องโหว่นี้กระทบเวอร์ชัน 6.0.0 ถึง 10.11.0 และแก้ไขแล้วตั้งแต่ 10.11.1 (CVE-2026-56292)
Page Builder CK เป็นเครื่องมือสร้างหน้าเว็บของ Joomla ที่ใช้กันแพร่หลาย และมีรุ่นให้ใช้ฟรีด้วย ฟังก์ชันอัปโหลดของส่วนเสริมนี้ไม่ตรวจสอบทั้งการเข้าสู่ระบบและชนิดของไฟล์ ผู้โจมตีจึงวางไฟล์ที่สั่งรันได้ไว้บนเซิร์ฟเวอร์และยึดเครื่องได้โดยไม่ต้องมีบัญชีใด ๆ อย่าสับสนกับ SP Page Builder ของ JoomShaper เพราะเป็นคนละผลิตภัณฑ์กัน และมีช่องโหว่ของตัวเองแยกต่างหาก
Balbooa Gridbox เป็นเครื่องมือสร้างหน้าเว็บสำหรับ Joomla เวอร์ชันตั้งแต่ 2.20.1 ลงไปมีช่องโหว่ร้ายแรงหลายรายการพร้อมกัน ผู้โจมตีสามารถสร้างบัญชีผู้ดูแลระบบขึ้นมาเองได้โดยไม่ต้องเข้าสู่ระบบ รีเซ็ตรหัสผ่านของผู้ใช้คนอื่น หรือยึดบัญชีที่มีอยู่เดิมไปได้ หากเพิ่งจะมาอัปเดตตอนนี้ ควรตรวจดูด้วยว่ามีบัญชีแปลกปลอมถูกแอบสร้างไว้แล้วหรือไม่
RSFiles! เป็นตัวจัดการไฟล์และดาวน์โหลดสำหรับ Joomla ฟังก์ชันอัปโหลดไฟล์ฝั่งหน้าเว็บสามารถเรียกใช้ได้โดยไม่ต้องเข้าสู่ระบบ และไม่ตรวจทั้งโทเค็นความปลอดภัยและชนิดของไฟล์ ผู้โจมตีจึงวางไฟล์ PHP ไว้ในไดเรกทอรีที่เข้าถึงได้จากภายนอกแล้วสั่งให้ทำงานได้ (รันโค้ดจากระยะไกล) ช่องโหว่นี้กระทบทุกเวอร์ชันตั้งแต่ 1.17.11 ลงไป และปิดได้ด้วยอัปเดตเวอร์ชัน 1.17.12
ช่องโหว่อื่นที่มีการรายงาน
ภาพรวมโดยย่อ ไม่มีหน้าคู่มืออัปเดตแยกต่างหาก เวอร์ชันที่ได้รับผลกระทบและเวอร์ชันที่ปลอดภัยอ้างอิงจากข้อมูลของผู้พัฒนา ส่วนรหัสอ้างอิงตรวจสอบกับฐานข้อมูล CVE อย่างเป็นทางการแล้ว
เป็นปลั๊กอินระบบที่เข้าไปแทรกอยู่ในการแสดงผลเนื้อหาทุกส่วนของเว็บไซต์ ช่องโหว่นี้เปิดทางให้ผู้โจมตีสั่งรันโค้ดของตัวเองบนเซิร์ฟเวอร์ได้โดยไม่ต้องเข้าสู่ระบบ
ผู้โจมตีอาศัยช่องกรอกข้อมูลในฟอร์มเพื่อสั่งรันโค้ดบนเซิร์ฟเวอร์ได้โดยไม่ต้องเข้าสู่ระบบ ข้อควรทราบ: เวอร์ชันระหว่างทางอย่าง 4.6.7 และ 4.6.8 ยังไม่ได้ปิดช่องโหว่นี้
ระบบกรองสินค้าของหน้าร้านเปิดให้อ่านข้อมูลในฐานข้อมูลได้โดยไม่ต้องเข้าสู่ระบบ ซึ่งรวมถึงข้อมูลของลูกค้าด้วย
มีหลายจุดที่เปิดให้อ่านข้อมูลในฐานข้อมูลได้โดยไม่ต้องเข้าสู่ระบบ ข้อมูลที่รั่วไหลออกไปได้มีตั้งแต่แฮชรหัสผ่านไปจนถึงข้อมูลเซสชันของผู้ใช้
การตั้งค่าเริ่มต้นที่ไม่ปลอดภัยเปิดให้อัปโหลดไฟล์ขึ้นเซิร์ฟเวอร์ได้โดยไม่ต้องเข้าสู่ระบบ ผู้พัฒนาแนบเครื่องมือสำหรับล้างไฟล์มาให้ด้วย ให้เรียกใช้หลังอัปเดตเสร็จ
ผู้โจมตีอ่านข้อมูลในฐานข้อมูลได้โดยไม่ต้องเข้าสู่ระบบ ประกาศแจ้งเตือนช่องโหว่ระบุชัดเจนว่ากระทบรุ่น Pro
ผู้ที่ไม่ได้เข้าสู่ระบบสามารถอัปโหลดไฟล์อะไรก็ได้ขึ้นเซิร์ฟเวอร์ และบางกรณีลุกลามไปถึงขั้นรันโค้ดได้ ส่วนซีรีส์ 4.0 ไม่ได้รับผลกระทบ
ตัวกรองตามชื่อผู้เขียนเปิดให้อ่านข้อมูลในฐานข้อมูลได้โดยไม่ต้องเข้าสู่ระบบ แม้จะเป็นการเข้าถึงแบบอ่านอย่างเดียว แต่ก็ครอบคลุมข้อมูลทั้งหมด
ตัวกรองฝั่งหน้าเว็บเปิดให้อ่านข้อมูลในฐานข้อมูลได้โดยไม่ต้องเข้าสู่ระบบ ครอบคลุมไปจนถึงข้อมูลบัญชีสำหรับเข้าใช้งาน
รูปภาพประกอบประกาศอัปโหลดขึ้นเซิร์ฟเวอร์ได้โดยไม่ต้องเข้าสู่ระบบและไม่มีการตรวจสอบใด ๆ จึงเป็นช่องทางให้ฝังไฟล์ที่เป็นอันตรายไว้ในเว็บไซต์ได้
ผู้เข้าชมที่ไม่ได้เข้าสู่ระบบอ่านและลบไฟล์บนเซิร์ฟเวอร์ได้ การอัปเดตเป็น 2.0.2 ยังไม่เพียงพอ ต้องเป็น 2.0.3 เท่านั้นจึงจะปิดช่องโหว่ได้ทั้งหมด
อัปโหลดไฟล์ขึ้นเซิร์ฟเวอร์ได้โดยไม่ต้องเข้าสู่ระบบ และยังมีช่องทางเรียกข้อมูลที่เปิดเผยชื่อและอีเมลของผู้ใช้รายใดก็ได้เมื่อระบุหมายเลขบัญชี