HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Güvenlik açıkları & güncelleme rehberleri
Yeni htprotect.app - Birden fazla web sitesi için merkezi Joomla site yönetimi
Bağımsız bilgi sitesi

Joomla güvenlik açıkları – güncel durum ve anlaşılır açıklamalar

htprotect.org, yaygın kullanılan Joomla eklentilerindeki ve framework'lerindeki güncel ve kritik güvenlik açıklarını tek yerde toplar – nesnel, ücretsiz ve yeni başlayanların da izleyebileceği adım adım rehberlerle. Amaç: etkilenenleri hızla uyarmak ve açıkları kapatmalarına yardımcı olmak.

10 güncel güvenlik açığı Tarafsız ve ücretsiz Kaynaklar bağlantılı
Bu site nedir – ve ne değildir
Bu site tarafsız ve bilgilendiricidir, reklam amacı taşımaz. Üreticilerin ve güvenlik araştırmacılarının kamuya açık bilgilerini özetler ve özgün kaynaklara bağlantı verir. Tek istisna, koruma eklentisi HTProtect hakkındaki açıkça işaretlenmiş bölümdür. Her durumda geçerli olan şudur: en etkili önlem, resmi güncellemeleri gecikmeden kurmaktır.

Bir web sitesi etkileniyor mu? Hemen kontrol edin.

Ücretsiz tarayıcı: bir alan adındaki zararlı yönlendirmeleri (spam/phishing/jmtouch), Japanese Keyword Hack'i (cloaking) ve enjekte edilmiş kodu kanıta dayalı biçimde tespit eder.

Spam/Hack kontrolünü başlatın
Güvenlik göstergesi

Güncel güvenlik durumu

Kritik olarak derecelendirilen on güncel güvenlik açığı. Kurulu sürümleri kontrol edin – her kayıt için ayrıntılar ve rehberler.

  • Helix3 Framework
    AJAX eklentisinde kimlik doğrulaması gerektirmeyen birden fazla dosya ve yükleme açığı.
    Güvenli sürüm: Helix3 3.1.2 veya üzeri · İndirin · aktif olarak istismar ediliyor
    Ayrıntılar
  • Helix Ultimate
    AJAX işleyicisinde oturum açmadan menülere yazma erişimi (kalıcı XSS) ve daha fazlası; hemen güncelleyin.
    Güvenli sürüm: Helix Ultimate 2.2.8 veya üzeri · İndirin
    Ayrıntılar
  • Astroid Framework
    Kimlik doğrulaması olmadan dosya yükleme → kod çalıştırma; gerçek saldırılarda aktif olarak kullanılıyor.
    Güvenli sürüm: Astroid 3.3.13 veya üzeri · İndirin · CVE-2026-21628 · aktif olarak istismar ediliyor
    Ayrıntılar
  • Tassos / Novarain
    Birçok eklentinin temelindeki framework'te kimlik doğrulaması gerektirmeyen AJAX açığı; CVSS 9.5.
    Güvenli sürüm: Tassos Framework 6.0.62 veya üzeri · İndirin · CVE-2026-21627
    Ayrıntılar
  • JCE Editor
    Kimlik doğrulaması gerektirmeyen dosya yükleme; web shell yerleştirmek için aktif sömürülüyor.
    Güvenli sürüm: JCE 2.9.99.5 – daha iyisi 2.9.99.6 · İndirin · aktif olarak istismar ediliyor
    Ayrıntılar
  • iCagenda
    Etkinlik formunda oturum açma denetimi yok → kimlik doğrulaması olmadan dosya yükleme.
    Güvenli sürüm: iCagenda 4.0.8 (Joomla 3: 3.9.15) · İndirin · CVE-2026-48939
    Ayrıntılar
  • SP Page Builder
    Sıfır gün dosya yükleme açığı → oturum açmadan RCE; aktif olarak sömürülüyor.
    Güvenli sürüm: SP Page Builder 6.6.2 (acil durum güncellemesi) · İndirin · aktif olarak istismar ediliyor
    Ayrıntılar
  • Balbooa Forms
    Form ön yüzünde kimlik doğrulaması gerektirmeyen dosya yükleme → kod çalıştırma; aktif olarak sömürülüyor.
    Güvenli sürüm: Balbooa Forms 2.4.1 veya üzeri · İndirin · CVE-2026-56291 · aktif olarak istismar ediliyor
    Ayrıntılar
  • AcyMailing
    Kimlik doğrulaması gerektirmeyen SQL enjeksiyonu; parola hash'leri dahil veritabanı oturum açmadan okunabiliyor.
    Güvenli sürüm: AcyMailing 10.11.1 veya üzeri · İndirin · CVE-2026-56292
    Ayrıntılar
  • RSFiles!
    Site ön yüzünde kimlik doğrulaması gerektirmeyen dosya yükleme → kod çalıştırma; hemen güncelleyin.
    Güvenli sürüm: RSFiles! 1.17.12 veya üzeri · İndirin
    Ayrıntılar
Güvenlik açıkları ayrıntılı olarak

Kısa genel bakış ve başlangıç noktası

Her güvenlik açığı kısaca özetlendi – tek tıkla ayrıntılı ve yeni başlayanlara uygun rehbere ulaşırsınız.

Helix3 Framework
JoomShaper
KritikAktif olarak istismar ediliyor

JoomShaper'ın Helix3 şablon framework'ünün AJAX eklentisinde birden fazla ciddi güvenlik açığı duyuruldu – bunlar arasında kimlik doğrulaması olmadan dosya yazma ve silme ile PHP kodu yükleme de var. 3.1.1 öncesi tüm sürümler etkileniyor; düzeltme Joomla'nın olağan güncelleme aracıyla kurulabiliyor (güncel sürüm 3.1.2). Dikkat: Helix3, daha yeni olan Helix Ultimate ile aynı şey değildir.

Helix Ultimate
JoomShaper
Kritik

JoomShaper'ın Helix Ultimate şablon altyapısı, oturum açmamış ziyaretçiler için de bir AJAX işleyicisi çalıştırır. 2.2.7 sürümünden önce bu işlemlerin birkaçı hiçbir giriş veya yetki denetimi yapmadan çalışıyordu; en ağırı, menülere yazma erişimi – bu yolla siteye kalıcı olarak zararlı betik yerleştirilebiliyor (kalıcı XSS). Bunlara ek olarak dizin aşımıyla dosya silme, açık yönlendirme ve korumasız bir şablon dışa aktarımı da var. 2.2.7'den önceki tüm sürümler etkileniyor; düzeltme Joomla güncelleyicisi üzerinden sunuluyor (güncel sürüm 2.2.8). Dikkat: Helix Ultimate ile Helix3 aynı ürün değildir.

Astroid Framework
TemPlaza
KritikAktif olarak istismar ediliyor

Yaygın olarak kullanılan Astroid Framework'teki kritik bir açık, hiçbir kimlik doğrulaması olmadan sunucuya dosya yüklenmesine – en kötü durumda da kod çalıştırılmasına (RCE) – olanak tanıyor. 2.0.0 ile 3.3.10 arası sürümler etkileniyor; açık 3.3.11 ile kapatıldı, önerilen sürüm 3.3.13 veya üzeri (CVE-2026-21628). Saldırıya uğramış sitelerde çoğu zaman “BLPayload” ya da “JCachePro” gibi gizlice kurulmuş eklentiler görülüyor.

Tassos / Novarain
tassos.gr
Kritikİstismar kodu mevcut

Tassos Framework (eski adıyla Novarain), Convert Forms veya EngageBox gibi yaygın eklentilerin içinde fark edilmeden çalışır. Kimlik doğrulaması gerektirmeyen AJAX çağrıları dosya ve veritabanı erişimine olanak tanır; açık CVSS 9.5 ile kritik olarak derecelendirildi ve herkese açık bir exploit aracı dolaşımda (CVE-2026-21627). Herhangi bir Tassos eklentisini güncellemeniz yeterlidir: framework bu sırada otomatik olarak güvenli bir sürüme (6.0.62+) yükselir.

JCE Editor
JoomlaContentEditor
KritikAktif olarak istismar ediliyor

JCE, Joomla için en çok kullanılan editörlerden biridir. Yetersiz erişim denetimi nedeniyle oturum açmamış saldırganlar editör profilleri yükleyebiliyor, bunlar üzerinden de sunucuya istedikleri dosyaları bırakabiliyordu; açık hâlihazırda web shell yerleştirmek için aktif olarak sömürülüyor. 2.9.99.5 öncesindeki tüm sürümler etkileniyor (Free de Pro da) – üyelik kaydının açık olup olmaması fark etmiyor. Güvenli sürüm 2.9.99.5, tercihen arkasından yayımlanan 2.9.99.6.

iCagenda
Etkinlik takvimi
Kritik

iCagenda, Joomla için yaygın kullanılan bir etkinlik takvimidir. Etkinlik gönderme formunda gerçek bir oturum açma denetimi yoktu; bu yüzden form yalnızca kayıtlı kullanıcılara açık görünse bile oturum açmamış ziyaretçiler etkinlik oluşturabiliyordu. Joomla 6 (6.0.0–6.1.1) sürümlerinde bu durum kritik bir dosya yükleme açığına dönüşüyor (CVE-2026-48939). iCagenda 3.2.1 ile 4.0.7 arasındaki sürümler etkileniyor; açık 4.0.8 sürümünde (Joomla 3'te 3.9.15) kapatıldı.

SP Page Builder
JoomShaper
KritikAktif olarak istismar ediliyor

SP Page Builder, Joomla için en çok kullanılan sayfa oluşturuculardan biridir. Özel simge yükleme fonksiyonundaki sıfır gün açığı ne oturum açılmış olmasını ne de dosya türünü denetliyor, böylece giriş yapmadan kod çalıştırmaya (RCE) olanak tanıyordu. 6.6.1 dahil olmak üzere 6.x serisinin tamamı etkileniyor; açığı acil durum güncellemesi 6.6.2 kapatıyor. Açık hâlihazırda aktif olarak sömürülüyor ve arkasında gizli süper kullanıcı hesapları ile arka kapılar bırakıyor.

Balbooa Forms
Balbooa
KritikAktif olarak istismar ediliyor

Balbooa Forms, Joomla için yaygın kullanılan bir form oluşturucudur. Formların dosya yükleme işlevi, oturum açmayı hiç gerektirmeden dosya kabul ediyor; ne güvenlik anahtarı ne de dosya türü denetleniyor. Bu da bir saldırganın, çalıştırılabilir bir PHP dosyasını herkese açık bir klasöre bırakıp çalıştırmasına imkân veriyor (uzaktan kod çalıştırma). 2.4.0 ve öncesindeki tüm sürümler etkileniyor; 2.4.1 güncellemesi açığı kapatıyor (CVE-2026-56291). Açık hâlihazırda aktif olarak sömürülüyor.

AcyMailing
Acyba
Kritik

AcyMailing, Joomla için yaygın kullanılan bir haber bülteni bileşenidir. Herkese açık bir ön yüz uç noktası, gelen istek parametrelerini denetlemeden veritabanı sorgusuna aktarıyordu. Böylece oturum açmamış bir ziyaretçi, parola hash'lerini içeren kullanıcı hesapları ve site içerikleri dahil olmak üzere veritabanındaki her tabloyu okuyabiliyordu (SQL enjeksiyonu). 6.0.0 ile 10.11.0 arasındaki sürümler etkileniyor; açık 10.11.1 ile giderildi (CVE-2026-56292).

RSFiles!
RSJoomla!
Kritik

RSFiles!, Joomla için bir dosya ve indirme yöneticisidir. Site ön yüzündeki yükleme işlevi oturum açılmadan tetiklenebiliyor, ne güvenlik anahtarını ne de dosya türünü denetliyordu. Bu yolla bir PHP dosyası herkese açık bir dizine bırakılıp orada çalıştırılabiliyor (uzaktan kod çalıştırma). 1.17.11 ve öncesindeki tüm sürümler etkileniyor; 1.17.12 güncellemesi açığı kapatıyor.

Temel bilgiler

Bir Joomla eklentisini güvenli biçimde nasıl güncellersiniz?

Burada anlatılan güvenlik açıklarının neredeyse tamamını aynı yolla kapatırsınız – Joomla güncelleme merkezi üzerinden. Aşağıdaki genel rehber yeni başlayanlar içindir:

Önce yedek alın
Herhangi bir değişiklik yapmadan önce dosyalarınızı ve veritabanınızı yedekleyin – örneğin Akeeba Backup ile ya da hosting sağlayıcınız üzerinden. Böylece bir sorun çıkarsa eski duruma dönebilirsiniz.
  1. Yönetim paneline giriş yapın

    Joomla yönetim panelini açın (alan adınızın sonuna /administrator ekleyin) ve giriş yapın.

  2. Güncelleme merkezini açın

    SistemGüncelleUzantılar yolunu izleyin ve Güncellemeleri Kontrol Et düğmesine tıklayın.

  3. Eklentiyi güncelleyin

    Listeden etkilenen eklentiyi seçin ve Güncelle düğmesine tıklayın. Joomla yeni sürümü otomatik olarak indirip kurar.

  4. Sürümü doğrulayın

    Ardından kurulu sürüm numarasını kontrol edin (bileşenin kendisinde ya da UzantılarYönet altında) ve ilgili ayrıntı sayfasındaki “güvenli sürüm” ile karşılaştırın.

  5. Ele geçirilme şüphesi varsa: siteyi temizletin

    Güncelleme açığı kapatır ama siteye daha önce bulaşmış zararlı kodu temizlemez. Bir şey ters görünüyorsa siteyi uzmanına temizletin – örneğin Joomla Hizmet Sağlayıcıları Dizini üzerinden bulacağınız bir uzmana – ve tüm parolaları değiştirin.

Hiçbir güncelleme görünmüyor mu?
Önce Joomla'nın kendisini güncelleyin, ardından SistemGüncelleGüncelleme Siteleri altında kaynağın etkin olup olmadığını kontrol edin. Aksi hâlde paketi üreticiden indirin ve UzantılarYönetKur üzerinden kurun.
Koruma eklentisi
HTProtect

Burada listelenen güvenlik açıklarının çoğu aynı kalıbı izliyor: kimlik doğrulaması gerektirmeyen dosya yükleme. HTProtect tam da bu noktada devreye giriyor – Joomla için ek bir koruma katmanı; aynı zamanda eklentilerin güncel kalmasına yardımcı oluyor.

Tek tıkla korumaJoomla güvenlik eklentisiWebsite-Bereinigung.de tarafından
Gerçek zamanlı koruma (WAF)
Tek başına bir .htaccess'in asla göremediği POST gövdesindeki istismar çağrılarını bile engeller.
İstismar kalkanı ve canlı imzalar
Yeni imzalar otomatik olarak yüklenir – sıfır gün açıkları da kısa sürede kapsama alınır.
Yükleme klasörü sıkılaştırması
Yüklenen PHP dosyalarının çalıştırılmasını engeller – bu açıkların giriş noktası tam olarak burasıdır.
İzleme ve e-posta uyarıları
Bir bekçi süreci dosyaları, süper kullanıcı hesaplarını, defacement'i ve bir izleme listesini denetler; olağan dışı durumları bildirir.
Site taraması ve savunmasız eklentiler
Topluluk katkılı imzalarla çalışan zararlı yazılım tarayıcısı – enjekte edilmiş kodu ve arka kapıları (web shell) bulur ve temizler.
Güvenlik ağıyla otomatik güncelleme
Joomla eklentilerini otomatik olarak günceller – dosya ve veritabanı yedeğiyle birlikte; bir güncelleme bir şeyi bozarsa değişiklikleri kendiliğinden geri alır.

Not: en etkili önlem, eklentileri güncel tutmaktır – HTProtect tam da bunu, yedekleme dahil, otomatik olarak üstlenebilir. Güncelleme kurulana kadar geçen sürede ise riski ayrıca azaltır (WAF, .htaccess sıkılaştırması) ve olağan dışı durumları bildirir.

Ya da dosya yüklemeden, doğrudan “URL'den Kur” ile (Uzantılar › Yönet › Kur › URL'den Kur):

Destekçiler

Bu sitenin destekçileri

htprotect.org, ücretsiz ve üreticiden bağımsız bir bilgi hizmetidir. Destekleyenler:

Hosting ve topluluk
FC-Hosting

Almanya'dan etkin topluluk desteği sunan Joomla hosting sağlayıcısı – JCE güvenlik açığına yönelik ilk saldırıyı tespit etti.

fc-hosting.de
Kurucu ve işletmeci
Website-Bereinigung.de

Joomla ve WordPress web sitelerinin temizlenmesi, bakımı ve güvenliği konusunda uzmanlaşmıştır.

website-bereinigung.de

Bu projeye destek olun

Bir hosting ya da Joomla hizmeti sunuyorsunuz ve htprotect.org'a destek olup burada destekçi olarak görünmek mi istiyorsunuz? Her katkı, etkilenenleri daha hızlı uyarmaya ve korumaya yardımcı olur.

Adınız anılmadan, kişisel olarak destek olmayı mı tercih edersiniz? Bahşiş kutusuna yapacağınız küçük bir katkı da bizi aynı ölçüde sevindirir.

HTProtect'e hemen destek olun
Bauschild & Service

Şantiye tabelaları, inşaat çitleri ve cephe çözümleri üretip monte eder – tasarım ve 3D görselleştirme dahil.

bauschildundservice.de
IT Specialista

Çekya'dan profesyonel BT desteği – Windows yönetimi, alan adı yönetimi ve web hosting.

defendersoft.cz
onlineweg.de

Almanya'dan seyahat portalı – çevrimiçi paket tatiller, oteller ve uçak biletleri; kişiye özel acente danışmanlığıyla.

onlineweg.de
Criadero

Brandenburg'dan kreatif ajans – web tasarımı, matbaa işleri, fotoğrafçılık ve 360° panoramalar tek elden.

criadero.de
Jahn EDV-Dienst GmbH

Wächtersbach'tan BT hizmet sağlayıcısı – Joomla web siteleri, PC servisi, donanım ve yazılım.

jahnedv.de
IsariConsult

Berlin'den bilgi güvenliği danışmanlığı – güvenlik analizleri, risk yönetimi ve KOBİ'ler için ISO 27001.

isari-consult.de