JoomShaper'ın Helix3 şablon framework'ünün AJAX eklentisinde birden fazla ciddi güvenlik açığı duyuruldu – bunlar arasında kimlik doğrulaması olmadan dosya yazma ve silme ile PHP kodu yükleme de var. 3.1.1 öncesi tüm sürümler etkileniyor; düzeltme Joomla'nın olağan güncelleme aracıyla kurulabiliyor (güncel sürüm 3.1.2). Dikkat: Helix3, daha yeni olan Helix Ultimate ile aynı şey değildir.
Joomla güvenlik açıkları – güncel durum ve anlaşılır açıklamalar
htprotect.org, yaygın kullanılan Joomla eklentilerindeki ve framework'lerindeki güncel ve kritik güvenlik açıklarını tek yerde toplar – nesnel, ücretsiz ve yeni başlayanların da izleyebileceği adım adım rehberlerle. Amaç: etkilenenleri hızla uyarmak ve açıkları kapatmalarına yardımcı olmak.
Güncel güvenlik durumu
Kritik olarak derecelendirilen on güncel güvenlik açığı. Kurulu sürümleri kontrol edin – her kayıt için ayrıntılar ve rehberler.
-
Helix3 FrameworkAyrıntılarAJAX eklentisinde kimlik doğrulaması gerektirmeyen birden fazla dosya ve yükleme açığı.
-
Helix UltimateAyrıntılarAJAX işleyicisinde oturum açmadan menülere yazma erişimi (kalıcı XSS) ve daha fazlası; hemen güncelleyin.
-
Astroid FrameworkAyrıntılarKimlik doğrulaması olmadan dosya yükleme → kod çalıştırma; gerçek saldırılarda aktif olarak kullanılıyor.
-
Tassos / NovarainAyrıntılarBirçok eklentinin temelindeki framework'te kimlik doğrulaması gerektirmeyen AJAX açığı; CVSS 9.5.
-
JCE EditorAyrıntılarKimlik doğrulaması gerektirmeyen dosya yükleme; web shell yerleştirmek için aktif sömürülüyor.
-
iCagendaAyrıntılarEtkinlik formunda oturum açma denetimi yok → kimlik doğrulaması olmadan dosya yükleme.
-
SP Page BuilderAyrıntılarSıfır gün dosya yükleme açığı → oturum açmadan RCE; aktif olarak sömürülüyor.
-
Balbooa FormsAyrıntılarForm ön yüzünde kimlik doğrulaması gerektirmeyen dosya yükleme → kod çalıştırma; aktif olarak sömürülüyor.
-
AcyMailingAyrıntılarKimlik doğrulaması gerektirmeyen SQL enjeksiyonu; parola hash'leri dahil veritabanı oturum açmadan okunabiliyor.
-
RSFiles!AyrıntılarSite ön yüzünde kimlik doğrulaması gerektirmeyen dosya yükleme → kod çalıştırma; hemen güncelleyin.
Kısa genel bakış ve başlangıç noktası
Her güvenlik açığı kısaca özetlendi – tek tıkla ayrıntılı ve yeni başlayanlara uygun rehbere ulaşırsınız.
JoomShaper'ın Helix Ultimate şablon altyapısı, oturum açmamış ziyaretçiler için de bir AJAX işleyicisi çalıştırır. 2.2.7 sürümünden önce bu işlemlerin birkaçı hiçbir giriş veya yetki denetimi yapmadan çalışıyordu; en ağırı, menülere yazma erişimi – bu yolla siteye kalıcı olarak zararlı betik yerleştirilebiliyor (kalıcı XSS). Bunlara ek olarak dizin aşımıyla dosya silme, açık yönlendirme ve korumasız bir şablon dışa aktarımı da var. 2.2.7'den önceki tüm sürümler etkileniyor; düzeltme Joomla güncelleyicisi üzerinden sunuluyor (güncel sürüm 2.2.8). Dikkat: Helix Ultimate ile Helix3 aynı ürün değildir.
Yaygın olarak kullanılan Astroid Framework'teki kritik bir açık, hiçbir kimlik doğrulaması olmadan sunucuya dosya yüklenmesine – en kötü durumda da kod çalıştırılmasına (RCE) – olanak tanıyor. 2.0.0 ile 3.3.10 arası sürümler etkileniyor; açık 3.3.11 ile kapatıldı, önerilen sürüm 3.3.13 veya üzeri (CVE-2026-21628). Saldırıya uğramış sitelerde çoğu zaman “BLPayload” ya da “JCachePro” gibi gizlice kurulmuş eklentiler görülüyor.
Tassos Framework (eski adıyla Novarain), Convert Forms veya EngageBox gibi yaygın eklentilerin içinde fark edilmeden çalışır. Kimlik doğrulaması gerektirmeyen AJAX çağrıları dosya ve veritabanı erişimine olanak tanır; açık CVSS 9.5 ile kritik olarak derecelendirildi ve herkese açık bir exploit aracı dolaşımda (CVE-2026-21627). Herhangi bir Tassos eklentisini güncellemeniz yeterlidir: framework bu sırada otomatik olarak güvenli bir sürüme (6.0.62+) yükselir.
JCE, Joomla için en çok kullanılan editörlerden biridir. Yetersiz erişim denetimi nedeniyle oturum açmamış saldırganlar editör profilleri yükleyebiliyor, bunlar üzerinden de sunucuya istedikleri dosyaları bırakabiliyordu; açık hâlihazırda web shell yerleştirmek için aktif olarak sömürülüyor. 2.9.99.5 öncesindeki tüm sürümler etkileniyor (Free de Pro da) – üyelik kaydının açık olup olmaması fark etmiyor. Güvenli sürüm 2.9.99.5, tercihen arkasından yayımlanan 2.9.99.6.
iCagenda, Joomla için yaygın kullanılan bir etkinlik takvimidir. Etkinlik gönderme formunda gerçek bir oturum açma denetimi yoktu; bu yüzden form yalnızca kayıtlı kullanıcılara açık görünse bile oturum açmamış ziyaretçiler etkinlik oluşturabiliyordu. Joomla 6 (6.0.0–6.1.1) sürümlerinde bu durum kritik bir dosya yükleme açığına dönüşüyor (CVE-2026-48939). iCagenda 3.2.1 ile 4.0.7 arasındaki sürümler etkileniyor; açık 4.0.8 sürümünde (Joomla 3'te 3.9.15) kapatıldı.
SP Page Builder, Joomla için en çok kullanılan sayfa oluşturuculardan biridir. Özel simge yükleme fonksiyonundaki sıfır gün açığı ne oturum açılmış olmasını ne de dosya türünü denetliyor, böylece giriş yapmadan kod çalıştırmaya (RCE) olanak tanıyordu. 6.6.1 dahil olmak üzere 6.x serisinin tamamı etkileniyor; açığı acil durum güncellemesi 6.6.2 kapatıyor. Açık hâlihazırda aktif olarak sömürülüyor ve arkasında gizli süper kullanıcı hesapları ile arka kapılar bırakıyor.
Balbooa Forms, Joomla için yaygın kullanılan bir form oluşturucudur. Formların dosya yükleme işlevi, oturum açmayı hiç gerektirmeden dosya kabul ediyor; ne güvenlik anahtarı ne de dosya türü denetleniyor. Bu da bir saldırganın, çalıştırılabilir bir PHP dosyasını herkese açık bir klasöre bırakıp çalıştırmasına imkân veriyor (uzaktan kod çalıştırma). 2.4.0 ve öncesindeki tüm sürümler etkileniyor; 2.4.1 güncellemesi açığı kapatıyor (CVE-2026-56291). Açık hâlihazırda aktif olarak sömürülüyor.
AcyMailing, Joomla için yaygın kullanılan bir haber bülteni bileşenidir. Herkese açık bir ön yüz uç noktası, gelen istek parametrelerini denetlemeden veritabanı sorgusuna aktarıyordu. Böylece oturum açmamış bir ziyaretçi, parola hash'lerini içeren kullanıcı hesapları ve site içerikleri dahil olmak üzere veritabanındaki her tabloyu okuyabiliyordu (SQL enjeksiyonu). 6.0.0 ile 10.11.0 arasındaki sürümler etkileniyor; açık 10.11.1 ile giderildi (CVE-2026-56292).
RSFiles!, Joomla için bir dosya ve indirme yöneticisidir. Site ön yüzündeki yükleme işlevi oturum açılmadan tetiklenebiliyor, ne güvenlik anahtarını ne de dosya türünü denetliyordu. Bu yolla bir PHP dosyası herkese açık bir dizine bırakılıp orada çalıştırılabiliyor (uzaktan kod çalıştırma). 1.17.11 ve öncesindeki tüm sürümler etkileniyor; 1.17.12 güncellemesi açığı kapatıyor.
Bir Joomla eklentisini güvenli biçimde nasıl güncellersiniz?
Burada anlatılan güvenlik açıklarının neredeyse tamamını aynı yolla kapatırsınız – Joomla güncelleme merkezi üzerinden. Aşağıdaki genel rehber yeni başlayanlar içindir:
- Yönetim paneline giriş yapın
Joomla yönetim panelini açın (alan adınızın sonuna
/administratorekleyin) ve giriş yapın. - Güncelleme merkezini açın
Sistem›Güncelle›Uzantılar yolunu izleyin ve Güncellemeleri Kontrol Et düğmesine tıklayın.
- Eklentiyi güncelleyin
Listeden etkilenen eklentiyi seçin ve Güncelle düğmesine tıklayın. Joomla yeni sürümü otomatik olarak indirip kurar.
- Sürümü doğrulayın
Ardından kurulu sürüm numarasını kontrol edin (bileşenin kendisinde ya da Uzantılar›Yönet altında) ve ilgili ayrıntı sayfasındaki “güvenli sürüm” ile karşılaştırın.
- Ele geçirilme şüphesi varsa: siteyi temizletin
Güncelleme açığı kapatır ama siteye daha önce bulaşmış zararlı kodu temizlemez. Bir şey ters görünüyorsa siteyi uzmanına temizletin – örneğin Joomla Hizmet Sağlayıcıları Dizini üzerinden bulacağınız bir uzmana – ve tüm parolaları değiştirin.
Burada listelenen güvenlik açıklarının çoğu aynı kalıbı izliyor: kimlik doğrulaması gerektirmeyen dosya yükleme. HTProtect tam da bu noktada devreye giriyor – Joomla için ek bir koruma katmanı; aynı zamanda eklentilerin güncel kalmasına yardımcı oluyor.
.htaccess'in asla göremediği POST gövdesindeki istismar çağrılarını bile engeller.Not: en etkili önlem, eklentileri güncel tutmaktır – HTProtect tam da bunu, yedekleme dahil, otomatik olarak üstlenebilir. Güncelleme kurulana kadar geçen sürede ise riski ayrıca azaltır (WAF, .htaccess sıkılaştırması) ve olağan dışı durumları bildirir.
Ya da dosya yüklemeden, doğrudan “URL'den Kur” ile (Uzantılar › Yönet › Kur › URL'den Kur):
Bu sitenin destekçileri
htprotect.org, ücretsiz ve üreticiden bağımsız bir bilgi hizmetidir. Destekleyenler:

Almanya'dan etkin topluluk desteği sunan Joomla hosting sağlayıcısı – JCE güvenlik açığına yönelik ilk saldırıyı tespit etti.
fc-hosting.deJoomla ve WordPress web sitelerinin temizlenmesi, bakımı ve güvenliği konusunda uzmanlaşmıştır.
website-bereinigung.deBu projeye destek olun
Bir hosting ya da Joomla hizmeti sunuyorsunuz ve htprotect.org'a destek olup burada destekçi olarak görünmek mi istiyorsunuz? Her katkı, etkilenenleri daha hızlı uyarmaya ve korumaya yardımcı olur.
Adınız anılmadan, kişisel olarak destek olmayı mı tercih edersiniz? Bahşiş kutusuna yapacağınız küçük bir katkı da bizi aynı ölçüde sevindirir.
Şantiye tabelaları, inşaat çitleri ve cephe çözümleri üretip monte eder – tasarım ve 3D görselleştirme dahil.
bauschildundservice.deÇekya'dan profesyonel BT desteği – Windows yönetimi, alan adı yönetimi ve web hosting.
defendersoft.czAlmanya'dan seyahat portalı – çevrimiçi paket tatiller, oteller ve uçak biletleri; kişiye özel acente danışmanlığıyla.
onlineweg.deBrandenburg'dan kreatif ajans – web tasarımı, matbaa işleri, fotoğrafçılık ve 360° panoramalar tek elden.
criadero.deWächtersbach'tan BT hizmet sağlayıcısı – Joomla web siteleri, PC servisi, donanım ve yazılım.
jahnedv.deBerlin'den bilgi güvenliği danışmanlığı – güvenlik analizleri, risk yönetimi ve KOBİ'ler için ISO 27001.
isari-consult.de