HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Güvenlik açıkları & güncelleme rehberleri
Yeni htprotect.app - Birden fazla web sitesi için merkezi Joomla site yönetimi
Bağımsız bilgi sitesi

Joomla güvenlik açıkları – güncel durum ve anlaşılır açıklamalar

htprotect.org, yaygın kullanılan Joomla eklentilerindeki ve framework'lerindeki güncel ve kritik güvenlik açıklarını tek yerde toplar – nesnel, ücretsiz ve yeni başlayanların da izleyebileceği adım adım rehberlerle. Amaç: etkilenenleri hızla uyarmak ve açıkları kapatmalarına yardımcı olmak.

10 güncel güvenlik açığı Tarafsız ve ücretsiz Kaynaklar bağlantılı
Bu site nedir – ve ne değildir
Bu site tarafsız ve bilgilendiricidir, reklam amacı taşımaz. Üreticilerin ve güvenlik araştırmacılarının kamuya açık bilgilerini özetler ve özgün kaynaklara bağlantı verir. Tek istisna, koruma eklentisi HTProtect hakkındaki açıkça işaretlenmiş bölümdür. Her durumda geçerli olan şudur: en etkili önlem, resmi güncellemeleri gecikmeden kurmaktır.

Bir web sitesi etkileniyor mu? Hemen kontrol edin.

Ücretsiz tarayıcı: bir alan adındaki zararlı yönlendirmeleri (spam/phishing/jmtouch), Japanese Keyword Hack'i (cloaking) ve enjekte edilmiş kodu kanıta dayalı biçimde tespit eder.

Spam/Hack kontrolünü başlatın
Güvenlik göstergesi

Güncel güvenlik durumu

Kritik olarak derecelendirilen on güncel güvenlik açığı. Kurulu sürümleri kontrol edin – her kayıt için ayrıntılar ve rehberler.

  • Helix3 Framework
    AJAX eklentisinde kimlik doğrulaması gerektirmeyen birden fazla dosya ve yükleme açığı.
    Güvenli sürüm: Helix3 3.1.2 veya üzeri · İndirin · aktif olarak istismar ediliyor
    Ayrıntılar
  • Helix Ultimate
    AJAX işleyicisinde oturum açmadan menülere yazma erişimi (kalıcı XSS) ve daha fazlası; hemen güncelleyin.
    Güvenli sürüm: Helix Ultimate 2.2.8 veya üzeri · İndirin
    Ayrıntılar
  • Astroid Framework
    Kimlik doğrulaması olmadan dosya yükleme → kod çalıştırma; gerçek saldırılarda aktif olarak kullanılıyor.
    Güvenli sürüm: Astroid 3.3.13 veya üzeri · İndirin · CVE-2026-21628 · aktif olarak istismar ediliyor
    Ayrıntılar
  • Tassos / Novarain
    Birçok eklentinin temelindeki framework'te kimlik doğrulaması gerektirmeyen AJAX açığı; CVSS 9.5.
    Güvenli sürüm: Tassos Framework 6.0.62 veya üzeri · İndirin · CVE-2026-21627
    Ayrıntılar
  • JCE Editor
    Kimlik doğrulaması gerektirmeyen dosya yükleme; web shell yerleştirmek için aktif sömürülüyor.
    Güvenli sürüm: JCE 2.9.99.5 – daha iyisi 2.9.99.6 · İndirin · aktif olarak istismar ediliyor
    Ayrıntılar
  • iCagenda
    Etkinlik formunda oturum açma denetimi yok → kimlik doğrulaması olmadan dosya yükleme.
    Güvenli sürüm: iCagenda 4.0.8 (Joomla 3: 3.9.15) · İndirin · CVE-2026-48939
    Ayrıntılar
  • SP Page Builder
    Sıfır gün dosya yükleme açığı → oturum açmadan RCE; aktif olarak sömürülüyor.
    Güvenli sürüm: SP Page Builder 6.8.0 – 6.6.2 artık yeterli değil · İndirin · aktif olarak istismar ediliyor
    Ayrıntılar
  • Balbooa Forms
    Form ön yüzünde kimlik doğrulaması gerektirmeyen dosya yükleme → kod çalıştırma; aktif olarak sömürülüyor.
    Güvenli sürüm: Balbooa Forms 2.4.3.2 veya üzeri · İndirin · CVE-2026-67364 · aktif olarak istismar ediliyor
    Ayrıntılar
  • AcyMailing
    Kimlik doğrulaması gerektirmeyen SQL enjeksiyonu; parola hash'leri dahil veritabanı oturum açmadan okunabiliyor.
    Güvenli sürüm: AcyMailing 10.11.1 veya üzeri · İndirin · CVE-2026-56292
    Ayrıntılar
  • Page Builder CK
    Oturum açmadan dosya yükleme → sunucunun tümüyle ele geçirilmesi; CISA aktif sömürülenler listesinde.
    Güvenli sürüm: Page Builder CK 3.6.0 veya üzeri · İndirin · CVE-2026-56290 · aktif olarak istismar ediliyor
    Ayrıntılar
  • Balbooa Gridbox
    2.20.1 ve öncesinde yedi açık, üçü azami puanda; saldırgan hiç oturum açmadan yönetici yetkisi elde edebiliyordu.
    Güvenli sürüm: Balbooa Gridbox 2.20.2 veya üzeri · İndirin · CVE-2026-65884 · aktif olarak istismar ediliyor
    Ayrıntılar
  • RSFiles!
    Site ön yüzünde kimlik doğrulaması gerektirmeyen dosya yükleme → kod çalıştırma; hemen güncelleyin.
    Güvenli sürüm: RSFiles! 1.17.12 veya üzeri · İndirin
    Ayrıntılar
Güvenlik açıkları ayrıntılı olarak

Kısa genel bakış ve başlangıç noktası

Her güvenlik açığı kısaca özetlendi – tek tıkla ayrıntılı ve yeni başlayanlara uygun rehbere ulaşırsınız.

Helix3 Framework
JoomShaper
Kritikaktif olarak istismar ediliyor

JoomShaper'ın Helix3 şablon framework'ünün AJAX eklentisinde birden fazla ciddi güvenlik açığı duyuruldu – bunlar arasında kimlik doğrulaması olmadan dosya yazma ve silme ile PHP kodu yükleme de var. 3.1.1 öncesi tüm sürümler etkileniyor; düzeltme Joomla'nın olağan güncelleme aracıyla kurulabiliyor (güncel sürüm 3.1.2). Dikkat: Helix3, daha yeni olan Helix Ultimate ile aynı şey değildir.

Helix Ultimate
JoomShaper
Kritik

JoomShaper'ın Helix Ultimate şablon altyapısı, oturum açmamış ziyaretçiler için de bir AJAX işleyicisi çalıştırır. 2.2.7 sürümünden önce bu işlemlerin birkaçı hiçbir giriş veya yetki denetimi yapmadan çalışıyordu; en ağırı, menülere yazma erişimi – bu yolla siteye kalıcı olarak zararlı betik yerleştirilebiliyor (kalıcı XSS). Bunlara ek olarak dizin aşımıyla dosya silme, açık yönlendirme ve korumasız bir şablon dışa aktarımı da var. 2.2.7'den önceki tüm sürümler etkileniyor; düzeltme Joomla güncelleyicisi üzerinden sunuluyor (güncel sürüm 2.2.8). Dikkat: Helix Ultimate ile Helix3 aynı ürün değildir.

Astroid Framework
TemPlaza
Kritikaktif olarak istismar ediliyor

Yaygın olarak kullanılan Astroid Framework'teki kritik bir açık, hiçbir kimlik doğrulaması olmadan sunucuya dosya yüklenmesine – en kötü durumda da kod çalıştırılmasına (RCE) – olanak tanıyor. 2.0.0 ile 3.3.10 arası sürümler etkileniyor; açık 3.3.11 ile kapatıldı, önerilen sürüm 3.3.13 veya üzeri (CVE-2026-21628). Saldırıya uğramış sitelerde çoğu zaman “BLPayload” ya da “JCachePro” gibi gizlice kurulmuş eklentiler görülüyor.

Tassos / Novarain
tassos.gr
Kritikİstismar kodu mevcut

Tassos Framework (eski adıyla Novarain), Convert Forms veya EngageBox gibi yaygın eklentilerin içinde fark edilmeden çalışır. Kimlik doğrulaması gerektirmeyen AJAX çağrıları dosya ve veritabanı erişimine olanak tanır; açık CVSS 9.5 ile kritik olarak derecelendirildi ve herkese açık bir exploit aracı dolaşımda (CVE-2026-21627). Herhangi bir Tassos eklentisini güncellemeniz yeterlidir: framework bu sırada otomatik olarak güvenli bir sürüme (6.0.62+) yükselir.

JCE Editor
JoomlaContentEditor
Kritikaktif olarak istismar ediliyor

JCE, Joomla için en çok kullanılan editörlerden biridir. Yetersiz erişim denetimi nedeniyle oturum açmamış saldırganlar editör profilleri yükleyebiliyor, bunlar üzerinden de sunucuya istedikleri dosyaları bırakabiliyordu; açık hâlihazırda web shell yerleştirmek için aktif olarak sömürülüyor. 2.9.99.5 öncesindeki tüm sürümler etkileniyor (Free de Pro da) – üyelik kaydının açık olup olmaması fark etmiyor. Güvenli sürüm 2.9.99.5, tercihen arkasından yayımlanan 2.9.99.6.

iCagenda
Etkinlik takvimi
Kritik

iCagenda, Joomla için yaygın kullanılan bir etkinlik takvimidir. Etkinlik gönderme formunda gerçek bir oturum açma denetimi yoktu; bu yüzden form yalnızca kayıtlı kullanıcılara açık görünse bile oturum açmamış ziyaretçiler etkinlik oluşturabiliyordu. Joomla 6 (6.0.0–6.1.1) sürümlerinde bu durum kritik bir dosya yükleme açığına dönüşüyor (CVE-2026-48939). iCagenda 3.2.1 ile 4.0.7 arasındaki sürümler etkileniyor; açık 4.0.8 sürümünde (Joomla 3'te 3.9.15) kapatıldı.

SP Page Builder
JoomShaper
Kritikaktif olarak istismar ediliyor

SP Page Builder, Joomla için en çok kullanılan sayfa oluşturuculardan biridir. Özel simge yükleme fonksiyonundaki sıfır gün açığı ne oturum açılmış olmasını ne de dosya türünü denetliyor, böylece giriş yapmadan kod çalıştırmaya (RCE) olanak tanıyordu. Bu açığa bir ikincisi eklendi: oturum açmadan kullanılabilen bir SQL enjeksiyonu; 6.7.1 dahil olmak üzere önceki tüm sürümler etkileniyor. Güvenli sürüm yalnızca 6.8.0. Açık hâlihazırda aktif olarak sömürülüyor ve arkasında gizli süper kullanıcı hesapları ile arka kapılar bırakıyor.

Balbooa Forms
Balbooa
Kritikaktif olarak istismar ediliyor

Balbooa Forms, Joomla için yaygın kullanılan bir form oluşturucudur. Formların dosya yükleme işlevi, oturum açmayı hiç gerektirmeden dosya kabul ediyor; ne güvenlik anahtarı ne de dosya türü denetleniyor. Bu da bir saldırganın, çalıştırılabilir bir PHP dosyasını herkese açık bir klasöre bırakıp çalıştırmasına imkân veriyor (uzaktan kod çalıştırma). Bu arada ikinci bir açık daha eklendi: oturum açmadan PHP kodu enjeksiyonu (CVE-2026-67364, önem derecesi 10 üzerinden 10); 2.4.3.1 dahil, bu sürüme kadarki her sürüm etkileniyor. Güvenli olan yalnızca 2.4.3.2. Açık hâlihazırda aktif olarak sömürülüyor.

AcyMailing
Acyba
Kritik

AcyMailing, Joomla için yaygın kullanılan bir haber bülteni bileşenidir. Herkese açık bir ön yüz uç noktası, gelen istek parametrelerini denetlemeden veritabanı sorgusuna aktarıyordu. Böylece oturum açmamış bir ziyaretçi, parola hash'lerini içeren kullanıcı hesapları ve site içerikleri dahil olmak üzere veritabanındaki her tabloyu okuyabiliyordu (SQL enjeksiyonu). 6.0.0 ile 10.11.0 arasındaki sürümler etkileniyor; açık 10.11.1 ile giderildi (CVE-2026-56292).

Page Builder CK
JoomlaCK
Kritikaktif olarak istismar ediliyor

Page Builder CK, Joomla için yaygın kullanılan bir sayfa oluşturucudur; ücretsiz bir sürümü de vardır. Bir yükleme fonksiyonu ne oturum açılmış olmasını ne de dosya türünü denetliyordu; böylece hiçbir hesaba gerek kalmadan çalıştırılabilir bir dosya bırakılıp sunucu ele geçirilebiliyordu. JoomShaper'ın SP Page Builder eklentisiyle karıştırmayın: o ayrı bir üründür ve kendine ait bir açığı vardır.

Balbooa Gridbox
Balbooa
Kritikaktif olarak istismar ediliyor

Balbooa Gridbox, Joomla için bir sayfa oluşturucudur. 2.20.1 ve öncesindeki sürümlerde birden fazla ağır açık bulunuyor – saldırgan hiç oturum açmadan yönetici hesabı oluşturabiliyor, başkalarının parolasını sıfırlayabiliyor ya da hesapları ele geçirebiliyordu. Güncellemeyi ancak şimdi yapıyorsanız, sitenize gizlice eklenmiş hesapları da arayın.

RSFiles!
RSJoomla!
Kritik

RSFiles!, Joomla için bir dosya ve indirme yöneticisidir. Site ön yüzündeki yükleme işlevi oturum açılmadan tetiklenebiliyor, ne güvenlik anahtarını ne de dosya türünü denetliyordu. Bu yolla bir PHP dosyası herkese açık bir dizine bırakılıp orada çalıştırılabiliyor (uzaktan kod çalıştırma). 1.17.11 ve öncesindeki tüm sürümler etkileniyor; 1.17.12 güncellemesi açığı kapatıyor.

Temel bilgiler

Bir Joomla eklentisini güvenli biçimde nasıl güncellersiniz?

Burada anlatılan güvenlik açıklarının neredeyse tamamını aynı yolla kapatırsınız – Joomla güncelleme merkezi üzerinden. Aşağıdaki genel rehber yeni başlayanlar içindir:

Önce yedek alın
Herhangi bir değişiklik yapmadan önce dosyalarınızı ve veritabanınızı yedekleyin – örneğin Akeeba Backup ile ya da hosting sağlayıcınız üzerinden. Böylece bir sorun çıkarsa eski duruma dönebilirsiniz.
  1. Yönetim paneline giriş yapın

    Joomla yönetim panelini açın (alan adınızın sonuna /administrator ekleyin) ve giriş yapın.

  2. Güncelleme merkezini açın

    SistemGüncelleUzantılar yolunu izleyin ve Güncellemeleri Kontrol Et düğmesine tıklayın.

  3. Eklentiyi güncelleyin

    Listeden etkilenen eklentiyi seçin ve Güncelle düğmesine tıklayın. Joomla yeni sürümü otomatik olarak indirip kurar.

  4. Sürümü doğrulayın

    Ardından kurulu sürüm numarasını kontrol edin (bileşenin kendisinde ya da UzantılarYönet altında) ve ilgili ayrıntı sayfasındaki “güvenli sürüm” ile karşılaştırın.

  5. Ele geçirilme şüphesi varsa: siteyi temizletin

    Güncelleme açığı kapatır ama siteye daha önce bulaşmış zararlı kodu temizlemez. Bir şey ters görünüyorsa siteyi uzmanına temizletin – örneğin Joomla Hizmet Sağlayıcıları Dizini üzerinden bulacağınız bir uzmana – ve tüm parolaları değiştirin.

Hiçbir güncelleme görünmüyor mu?
Önce Joomla'nın kendisini güncelleyin, ardından SistemGüncelleGüncelleme Siteleri altında kaynağın etkin olup olmadığını kontrol edin. Aksi hâlde paketi üreticiden indirin ve UzantılarYönetKur üzerinden kurun.
Koruma eklentisi
HTProtect

Burada listelenen güvenlik açıklarının çoğu aynı kalıbı izliyor: kimlik doğrulaması gerektirmeyen dosya yükleme. HTProtect tam da bu noktada devreye giriyor – Joomla için ek bir koruma katmanı; aynı zamanda eklentilerin güncel kalmasına yardımcı oluyor.

Tek tıkla korumaJoomla güvenlik eklentisiWebsite-Bereinigung.de tarafından
Gerçek zamanlı koruma (WAF)
Tek başına bir .htaccess'in asla göremediği POST gövdesindeki istismar çağrılarını bile engeller.
İstismar kalkanı ve canlı imzalar
Yeni imzalar otomatik olarak yüklenir – sıfır gün açıkları da kısa sürede kapsama alınır.
Yükleme klasörü sıkılaştırması
Yüklenen PHP dosyalarının çalıştırılmasını engeller – bu açıkların giriş noktası tam olarak burasıdır.
İzleme ve e-posta uyarıları
Bir bekçi süreci dosyaları, süper kullanıcı hesaplarını, defacement'i ve bir izleme listesini denetler; olağan dışı durumları bildirir.
Site taraması ve savunmasız eklentiler
Topluluk katkılı imzalarla çalışan zararlı yazılım tarayıcısı – enjekte edilmiş kodu ve arka kapıları (web shell) bulur ve temizler.
Güvenlik ağıyla otomatik güncelleme
Joomla eklentilerini otomatik olarak günceller – dosya ve veritabanı yedeğiyle birlikte; bir güncelleme bir şeyi bozarsa değişiklikleri kendiliğinden geri alır.

Not: en etkili önlem, eklentileri güncel tutmaktır – HTProtect tam da bunu, yedekleme dahil, otomatik olarak üstlenebilir. Güncelleme kurulana kadar geçen sürede ise riski ayrıca azaltır (WAF, .htaccess sıkılaştırması) ve olağan dışı durumları bildirir.

Ya da dosya yüklemeden, doğrudan “URL'den Kur” ile (Uzantılar › Yönet › Kur › URL'den Kur):

Destekçiler

Bu sitenin destekçileri

htprotect.org, ücretsiz ve üreticiden bağımsız bir bilgi hizmetidir. Bu hizmeti destekleyenler:

Hosting sağlayıcı & topluluk
FC-Hosting

Almanya merkezli, aktif topluluk desteği sunan Joomla hosting sağlayıcısı – JCE güvenlik açığına yönelik ilk saldırıyı tespit etti.

fc-hosting.de
Kurucu & işletmeci
Website-Bereinigung.de

Joomla ve WordPress web sitelerinin temizlenmesi, bakımı ve güvenliğinin sağlanması konusunda uzmanlaşmıştır.

website-bereinigung.de

Bu projeye destek olun

Bir hosting ya da Joomla hizmeti mi sunuyorsunuz? htprotect.org'u destekleyerek burada destekçi olarak yer alabilirsiniz – her katkı, etkilenen site sahiplerini daha hızlı uyarmamıza ve daha hızlı korumamıza yardımcı olur.

Adınız anılmadan, sessizce katkıda bulunmayı mı tercih edersiniz? Bahşiş kutusuna bırakacağınız küçük bir katkı da bizi aynı ölçüde sevindirir.

HTProtect'e şimdi destek olun
Bauschild & Service

İnşaat tabelaları, inşaat çitleri ve cephe çözümlerinin üretimi ve montajı – tasarım ve 3D görselleştirme dahil.

bauschildundservice.de
IT Specialista

Çekya merkezli profesyonel BT desteği – Windows yönetimi, etki alanı yönetimi ve web hosting.

defendersoft.cz
onlineweg.de

Almanya merkezli seyahat portalı – çevrimiçi paket tatiller, oteller ve uçak biletleri; kişiye özel acente danışmanlığıyla.

onlineweg.de
Criadero

Brandenburg merkezli kreatif ajans – web tasarımı, basılı medya, fotoğrafçılık ve 360° panoramalar tek elden.

criadero.de
Jahn EDV-Dienst GmbH

Wächtersbach merkezli BT hizmet sağlayıcısı – Joomla web siteleri, PC servisi, donanım ve yazılım.

jahnedv.de
IsariConsult

Berlin merkezli bilgi güvenliği danışmanlığı – KOBİ'ler için güvenlik analizleri, risk yönetimi ve ISO 27001.

isari-consult.de