AcyMailing güvenlik açığı: SQL enjeksiyonu, veri sızıntısı
Güvenli sürüm: AcyMailing 10.11.1 veya üzeri · via AcyMailing
Bir bakışta
com_acym)Bu güvenlik açığı nedir?
AcyMailing (com_acym), Joomla'da haber bültenlerini ve e-posta kampanyalarını yönetir. Herkese açık bir ön yüz uç noktası – yani oturum açmaya gerek kalmadan erişilebilen bir adres – kendisine iletilen parametreleri hiç süzmeden bir SQL sorgusuna ekliyordu; böylece sorgu dışarıdan değiştirilebiliyordu (SQL enjeksiyonu).
Bir saldırgan bu yolla veritabanındaki istediği tabloyu okuyabilir – örneğin kullanıcı adlarının ve (hash'lenmiş) parolaların tutulduğu kullanıcı tablosunu, bunun yanında makaleleri ve iç yapılandırma verilerini de. Erişim yalnızca okuma düzeyindedir; yine de hassas verileri açığa çıkarır ve sonraki saldırıların (örneğin parola hash'lerinin kırılmasının) önünü açar.
Açıktan 6.0.0 ile 10.11.0 arasındaki tüm sürümler (10.11.0 dahil) etkileniyor. Düzeltme 9 Temmuz 2026'dan bu yana 10.11.1 sürümüyle yayında. Açık CVE-2026-56292 kimliğiyle izleniyor.
Sitem etkileniyor mu? – Nasıl kontrol edersiniz
- Yönetici panelini açın
Joomla yönetici paneline giriş yapın.
- Sürümü kontrol edin
Uzantılar›Yönet›Yönet bölümünde
AcyMailingiçin filtreleme yapın ve sürüm numarasını okuyun. - Sürümü değerlendirin
Sürüm 6.0.0 ile 10.11.0 arasındaysa harekete geçmeniz gerekir. Güvenli sürüm 10.11.1 veya üzeridir.
- Riski hesaba katın
Veri okuma saldırıları geride neredeyse hiç iz bırakmaz. Site uzun süre yamasız kaldıysa parola hash'lerinin dışarı sızmış olabileceğini varsayın.
Güvenlik açığını nasıl kapatırsınız?
- Güncelleme merkezini açın
Sistem›Güncelle›Uzantılar yolunu izleyin ve Güncellemeleri Kontrol Et düğmesine tıklayın.
- AcyMailing'i güncelleyin
Listeden AcyMailing kaydını seçin ve 10.11.1 veya üzeri sürüme güncelleyin.
- Sürümü doğrulayın
Ardından yeni sürümün gerçekten devreye girdiğini kontrol edin.
Resmi kaynak: via AcyMailing. Gerekli en düşük sürüm: AcyMailing 10.11.1 veya üzeri.
Siteniz saldırıya uğradı mı?
Sitenizin temizlenmesi konusunda yardıma mı ihtiyacınız var? Nitelikli uzmanları Joomla Hizmet Sağlayıcıları Dizini üzerinden bulabilirsiniz.
Kaynaklar & ek bilgiler
- Özgün güvenlik duyurusu – mySites.guruTeknik ayrıntıları içeren duyuru
- AcyMailing / Acyba (üretici)Güncellemeyi Joomla güncelleyicisinden ya da AcyMailing hesabınızdan edinin
- CVE-2026-56292 (CVE.org)Resmî CVE kaydı
- Joomla Vulnerable Extensions List (VEL)Topluluk tarafından yürütülen savunmasız uzantılar listesi
Her zaman ilgili üreticinin resmi bilgileri esas alınır. Bu sayfa, kamuya açık bilgileri tarafsız biçimde özetler.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de