HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Güvenlik açıkları & güncelleme rehberleri
Yeni htprotect.app - Birden fazla web sitesi için merkezi Joomla site yönetimi
Güvenlik açıkları

Tüm Joomla güvenlik açıkları bir bakışta

Her açık için etkilenen sürümleri, güvenli sürümü ve adım adım güncelleme rehberini bulacaksınız. Her zaman ilgili üreticinin resmi bilgileri esas alınır.

12 belgelenmiş güvenlik açığı
Helix3 Framework
JoomShaper
Kritikaktif olarak istismar ediliyor

JoomShaper'ın Helix3 şablon framework'ünün AJAX eklentisinde birden fazla ciddi güvenlik açığı duyuruldu – bunlar arasında kimlik doğrulaması olmadan dosya yazma ve silme ile PHP kodu yükleme de var. 3.1.1 öncesi tüm sürümler etkileniyor; düzeltme Joomla'nın olağan güncelleme aracıyla kurulabiliyor (güncel sürüm 3.1.2). Dikkat: Helix3, daha yeni olan Helix Ultimate ile aynı şey değildir.

Helix Ultimate
JoomShaper
Kritik

JoomShaper'ın Helix Ultimate şablon altyapısı, oturum açmamış ziyaretçiler için de bir AJAX işleyicisi çalıştırır. 2.2.7 sürümünden önce bu işlemlerin birkaçı hiçbir giriş veya yetki denetimi yapmadan çalışıyordu; en ağırı, menülere yazma erişimi – bu yolla siteye kalıcı olarak zararlı betik yerleştirilebiliyor (kalıcı XSS). Bunlara ek olarak dizin aşımıyla dosya silme, açık yönlendirme ve korumasız bir şablon dışa aktarımı da var. 2.2.7'den önceki tüm sürümler etkileniyor; düzeltme Joomla güncelleyicisi üzerinden sunuluyor (güncel sürüm 2.2.8). Dikkat: Helix Ultimate ile Helix3 aynı ürün değildir.

Astroid Framework
TemPlaza
Kritikaktif olarak istismar ediliyor

Yaygın olarak kullanılan Astroid Framework'teki kritik bir açık, hiçbir kimlik doğrulaması olmadan sunucuya dosya yüklenmesine – en kötü durumda da kod çalıştırılmasına (RCE) – olanak tanıyor. 2.0.0 ile 3.3.10 arası sürümler etkileniyor; açık 3.3.11 ile kapatıldı, önerilen sürüm 3.3.13 veya üzeri (CVE-2026-21628). Saldırıya uğramış sitelerde çoğu zaman “BLPayload” ya da “JCachePro” gibi gizlice kurulmuş eklentiler görülüyor.

Tassos / Novarain
tassos.gr
Kritikİstismar kodu mevcut

Tassos Framework (eski adıyla Novarain), Convert Forms veya EngageBox gibi yaygın eklentilerin içinde fark edilmeden çalışır. Kimlik doğrulaması gerektirmeyen AJAX çağrıları dosya ve veritabanı erişimine olanak tanır; açık CVSS 9.5 ile kritik olarak derecelendirildi ve herkese açık bir exploit aracı dolaşımda (CVE-2026-21627). Herhangi bir Tassos eklentisini güncellemeniz yeterlidir: framework bu sırada otomatik olarak güvenli bir sürüme (6.0.62+) yükselir.

JCE Editor
JoomlaContentEditor
Kritikaktif olarak istismar ediliyor

JCE, Joomla için en çok kullanılan editörlerden biridir. Yetersiz erişim denetimi nedeniyle oturum açmamış saldırganlar editör profilleri yükleyebiliyor, bunlar üzerinden de sunucuya istedikleri dosyaları bırakabiliyordu; açık hâlihazırda web shell yerleştirmek için aktif olarak sömürülüyor. 2.9.99.5 öncesindeki tüm sürümler etkileniyor (Free de Pro da) – üyelik kaydının açık olup olmaması fark etmiyor. Güvenli sürüm 2.9.99.5, tercihen arkasından yayımlanan 2.9.99.6.

iCagenda
Etkinlik takvimi
Kritik

iCagenda, Joomla için yaygın kullanılan bir etkinlik takvimidir. Etkinlik gönderme formunda gerçek bir oturum açma denetimi yoktu; bu yüzden form yalnızca kayıtlı kullanıcılara açık görünse bile oturum açmamış ziyaretçiler etkinlik oluşturabiliyordu. Joomla 6 (6.0.0–6.1.1) sürümlerinde bu durum kritik bir dosya yükleme açığına dönüşüyor (CVE-2026-48939). iCagenda 3.2.1 ile 4.0.7 arasındaki sürümler etkileniyor; açık 4.0.8 sürümünde (Joomla 3'te 3.9.15) kapatıldı.

SP Page Builder
JoomShaper
Kritikaktif olarak istismar ediliyor

SP Page Builder, Joomla için en çok kullanılan sayfa oluşturuculardan biridir. Özel simge yükleme fonksiyonundaki sıfır gün açığı ne oturum açılmış olmasını ne de dosya türünü denetliyor, böylece giriş yapmadan kod çalıştırmaya (RCE) olanak tanıyordu. Bu açığa bir ikincisi eklendi: oturum açmadan kullanılabilen bir SQL enjeksiyonu; 6.7.1 dahil olmak üzere önceki tüm sürümler etkileniyor. Güvenli sürüm yalnızca 6.8.0. Açık hâlihazırda aktif olarak sömürülüyor ve arkasında gizli süper kullanıcı hesapları ile arka kapılar bırakıyor.

Balbooa Forms
Balbooa
Kritikaktif olarak istismar ediliyor

Balbooa Forms, Joomla için yaygın kullanılan bir form oluşturucudur. Formların dosya yükleme işlevi, oturum açmayı hiç gerektirmeden dosya kabul ediyor; ne güvenlik anahtarı ne de dosya türü denetleniyor. Bu da bir saldırganın, çalıştırılabilir bir PHP dosyasını herkese açık bir klasöre bırakıp çalıştırmasına imkân veriyor (uzaktan kod çalıştırma). Bu arada ikinci bir açık daha eklendi: oturum açmadan PHP kodu enjeksiyonu (CVE-2026-67364, önem derecesi 10 üzerinden 10); 2.4.3.1 dahil, bu sürüme kadarki her sürüm etkileniyor. Güvenli olan yalnızca 2.4.3.2. Açık hâlihazırda aktif olarak sömürülüyor.

AcyMailing
Acyba
Kritik

AcyMailing, Joomla için yaygın kullanılan bir haber bülteni bileşenidir. Herkese açık bir ön yüz uç noktası, gelen istek parametrelerini denetlemeden veritabanı sorgusuna aktarıyordu. Böylece oturum açmamış bir ziyaretçi, parola hash'lerini içeren kullanıcı hesapları ve site içerikleri dahil olmak üzere veritabanındaki her tabloyu okuyabiliyordu (SQL enjeksiyonu). 6.0.0 ile 10.11.0 arasındaki sürümler etkileniyor; açık 10.11.1 ile giderildi (CVE-2026-56292).

Page Builder CK
JoomlaCK
Kritikaktif olarak istismar ediliyor

Page Builder CK, Joomla için yaygın kullanılan bir sayfa oluşturucudur; ücretsiz bir sürümü de vardır. Bir yükleme fonksiyonu ne oturum açılmış olmasını ne de dosya türünü denetliyordu; böylece hiçbir hesaba gerek kalmadan çalıştırılabilir bir dosya bırakılıp sunucu ele geçirilebiliyordu. JoomShaper'ın SP Page Builder eklentisiyle karıştırmayın: o ayrı bir üründür ve kendine ait bir açığı vardır.

Balbooa Gridbox
Balbooa
Kritikaktif olarak istismar ediliyor

Balbooa Gridbox, Joomla için bir sayfa oluşturucudur. 2.20.1 ve öncesindeki sürümlerde birden fazla ağır açık bulunuyor – saldırgan hiç oturum açmadan yönetici hesabı oluşturabiliyor, başkalarının parolasını sıfırlayabiliyor ya da hesapları ele geçirebiliyordu. Güncellemeyi ancak şimdi yapıyorsanız, sitenize gizlice eklenmiş hesapları da arayın.

RSFiles!
RSJoomla!
Kritik

RSFiles!, Joomla için bir dosya ve indirme yöneticisidir. Site ön yüzündeki yükleme işlevi oturum açılmadan tetiklenebiliyor, ne güvenlik anahtarını ne de dosya türünü denetliyordu. Bu yolla bir PHP dosyası herkese açık bir dizine bırakılıp orada çalıştırılabiliyor (uzaktan kod çalıştırma). 1.17.11 ve öncesindeki tüm sürümler etkileniyor; 1.17.12 güncellemesi açığı kapatıyor.

Bildirilen diğer güvenlik açıkları

Ayrı bir rehber sayfası bulunmayan açıkların kısa özeti. Etkilenen ve güvenli sürümler üreticilerin kendi açıklamalarına dayanır, kimlik numaraları resmi CVE veritabanıyla karşılaştırılarak doğrulanmıştır.

Sourcerer (Regular Labs)Kritik 10.0

Tüm içeriğin görüntülenmesine müdahale eden bir sistem eklentisi. Saldırganlar bu yolla oturum açmadan sunucuda kendi kodlarını çalıştırabiliyordu.

Etkilenen: 13.1.1'e kadar Güvenli sürüm: 14.0.0 CVE-2026-74253
FabrikKritik 10.0

Bir form öğesi üzerinden oturum açmadan kod çalıştırma. Dikkat: 4.6.7 ve 4.6.8 ara sürümleri açığı kapatmıyor.

Etkilenen: 4.6.8'e kadar Güvenli sürüm: 4.7.0 CVE-2026-66915
Phoca CartKritik 9.3

Mağazanın ürün filtresi, oturum açmadan veritabanının okunmasına olanak tanıyordu – müşteri bilgileri dahil.

Etkilenen: 5.0.0 ile 6.1.6 arası Güvenli sürüm: 5.2.4 / 6.1.7 CVE-2026-74251
EasyStore (JoomShaper)Kritik 9.3

Birden çok giriş noktası üzerinden, oturum açmaya gerek kalmadan veritabanı okunabiliyordu – parola hash'leri ve etkin oturumlara kadar.

Etkilenen: 2.0.1'e kadar Güvenli sürüm: 2.0.2 CVE-2026-65761
Membership Pro (JoomDonation)Kritik 9.1

Güvensiz bir varsayılan ayar nedeniyle, oturum açmamış ziyaretçiler sunucuya dosya yükleyebiliyordu. Üretici bir temizleme aracı sunuyor – güncellemeden sonra bunu çalıştırın.

Etkilenen: 4.6.1'e kadar Güvenli sürüm: 4.6.2 CVE-2026-62415
Quix (ThemeXpert)Yüksek 8.7

Veritabanı, oturum açmadan okunabiliyordu. Güvenlik duyurularında açıkça Pro sürümü belirtiliyor.

Etkilenen: 6.2.0'a kadar (Pro) Güvenli sürüm: 6.2.1 CVE-2026-58078
jDownloadsYüksek 10.0

Oturum açmadan, istenen her dosya sunucuya yüklenebiliyordu; bazı durumlarda bu, kod çalıştırmaya kadar varıyordu. 4.0 serisi etkilenmiyor.

Etkilenen: 4.1.0 ile 4.1.5 arası Güvenli sürüm: 4.1.6 CVE-2026-61900
DPCalendar (Digital Peak)Yüksek 8.7

Yazar filtresi üzerinden veritabanı içeriği oturum açmadan okunabiliyordu – yalnızca okuma, ama eksiksiz.

Etkilenen: 8.18.0 ile 10.11.1 arası Güvenli sürüm: 10.11.2 / 8.19.4 CVE-2026-57831
EDocman (JoomDonation)Yüksek 8.7

Ön yüzdeki bir filtre yüzünden veritabanı oturum açmadan okunabiliyordu – erişim bilgilerine kadar.

Etkilenen: 3.8'e kadar Güvenli sürüm: 3.9 CVE-2026-57832
DJ-ClassifiedsYüksek 10.0

İlan görselleri, oturum açmadan ve hiçbir denetim yapılmadan yüklenebiliyordu – zararlı bir dosya yerleştirmek için elverişli bir yol.

Etkilenen: 3.11.1'e kadar Güvenli sürüm: 3.11.2 CVE-2026-61424
Cotton CloudYüksek 6.9

Oturum açmamış ziyaretçiler dosyaları okuyabiliyor ve silebiliyordu. 2.0.2 yeterli değil; açığı tamamen kapatan sürüm 2.0.3.

Etkilenen: 2.0.1'e kadar Güvenli sürüm: 2.0.3 CVE-2026-67283
Events Booking (JoomDonation)Yüksek

Oturum açmadan dosya yükleme; ayrıca her kullanıcı numarası için ad ve e-posta adresini ele veren bir uç nokta.

Etkilenen: 5.8.0'a kadar Güvenli sürüm: 5.8.1 CVE-2026-60024