JoomShaper'ın Helix3 şablon framework'ünün AJAX eklentisinde birden fazla ciddi güvenlik açığı duyuruldu – bunlar arasında kimlik doğrulaması olmadan dosya yazma ve silme ile PHP kodu yükleme de var. 3.1.1 öncesi tüm sürümler etkileniyor; düzeltme Joomla'nın olağan güncelleme aracıyla kurulabiliyor (güncel sürüm 3.1.2). Dikkat: Helix3, daha yeni olan Helix Ultimate ile aynı şey değildir.
Every Joomla security vulnerability at a glance
Each flaw with its affected versions, the safe release and a step-by-step guide. The vendor’s own information always takes precedence.
JoomShaper'ın Helix Ultimate şablon altyapısı, oturum açmamış ziyaretçiler için de bir AJAX işleyicisi çalıştırır. 2.2.7 sürümünden önce bu işlemlerin birkaçı hiçbir giriş veya yetki denetimi yapmadan çalışıyordu; en ağırı, menülere yazma erişimi – bu yolla siteye kalıcı olarak zararlı betik yerleştirilebiliyor (kalıcı XSS). Bunlara ek olarak dizin aşımıyla dosya silme, açık yönlendirme ve korumasız bir şablon dışa aktarımı da var. 2.2.7'den önceki tüm sürümler etkileniyor; düzeltme Joomla güncelleyicisi üzerinden sunuluyor (güncel sürüm 2.2.8). Dikkat: Helix Ultimate ile Helix3 aynı ürün değildir.
Yaygın olarak kullanılan Astroid Framework'teki kritik bir açık, hiçbir kimlik doğrulaması olmadan sunucuya dosya yüklenmesine – en kötü durumda da kod çalıştırılmasına (RCE) – olanak tanıyor. 2.0.0 ile 3.3.10 arası sürümler etkileniyor; açık 3.3.11 ile kapatıldı, önerilen sürüm 3.3.13 veya üzeri (CVE-2026-21628). Saldırıya uğramış sitelerde çoğu zaman “BLPayload” ya da “JCachePro” gibi gizlice kurulmuş eklentiler görülüyor.
Tassos Framework (eski adıyla Novarain), Convert Forms veya EngageBox gibi yaygın eklentilerin içinde fark edilmeden çalışır. Kimlik doğrulaması gerektirmeyen AJAX çağrıları dosya ve veritabanı erişimine olanak tanır; açık CVSS 9.5 ile kritik olarak derecelendirildi ve herkese açık bir exploit aracı dolaşımda (CVE-2026-21627). Herhangi bir Tassos eklentisini güncellemeniz yeterlidir: framework bu sırada otomatik olarak güvenli bir sürüme (6.0.62+) yükselir.
JCE, Joomla için en çok kullanılan editörlerden biridir. Yetersiz erişim denetimi nedeniyle oturum açmamış saldırganlar editör profilleri yükleyebiliyor, bunlar üzerinden de sunucuya istedikleri dosyaları bırakabiliyordu; açık hâlihazırda web shell yerleştirmek için aktif olarak sömürülüyor. 2.9.99.5 öncesindeki tüm sürümler etkileniyor (Free de Pro da) – üyelik kaydının açık olup olmaması fark etmiyor. Güvenli sürüm 2.9.99.5, tercihen arkasından yayımlanan 2.9.99.6.
iCagenda, Joomla için yaygın kullanılan bir etkinlik takvimidir. Etkinlik gönderme formunda gerçek bir oturum açma denetimi yoktu; bu yüzden form yalnızca kayıtlı kullanıcılara açık görünse bile oturum açmamış ziyaretçiler etkinlik oluşturabiliyordu. Joomla 6 (6.0.0–6.1.1) sürümlerinde bu durum kritik bir dosya yükleme açığına dönüşüyor (CVE-2026-48939). iCagenda 3.2.1 ile 4.0.7 arasındaki sürümler etkileniyor; açık 4.0.8 sürümünde (Joomla 3'te 3.9.15) kapatıldı.
SP Page Builder, Joomla için en çok kullanılan sayfa oluşturuculardan biridir. Özel simge yükleme fonksiyonundaki sıfır gün açığı ne oturum açılmış olmasını ne de dosya türünü denetliyor, böylece giriş yapmadan kod çalıştırmaya (RCE) olanak tanıyordu. 6.6.1 dahil olmak üzere 6.x serisinin tamamı etkileniyor; açığı acil durum güncellemesi 6.6.2 kapatıyor. Açık hâlihazırda aktif olarak sömürülüyor ve arkasında gizli süper kullanıcı hesapları ile arka kapılar bırakıyor.
Balbooa Forms, Joomla için yaygın kullanılan bir form oluşturucudur. Formların dosya yükleme işlevi, oturum açmayı hiç gerektirmeden dosya kabul ediyor; ne güvenlik anahtarı ne de dosya türü denetleniyor. Bu da bir saldırganın, çalıştırılabilir bir PHP dosyasını herkese açık bir klasöre bırakıp çalıştırmasına imkân veriyor (uzaktan kod çalıştırma). 2.4.0 ve öncesindeki tüm sürümler etkileniyor; 2.4.1 güncellemesi açığı kapatıyor (CVE-2026-56291). Açık hâlihazırda aktif olarak sömürülüyor.
AcyMailing, Joomla için yaygın kullanılan bir haber bülteni bileşenidir. Herkese açık bir ön yüz uç noktası, gelen istek parametrelerini denetlemeden veritabanı sorgusuna aktarıyordu. Böylece oturum açmamış bir ziyaretçi, parola hash'lerini içeren kullanıcı hesapları ve site içerikleri dahil olmak üzere veritabanındaki her tabloyu okuyabiliyordu (SQL enjeksiyonu). 6.0.0 ile 10.11.0 arasındaki sürümler etkileniyor; açık 10.11.1 ile giderildi (CVE-2026-56292).
RSFiles!, Joomla için bir dosya ve indirme yöneticisidir. Site ön yüzündeki yükleme işlevi oturum açılmadan tetiklenebiliyor, ne güvenlik anahtarını ne de dosya türünü denetliyordu. Bu yolla bir PHP dosyası herkese açık bir dizine bırakılıp orada çalıştırılabiliyor (uzaktan kod çalıştırma). 1.17.11 ve öncesindeki tüm sürümler etkileniyor; 1.17.12 güncellemesi açığı kapatıyor.
Further reported flaws
A short overview without a dedicated guide page. Affected and safe versions come from the vendors; the identifiers are checked against the official CVE database.
A system plugin that hooks into the output of all content. Without logging in, attackers could run their own code on the server.
Code execution without login through a form element. Note: the interim releases 4.6.7 and 4.6.8 do not fix it.
The shop’s product filter allowed the database to be read without logging in, customer data included.
Several entry points allowed the database to be read without logging in, down to password hashes and sessions.
An insecure default allowed anonymous file uploads. The vendor ships a cleanup tool - run it after updating.
The database could be read without logging in. The advisories explicitly name the Pro edition.
Arbitrary files could be uploaded anonymously, in some cases up to code execution. The 4.0 line is unaffected.
The author filter allowed database contents to be read without logging in - read-only, but complete.
A front-end filter allowed the database to be read without logging in, down to credentials.
Listing images could be uploaded without login and without checks - a way to plant a malicious file.
Anonymous visitors could read and delete files. 2.0.2 is not enough; only 2.0.3 closes it fully.
Anonymous file upload, plus an endpoint that revealed the name and email for any user number.