HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Güvenlik açıkları & güncelleme rehberleri
Yeni htprotect.app - Birden fazla web sitesi için merkezi Joomla site yönetimi
Güvenlik açıkları

Every Joomla security vulnerability at a glance

Each flaw with its affected versions, the safe release and a step-by-step guide. The vendor’s own information always takes precedence.

10 documented vulnerabilities
Helix3 Framework
JoomShaper
Kritikaktif olarak istismar ediliyor

JoomShaper'ın Helix3 şablon framework'ünün AJAX eklentisinde birden fazla ciddi güvenlik açığı duyuruldu – bunlar arasında kimlik doğrulaması olmadan dosya yazma ve silme ile PHP kodu yükleme de var. 3.1.1 öncesi tüm sürümler etkileniyor; düzeltme Joomla'nın olağan güncelleme aracıyla kurulabiliyor (güncel sürüm 3.1.2). Dikkat: Helix3, daha yeni olan Helix Ultimate ile aynı şey değildir.

Helix Ultimate
JoomShaper
Kritik

JoomShaper'ın Helix Ultimate şablon altyapısı, oturum açmamış ziyaretçiler için de bir AJAX işleyicisi çalıştırır. 2.2.7 sürümünden önce bu işlemlerin birkaçı hiçbir giriş veya yetki denetimi yapmadan çalışıyordu; en ağırı, menülere yazma erişimi – bu yolla siteye kalıcı olarak zararlı betik yerleştirilebiliyor (kalıcı XSS). Bunlara ek olarak dizin aşımıyla dosya silme, açık yönlendirme ve korumasız bir şablon dışa aktarımı da var. 2.2.7'den önceki tüm sürümler etkileniyor; düzeltme Joomla güncelleyicisi üzerinden sunuluyor (güncel sürüm 2.2.8). Dikkat: Helix Ultimate ile Helix3 aynı ürün değildir.

Astroid Framework
TemPlaza
Kritikaktif olarak istismar ediliyor

Yaygın olarak kullanılan Astroid Framework'teki kritik bir açık, hiçbir kimlik doğrulaması olmadan sunucuya dosya yüklenmesine – en kötü durumda da kod çalıştırılmasına (RCE) – olanak tanıyor. 2.0.0 ile 3.3.10 arası sürümler etkileniyor; açık 3.3.11 ile kapatıldı, önerilen sürüm 3.3.13 veya üzeri (CVE-2026-21628). Saldırıya uğramış sitelerde çoğu zaman “BLPayload” ya da “JCachePro” gibi gizlice kurulmuş eklentiler görülüyor.

Tassos / Novarain
tassos.gr
Kritikİstismar kodu mevcut

Tassos Framework (eski adıyla Novarain), Convert Forms veya EngageBox gibi yaygın eklentilerin içinde fark edilmeden çalışır. Kimlik doğrulaması gerektirmeyen AJAX çağrıları dosya ve veritabanı erişimine olanak tanır; açık CVSS 9.5 ile kritik olarak derecelendirildi ve herkese açık bir exploit aracı dolaşımda (CVE-2026-21627). Herhangi bir Tassos eklentisini güncellemeniz yeterlidir: framework bu sırada otomatik olarak güvenli bir sürüme (6.0.62+) yükselir.

JCE Editor
JoomlaContentEditor
Kritikaktif olarak istismar ediliyor

JCE, Joomla için en çok kullanılan editörlerden biridir. Yetersiz erişim denetimi nedeniyle oturum açmamış saldırganlar editör profilleri yükleyebiliyor, bunlar üzerinden de sunucuya istedikleri dosyaları bırakabiliyordu; açık hâlihazırda web shell yerleştirmek için aktif olarak sömürülüyor. 2.9.99.5 öncesindeki tüm sürümler etkileniyor (Free de Pro da) – üyelik kaydının açık olup olmaması fark etmiyor. Güvenli sürüm 2.9.99.5, tercihen arkasından yayımlanan 2.9.99.6.

iCagenda
Etkinlik takvimi
Kritik

iCagenda, Joomla için yaygın kullanılan bir etkinlik takvimidir. Etkinlik gönderme formunda gerçek bir oturum açma denetimi yoktu; bu yüzden form yalnızca kayıtlı kullanıcılara açık görünse bile oturum açmamış ziyaretçiler etkinlik oluşturabiliyordu. Joomla 6 (6.0.0–6.1.1) sürümlerinde bu durum kritik bir dosya yükleme açığına dönüşüyor (CVE-2026-48939). iCagenda 3.2.1 ile 4.0.7 arasındaki sürümler etkileniyor; açık 4.0.8 sürümünde (Joomla 3'te 3.9.15) kapatıldı.

SP Page Builder
JoomShaper
Kritikaktif olarak istismar ediliyor

SP Page Builder, Joomla için en çok kullanılan sayfa oluşturuculardan biridir. Özel simge yükleme fonksiyonundaki sıfır gün açığı ne oturum açılmış olmasını ne de dosya türünü denetliyor, böylece giriş yapmadan kod çalıştırmaya (RCE) olanak tanıyordu. 6.6.1 dahil olmak üzere 6.x serisinin tamamı etkileniyor; açığı acil durum güncellemesi 6.6.2 kapatıyor. Açık hâlihazırda aktif olarak sömürülüyor ve arkasında gizli süper kullanıcı hesapları ile arka kapılar bırakıyor.

Balbooa Forms
Balbooa
Kritikaktif olarak istismar ediliyor

Balbooa Forms, Joomla için yaygın kullanılan bir form oluşturucudur. Formların dosya yükleme işlevi, oturum açmayı hiç gerektirmeden dosya kabul ediyor; ne güvenlik anahtarı ne de dosya türü denetleniyor. Bu da bir saldırganın, çalıştırılabilir bir PHP dosyasını herkese açık bir klasöre bırakıp çalıştırmasına imkân veriyor (uzaktan kod çalıştırma). 2.4.0 ve öncesindeki tüm sürümler etkileniyor; 2.4.1 güncellemesi açığı kapatıyor (CVE-2026-56291). Açık hâlihazırda aktif olarak sömürülüyor.

AcyMailing
Acyba
Kritik

AcyMailing, Joomla için yaygın kullanılan bir haber bülteni bileşenidir. Herkese açık bir ön yüz uç noktası, gelen istek parametrelerini denetlemeden veritabanı sorgusuna aktarıyordu. Böylece oturum açmamış bir ziyaretçi, parola hash'lerini içeren kullanıcı hesapları ve site içerikleri dahil olmak üzere veritabanındaki her tabloyu okuyabiliyordu (SQL enjeksiyonu). 6.0.0 ile 10.11.0 arasındaki sürümler etkileniyor; açık 10.11.1 ile giderildi (CVE-2026-56292).

RSFiles!
RSJoomla!
Kritik

RSFiles!, Joomla için bir dosya ve indirme yöneticisidir. Site ön yüzündeki yükleme işlevi oturum açılmadan tetiklenebiliyor, ne güvenlik anahtarını ne de dosya türünü denetliyordu. Bu yolla bir PHP dosyası herkese açık bir dizine bırakılıp orada çalıştırılabiliyor (uzaktan kod çalıştırma). 1.17.11 ve öncesindeki tüm sürümler etkileniyor; 1.17.12 güncellemesi açığı kapatıyor.

Further reported flaws

A short overview without a dedicated guide page. Affected and safe versions come from the vendors; the identifiers are checked against the official CVE database.

Sourcerer (Regular Labs)Critical 10.0

A system plugin that hooks into the output of all content. Without logging in, attackers could run their own code on the server.

Affected: up to 13.1.1 Safe from: 14.0.0 CVE-2026-74253
FabrikCritical 10.0

Code execution without login through a form element. Note: the interim releases 4.6.7 and 4.6.8 do not fix it.

Affected: up to 4.6.8 Safe from: 4.7.0 CVE-2026-66915
Phoca CartCritical 9.3

The shop’s product filter allowed the database to be read without logging in, customer data included.

Affected: 5.0.0 up to 6.1.6 Safe from: 5.2.4 / 6.1.7 CVE-2026-74251
EasyStore (JoomShaper)Critical 9.3

Several entry points allowed the database to be read without logging in, down to password hashes and sessions.

Affected: up to 2.0.1 Safe from: 2.0.2 CVE-2026-65761
Membership Pro (JoomDonation)Critical 9.1

An insecure default allowed anonymous file uploads. The vendor ships a cleanup tool - run it after updating.

Affected: up to 4.6.1 Safe from: 4.6.2 CVE-2026-62415
Quix (ThemeXpert)High 8.7

The database could be read without logging in. The advisories explicitly name the Pro edition.

Affected: up to 6.2.0 (Pro) Safe from: 6.2.1 CVE-2026-58078
jDownloadsHigh 10.0

Arbitrary files could be uploaded anonymously, in some cases up to code execution. The 4.0 line is unaffected.

Affected: 4.1.0 up to 4.1.5 Safe from: 4.1.6 CVE-2026-61900
DPCalendar (Digital Peak)High 8.7

The author filter allowed database contents to be read without logging in - read-only, but complete.

Affected: 8.18.0 up to 10.11.1 Safe from: 10.11.2 / 8.19.4 CVE-2026-57831
EDocman (JoomDonation)High 8.7

A front-end filter allowed the database to be read without logging in, down to credentials.

Affected: up to 3.8 Safe from: 3.9 CVE-2026-57832
DJ-ClassifiedsHigh 10.0

Listing images could be uploaded without login and without checks - a way to plant a malicious file.

Affected: up to 3.11.1 Safe from: 3.11.2 CVE-2026-61424
Cotton CloudHigh 6.9

Anonymous visitors could read and delete files. 2.0.2 is not enough; only 2.0.3 closes it fully.

Affected: up to 2.0.1 Safe from: 2.0.3 CVE-2026-67283
Events Booking (JoomDonation)High

Anonymous file upload, plus an endpoint that revealed the name and email for any user number.

Affected: up to 5.8.0 Safe from: 5.8.1 CVE-2026-60024