HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Вразливості & інструкції з оновлення
Новинка htprotect.app - Централізоване керування кількома сайтами на Joomla
Незалежний інформаційний сайт

Вразливості безпеки Joomla – актуально та зрозуміло

htprotect.org збирає актуальні критичні вразливості безпеки популярних розширень і фреймворків Joomla – виважено, безкоштовно та з покроковими інструкціями, які зрозуміє навіть початківець. Мета – швидко попередити тих, кого це стосується, і допомогти закрити вразливості.

10 актуальних вразливостей Нейтрально та безкоштовно Посилання на джерела
Про що цей сайт – і чим він не є
Цей сайт нейтральний та інформаційний, а не рекламний. Він узагальнює загальнодоступну інформацію розробників і дослідників безпеки та наводить посилання на першоджерела. Єдиний виняток – чітко позначений розділ про захисне розширення HTProtect. У кожному разі діє одне правило: найдієвіший захід – вчасно встановлювати офіційні оновлення.

Ваш сайт зламано? Перевірте зараз.

Безкоштовний сканер: перевіряє домен на шкідливі перенаправлення (спам/фішинг/jmtouch), Japanese Keyword Hack (клоакінг) і впроваджений шкідливий код – та показує докази кожної знахідки.

Запустити перевірку на спам і злам
Стан безпеки

Поточний стан безпеки

Десять актуальних вразливостей із критичним рівнем небезпеки. Перевірте встановлені версії – для кожного запису є подробиці та інструкція.

  • Helix3 Framework
    Кілька вразливостей у плагіні AJAX: дії з файлами та завантаження без автентифікації.
    Безпечно з версії: Helix3 3.1.2 або новіша · Завантажити · активно експлуатується
    Подробиці
  • Helix Ultimate
    Запис у меню без автентифікації (збережений XSS) та інші вади в AJAX-обробнику; оновіть негайно.
    Безпечно з версії: Helix Ultimate 2.2.8 або новіша · Завантажити
    Подробиці
  • Astroid Framework
    Завантаження файлів без автентифікації → виконання коду; вразливість уже використовують у реальних атаках.
    Безпечно з версії: Astroid 3.3.13 або новіша версія · Завантажити · CVE-2026-21628 · активно експлуатується
    Подробиці
  • Tassos / Novarain
    Вразливість AJAX без автентифікації у фреймворку, на якому працює багато розширень; CVSS 9.5.
    Безпечно з версії: Tassos Framework 6.0.62 або новіший · Завантажити · CVE-2026-21627
    Подробиці
  • JCE Editor
    Завантаження файлів без автентифікації; вразливість активно експлуатують для встановлення вебшелів.
    Безпечно з версії: JCE 2.9.99.5 – краще 2.9.99.6 · Завантажити · активно експлуатується
    Подробиці
  • iCagenda
    Немає перевірки входу у формі подання подій → завантаження файлів без автентифікації.
    Безпечно з версії: iCagenda 4.0.8 (для Joomla 3: 3.9.15) · Завантажити · CVE-2026-48939
    Подробиці
  • SP Page Builder
    0-day: завантаження файлів без входу → RCE; вразливість активно експлуатують.
    Безпечно з версії: SP Page Builder 6.6.2 (екстрене оновлення) · Завантажити · активно експлуатується
    Подробиці
  • Balbooa Forms
    Завантаження файлів без автентифікації через форму на сайті → виконання коду; вразливість уже використовують у реальних атаках.
    Безпечно з версії: Balbooa Forms 2.4.1 або новіша версія · Завантажити · CVE-2026-56291 · активно експлуатується
    Подробиці
  • AcyMailing
    SQL-ін’єкція без автентифікації; анонімне читання бази даних разом із хешами паролів.
    Безпечно з версії: AcyMailing 10.11.1 або новіший · Завантажити · CVE-2026-56292
    Подробиці
  • RSFiles!
    Завантаження файлів без автентифікації у фронтенді → виконання коду; оновіть негайно.
    Безпечно з версії: RSFiles! 1.17.12 або новіша версія · Завантажити
    Подробиці
Вразливості докладно

Короткий огляд і з чого почати

Кожну вразливість описано стисло – один клік веде до докладної інструкції, зрозумілої початківцям.

Helix3 Framework
JoomShaper
КритичнийАктивно експлуатується

У плагіні AJAX фреймворку шаблонів Helix3 від JoomShaper оприлюднено кілька серйозних вразливостей — зокрема запис і видалення файлів та завантаження PHP-коду без входу в систему. Вразливими є всі версії до 3.1.1; виправлення доступне через штатний механізм оновлення Joomla (наразі 3.1.2). Зверніть увагу: Helix3 — це не новіший Helix Ultimate.

Helix Ultimate
JoomShaper
Критичний

Фреймворк шаблонів Helix Ultimate від JoomShaper виконує AJAX-обробник навіть для відвідувачів, які не увійшли в систему. До версії 2.2.7 кілька дій працювали взагалі без перевірки входу та прав доступу — найнебезпечніша з них дає доступ на запис до меню, а через нього на сайті можна назавжди залишити шкідливий код (збережений XSS). Сюди ж додаються видалення файлів через path traversal, відкрите перенаправлення та незахищений експорт шаблону. Вразливі всі версії до 2.2.7; виправлення доступне через менеджер оновлень Joomla (наразі це 2.2.8). Важливо: Helix Ultimate — це не Helix3.

Astroid Framework
TemPlaza
КритичнийАктивно експлуатується

У поширеному Astroid Framework критична вразливість дає змогу завантажувати файли на сервер без жодної автентифікації, а в найгіршому разі — виконати на ньому сторонній код (RCE). Вразливі версії 2.0.0–3.3.10; проблему усунено у версії 3.3.11, рекомендована — 3.3.13 або новіша (CVE-2026-21628). На вже зламаних сайтах часто виявляють підкинуті плагіни, як-от «BLPayload» чи «JCachePro».

Tassos / Novarain
tassos.gr
КритичнийДоступний експлойт

Tassos Framework (раніше Novarain) непомітно працює всередині багатьох популярних розширень – наприклад, Convert Forms чи EngageBox. AJAX-запити без автентифікації відкривають доступ до файлів і бази даних: вразливість оцінена як критична (CVSS 9.5), а готовий інструмент для її експлуатації вже є у відкритому доступі (CVE-2026-21627). Достатньо оновити будь-яке одне розширення Tassos: фреймворк автоматично перейде на безпечну версію (6.0.62+).

JCE Editor
JoomlaContentEditor
КритичнийАктивно експлуатується

JCE – один із найпоширеніших редакторів для Joomla. Через недостатній контроль доступу зловмисники без автентифікації могли завантажити профіль редактора, а через нього – і довільні файли; вразливість уже активно експлуатують для встановлення вебшелів. Вразливі всі версії до 2.9.99.5 (як Free, так і Pro), незалежно від того, чи ввімкнено реєстрацію користувачів. Безпечна версія – 2.9.99.5, а краще випущена слідом 2.9.99.6.

iCagenda
Календар подій
Критичний

iCagenda — популярний календар подій для Joomla. У формі подання подій бракувало справжньої перевірки входу, тож додавати записи могли навіть відвідувачі без автентифікації. На Joomla 6 (6.0.0–6.1.1) це перетворюється на критичну вразливість із завантаженням файлів (CVE-2026-48939). Вразливі версії iCagenda від 3.2.1 до 4.0.7; проблему усунено у 4.0.8 (на Joomla 3 — у 3.9.15).

SP Page Builder
JoomShaper
КритичнийАктивно експлуатується

SP Page Builder — один із найпоширеніших конструкторів сторінок для Joomla. Через вразливість нульового дня функція завантаження власних іконок не перевіряла ні вхід у систему, ні тип файлу, тож дозволяла виконати сторонній код (RCE) без автентифікації. Вразлива вся серія 6.x до 6.6.1 включно; екстрене оновлення 6.6.2 усуває проблему. Вразливість уже активно експлуатують, а після атаки на сайті залишаються приховані суперкористувачі та бекдори.

Balbooa Forms
Balbooa
КритичнийАктивно експлуатується

Balbooa Forms — поширений конструктор форм для Joomla. Функція завантаження файлів у формах приймає файли без жодної автентифікації — без перевірки токена безпеки та типу файлу. Тому зловмисник може підкинути виконуваний PHP-файл до загальнодоступного каталогу і запустити його (віддалене виконання коду). Вразливі всі версії до 2.4.0; оновлення 2.4.1 закриває цю вразливість (CVE-2026-56291). Її вже використовують у реальних атаках.

AcyMailing
Acyba
Критичний

AcyMailing – поширений компонент email-розсилок для Joomla. Загальнодоступна кінцева точка у фронтенді без перевірки підставляла передані параметри в запит до бази даних. Через це відвідувач, який навіть не входив у систему, міг прочитати будь-яку таблицю – зокрема облікові записи з хешами паролів і вміст сайту (SQL-ін’єкція). Вразливі версії від 6.0.0 до 10.11.0; виправлено, починаючи з 10.11.1 (CVE-2026-56292).

RSFiles!
RSJoomla!
Критичний

RSFiles! — менеджер файлів і завантажень для Joomla. Функцію завантаження файлів у фронтенді можна було викликати без входу до системи, і вона не перевіряла ані токен безпеки, ані тип файлу. Тому PHP-файл може потрапити до загальнодоступного каталогу і виконатися там (віддалене виконання коду). Вразливі всі версії до 1.17.11; оновлення 1.17.12 закриває цю вразливість.

Основи

Як безпечно оновити розширення Joomla

Майже всі описані тут вразливості закриваються однаково – через центр оновлень Joomla. Ця загальна інструкція розрахована на початківців:

Спершу – резервна копія
Перш ніж щось змінювати, збережіть файли та базу даних – наприклад, за допомогою Akeeba Backup або засобами вашого хостинг-провайдера. Так ви зможете повернутися до попереднього стану, якщо виникне проблема.
  1. Увійдіть до панелі адміністратора

    Відкрийте панель адміністратора Joomla (ваш домен із доданим /administrator) і увійдіть.

  2. Відкрийте центр оновлень

    Перейдіть до СистемаОновленняРозширення і натисніть Перевірити оновлення.

  3. Оновіть розширення

    Виберіть у списку вразливе розширення й натисніть Оновити. Joomla автоматично завантажить і встановить нову версію.

  4. Перевірте версію

    Потім перевірте номер встановленої версії (у самому компоненті або в розділі РозширенняКерування) і звірте його з «безпечною версією» на відповідній сторінці з подробицями.

  5. Якщо є підозра на злам: очистіть сайт

    Оновлення закриває вразливість, але не видаляє вже впроваджений шкідливий код. Якщо помітили щось підозріле, доручіть очищення сайту фахівцям – наприклад, з каталогу постачальників послуг Joomla – і змініть усі паролі.

Оновлення не показується?
Спершу оновіть саму Joomla та перевірте в розділі СистемаОновленняСайти оновлень, чи ввімкнено джерело. В іншому разі завантажте пакет у розробника та встановіть його через РозширенняКеруванняВстановлення.
Захисне розширення
HTProtect

Багато перелічених тут вразливостей працюють за однією схемою: завантаження файлів без автентифікації. Саме тут і стає в пригоді HTProtect – додатковий рівень захисту для Joomla, який водночас допомагає тримати розширення в актуальному стані.

Захист одним клікомРозширення безпеки для Joomlaвід Website-Bereinigung.de
Захист у реальному часі (WAF)
Блокує звернення експлойтів навіть у тілі POST-запиту, якого звичайний .htaccess не бачить.
Щит від експлойтів і онлайн-сигнатури
Нові сигнатури завантажуються автоматично – вразливості нульового дня перекриваються оперативно.
Посилення захисту каталогів завантаження
Не дає виконувати завантажені PHP-файли – а це саме та точка входу, яку використовують описані тут вразливості.
Моніторинг і сповіщення на пошту
Сторожовий модуль перевіряє файли, облікові записи суперкористувачів, дефейс і список спостереження та повідомляє про підозрілі зміни.
Сканування сайту та вразливі розширення
Сканер шкідливого коду із сигнатурами, які веде спільнота – знаходить впроваджений код і бекдори (вебшели) та видаляє їх.
Автооновлення зі страхувальною сіткою
Автоматично оновлює розширення Joomla – із резервною копією файлів і бази даних та автоматичним відкотом, якщо оновлення щось зламає.

Зверніть увагу: найдієвіший захід – і надалі тримати розширення оновленими; саме це HTProtect може робити автоматично, разом із резервною копією. А поки оновлення ще не встановлено, він додатково знижує ризик (WAF, посилення .htaccess) і повідомляє про підозрілі зміни.

Або без завантаження файлу – одразу через «Встановити з URL» (Розширення › Керування › Встановлення › Встановити з URL):

Хто нас підтримує

Хто підтримує цей сайт

htprotect.org – безкоштовний і незалежний від виробників інформаційний сервіс. Його підтримують:

Хостинг і спільнота
FC-Hosting

Joomla-хостинг із Німеччини з активною підтримкою спільноти – саме тут виявили першу атаку на вразливість у JCE.

fc-hosting.de
Ініціатор і оператор
Website-Bereinigung.de

Спеціалізується на очищенні, обслуговуванні та захисті сайтів на Joomla і WordPress.

website-bereinigung.de

Підтримайте цей проєкт

Ви надаєте послуги хостингу або працюєте з Joomla і хочете підтримати htprotect.org – та з’явитися тут серед тих, хто нас підтримує? Кожен внесок допомагає швидше попереджати й захищати власників вразливих сайтів.

Волієте підтримати приватно, без згадки у списку? Невеликий внесок у скарбничку буде для нас так само цінним.

Підтримати HTProtect зараз
Bauschild & Service

Виготовляє та монтує будівельні щити, огорожі й фасадні рішення – разом із дизайном і 3D-візуалізацією.

bauschildundservice.de
IT Specialista

Професійна ІТ-підтримка з Чехії – адміністрування Windows, керування доменами та вебхостинг.

defendersoft.cz
onlineweg.de

Туристичний портал із Німеччини – путівки, готелі та авіаквитки онлайн, із персональними консультаціями турагенції.

onlineweg.de
Criadero

Креативна агенція з Бранденбургу – вебдизайн, друкована продукція, фотозйомка та панорами 360° від одного виконавця.

criadero.de
Jahn EDV-Dienst GmbH

Постачальник ІТ-послуг із Вехтерсбаха – сайти на Joomla, обслуговування ПК, апаратне та програмне забезпечення.

jahnedv.de
IsariConsult

Консультації з інформаційної безпеки, Берлін – аналіз захищеності, управління ризиками та ISO 27001 для малого й середнього бізнесу.

isari-consult.de