У плагіні AJAX фреймворку шаблонів Helix3 від JoomShaper оприлюднено кілька серйозних вразливостей — зокрема запис і видалення файлів та завантаження PHP-коду без входу в систему. Вразливими є всі версії до 3.1.1; виправлення доступне через штатний механізм оновлення Joomla (наразі 3.1.2). Зверніть увагу: Helix3 — це не новіший Helix Ultimate.
Вразливості безпеки Joomla – актуально та зрозуміло
htprotect.org збирає актуальні критичні вразливості безпеки популярних розширень і фреймворків Joomla – виважено, безкоштовно та з покроковими інструкціями, які зрозуміє навіть початківець. Мета – швидко попередити тих, кого це стосується, і допомогти закрити вразливості.
Поточний стан безпеки
Десять актуальних вразливостей із критичним рівнем небезпеки. Перевірте встановлені версії – для кожного запису є подробиці та інструкція.
-
Helix3 FrameworkПодробиціКілька вразливостей у плагіні AJAX: дії з файлами та завантаження без автентифікації.
-
Helix UltimateПодробиціЗапис у меню без автентифікації (збережений XSS) та інші вади в AJAX-обробнику; оновіть негайно.
-
Astroid FrameworkПодробиціЗавантаження файлів без автентифікації → виконання коду; вразливість уже використовують у реальних атаках.
-
Tassos / NovarainПодробиціВразливість AJAX без автентифікації у фреймворку, на якому працює багато розширень; CVSS 9.5.
-
JCE EditorПодробиціЗавантаження файлів без автентифікації; вразливість активно експлуатують для встановлення вебшелів.
-
iCagendaПодробиціНемає перевірки входу у формі подання подій → завантаження файлів без автентифікації.
-
SP Page BuilderПодробиці0-day: завантаження файлів без входу → RCE; вразливість активно експлуатують.
-
Balbooa FormsПодробиціЗавантаження файлів без автентифікації через форму на сайті → виконання коду; вразливість уже використовують у реальних атаках.
-
AcyMailingПодробиціSQL-ін’єкція без автентифікації; анонімне читання бази даних разом із хешами паролів.
-
RSFiles!ПодробиціЗавантаження файлів без автентифікації у фронтенді → виконання коду; оновіть негайно.
Короткий огляд і з чого почати
Кожну вразливість описано стисло – один клік веде до докладної інструкції, зрозумілої початківцям.
Фреймворк шаблонів Helix Ultimate від JoomShaper виконує AJAX-обробник навіть для відвідувачів, які не увійшли в систему. До версії 2.2.7 кілька дій працювали взагалі без перевірки входу та прав доступу — найнебезпечніша з них дає доступ на запис до меню, а через нього на сайті можна назавжди залишити шкідливий код (збережений XSS). Сюди ж додаються видалення файлів через path traversal, відкрите перенаправлення та незахищений експорт шаблону. Вразливі всі версії до 2.2.7; виправлення доступне через менеджер оновлень Joomla (наразі це 2.2.8). Важливо: Helix Ultimate — це не Helix3.
У поширеному Astroid Framework критична вразливість дає змогу завантажувати файли на сервер без жодної автентифікації, а в найгіршому разі — виконати на ньому сторонній код (RCE). Вразливі версії 2.0.0–3.3.10; проблему усунено у версії 3.3.11, рекомендована — 3.3.13 або новіша (CVE-2026-21628). На вже зламаних сайтах часто виявляють підкинуті плагіни, як-от «BLPayload» чи «JCachePro».
Tassos Framework (раніше Novarain) непомітно працює всередині багатьох популярних розширень – наприклад, Convert Forms чи EngageBox. AJAX-запити без автентифікації відкривають доступ до файлів і бази даних: вразливість оцінена як критична (CVSS 9.5), а готовий інструмент для її експлуатації вже є у відкритому доступі (CVE-2026-21627). Достатньо оновити будь-яке одне розширення Tassos: фреймворк автоматично перейде на безпечну версію (6.0.62+).
JCE – один із найпоширеніших редакторів для Joomla. Через недостатній контроль доступу зловмисники без автентифікації могли завантажити профіль редактора, а через нього – і довільні файли; вразливість уже активно експлуатують для встановлення вебшелів. Вразливі всі версії до 2.9.99.5 (як Free, так і Pro), незалежно від того, чи ввімкнено реєстрацію користувачів. Безпечна версія – 2.9.99.5, а краще випущена слідом 2.9.99.6.
iCagenda — популярний календар подій для Joomla. У формі подання подій бракувало справжньої перевірки входу, тож додавати записи могли навіть відвідувачі без автентифікації. На Joomla 6 (6.0.0–6.1.1) це перетворюється на критичну вразливість із завантаженням файлів (CVE-2026-48939). Вразливі версії iCagenda від 3.2.1 до 4.0.7; проблему усунено у 4.0.8 (на Joomla 3 — у 3.9.15).
SP Page Builder — один із найпоширеніших конструкторів сторінок для Joomla. Через вразливість нульового дня функція завантаження власних іконок не перевіряла ні вхід у систему, ні тип файлу, тож дозволяла виконати сторонній код (RCE) без автентифікації. Вразлива вся серія 6.x до 6.6.1 включно; екстрене оновлення 6.6.2 усуває проблему. Вразливість уже активно експлуатують, а після атаки на сайті залишаються приховані суперкористувачі та бекдори.
Balbooa Forms — поширений конструктор форм для Joomla. Функція завантаження файлів у формах приймає файли без жодної автентифікації — без перевірки токена безпеки та типу файлу. Тому зловмисник може підкинути виконуваний PHP-файл до загальнодоступного каталогу і запустити його (віддалене виконання коду). Вразливі всі версії до 2.4.0; оновлення 2.4.1 закриває цю вразливість (CVE-2026-56291). Її вже використовують у реальних атаках.
AcyMailing – поширений компонент email-розсилок для Joomla. Загальнодоступна кінцева точка у фронтенді без перевірки підставляла передані параметри в запит до бази даних. Через це відвідувач, який навіть не входив у систему, міг прочитати будь-яку таблицю – зокрема облікові записи з хешами паролів і вміст сайту (SQL-ін’єкція). Вразливі версії від 6.0.0 до 10.11.0; виправлено, починаючи з 10.11.1 (CVE-2026-56292).
RSFiles! — менеджер файлів і завантажень для Joomla. Функцію завантаження файлів у фронтенді можна було викликати без входу до системи, і вона не перевіряла ані токен безпеки, ані тип файлу. Тому PHP-файл може потрапити до загальнодоступного каталогу і виконатися там (віддалене виконання коду). Вразливі всі версії до 1.17.11; оновлення 1.17.12 закриває цю вразливість.
Як безпечно оновити розширення Joomla
Майже всі описані тут вразливості закриваються однаково – через центр оновлень Joomla. Ця загальна інструкція розрахована на початківців:
- Увійдіть до панелі адміністратора
Відкрийте панель адміністратора Joomla (ваш домен із доданим
/administrator) і увійдіть. - Відкрийте центр оновлень
Перейдіть до Система›Оновлення›Розширення і натисніть Перевірити оновлення.
- Оновіть розширення
Виберіть у списку вразливе розширення й натисніть Оновити. Joomla автоматично завантажить і встановить нову версію.
- Перевірте версію
Потім перевірте номер встановленої версії (у самому компоненті або в розділі Розширення›Керування) і звірте його з «безпечною версією» на відповідній сторінці з подробицями.
- Якщо є підозра на злам: очистіть сайт
Оновлення закриває вразливість, але не видаляє вже впроваджений шкідливий код. Якщо помітили щось підозріле, доручіть очищення сайту фахівцям – наприклад, з каталогу постачальників послуг Joomla – і змініть усі паролі.
Багато перелічених тут вразливостей працюють за однією схемою: завантаження файлів без автентифікації. Саме тут і стає в пригоді HTProtect – додатковий рівень захисту для Joomla, який водночас допомагає тримати розширення в актуальному стані.
.htaccess не бачить.Зверніть увагу: найдієвіший захід – і надалі тримати розширення оновленими; саме це HTProtect може робити автоматично, разом із резервною копією. А поки оновлення ще не встановлено, він додатково знижує ризик (WAF, посилення .htaccess) і повідомляє про підозрілі зміни.
Або без завантаження файлу – одразу через «Встановити з URL» (Розширення › Керування › Встановлення › Встановити з URL):
Хто підтримує цей сайт
htprotect.org – безкоштовний і незалежний від виробників інформаційний сервіс. Його підтримують:

Joomla-хостинг із Німеччини з активною підтримкою спільноти – саме тут виявили першу атаку на вразливість у JCE.
fc-hosting.deСпеціалізується на очищенні, обслуговуванні та захисті сайтів на Joomla і WordPress.
website-bereinigung.deПідтримайте цей проєкт
Ви надаєте послуги хостингу або працюєте з Joomla і хочете підтримати htprotect.org – та з’явитися тут серед тих, хто нас підтримує? Кожен внесок допомагає швидше попереджати й захищати власників вразливих сайтів.
Волієте підтримати приватно, без згадки у списку? Невеликий внесок у скарбничку буде для нас так само цінним.
Виготовляє та монтує будівельні щити, огорожі й фасадні рішення – разом із дизайном і 3D-візуалізацією.
bauschildundservice.deПрофесійна ІТ-підтримка з Чехії – адміністрування Windows, керування доменами та вебхостинг.
defendersoft.czТуристичний портал із Німеччини – путівки, готелі та авіаквитки онлайн, із персональними консультаціями турагенції.
onlineweg.deКреативна агенція з Бранденбургу – вебдизайн, друкована продукція, фотозйомка та панорами 360° від одного виконавця.
criadero.deПостачальник ІТ-послуг із Вехтерсбаха – сайти на Joomla, обслуговування ПК, апаратне та програмне забезпечення.
jahnedv.deКонсультації з інформаційної безпеки, Берлін – аналіз захищеності, управління ризиками та ISO 27001 для малого й середнього бізнесу.
isari-consult.de