AcyMailing: SQL-ін’єкція в Joomla без автентифікації
Безпечна версія: AcyMailing 10.11.1 або новіший · via AcyMailing
Коротко про головне
com_acym)Про що йдеться?
AcyMailing (com_acym) керує розсилками та email-кампаніями в Joomla. Загальнодоступна – тобто доступна без входу в систему – кінцева точка у фронтенді вставляла передані параметри без фільтрації в SQL-запит, тож цей запит можна було змінити (SQL-ін’єкція).
У такий спосіб зловмисник може прочитати будь-яку таблицю бази даних – наприклад, таблицю користувачів із логінами та (захешованими) паролями, а також статті й внутрішні дані конфігурації. Це доступ лише на читання, проте він розкриває конфіденційні дані й готує ґрунт для подальших атак – зокрема для підбору паролів за їхніми хешами.
Вразливі версії від 6.0.0 до 10.11.0 включно. Виправлення доступне з 9 липня 2026 року у версії 10.11.1. Вразливість зареєстровано під ідентифікатором CVE-2026-56292.
Чи стосується це мого сайту? – Як перевірити
- Відкрийте панель адміністратора
Увійдіть до панелі адміністратора Joomla.
- Перевірте версію
У розділі Розширення›Керування›Керування відфільтруйте
AcyMailingі подивіться, яка версія встановлена. - Оцініть версію
Якщо версія в діапазоні від 6.0.0 до 10.11.0, потрібно діяти. Безпечна версія – 10.11.1 або новіша.
- Оцініть ризик
Читання даних майже не залишає видимих слідів. Якщо сайт тривалий час працював без виправлення, вважайте, що хеші паролів уже могли витекти.
Як усунути вразливість
- Відкрийте центр оновлень
Перейдіть до Система›Оновлення›Розширення і натисніть Перевірити оновлення.
- Оновіть AcyMailing
Позначте відповідний запис і оновіть його до версії 10.11.1 або новішої.
- Перевірте версію
Після цього переконайтеся, що нову версію застосовано.
Офіційне джерело: via AcyMailing. Переконайтеся, що встановлено щонайменше AcyMailing 10.11.1 або новіший.
Чи вже атакували ваш сайт?
Потрібна допомога з очищенням сайту? Кваліфікованих фахівців ви знайдете в каталозі постачальників послуг Joomla.
Джерела & додаткові матеріали
- Первинний бюлетень безпеки – mySites.guruОпис вразливості з технічними подробицями
- AcyMailing / Acyba (розробник)Оновлення доступне через оновлювач Joomla або в обліковому записі AcyMailing
- CVE-2026-56292 (CVE.org)Офіційний запис CVE
- Joomla Vulnerable Extensions List (VEL)Список вразливих розширень, який веде спільнота
Пріоритет завжди мають офіційні дані відповідного розробника. Ця сторінка нейтрально узагальнює загальнодоступну інформацію.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de