HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Вразливості & інструкції з оновлення
Новинка htprotect.app - Централізоване керування кількома сайтами на Joomla
Вразливість безпеки

AcyMailing: SQL-ін’єкція в Joomla без автентифікації

КритичнийCVE-2026-56292
Дійте зараз
Негайно оновіть AcyMailing до версії 10.11.1 або новішої – якщо сайт певний час працював без виправлення, додатково змініть усі паролі.

Безпечна версія: AcyMailing 10.11.1 або новіший · via AcyMailing

Коротко про головне

Вразливе розширення
AcyMailing – компонент email-розсилок (com_acym)
Розробник
Тип вразливості
SQL-ін’єкція без автентифікації через загальнодоступну кінцеву точку у фронтенді; дає змогу анонімно читати будь-яку таблицю бази даних (облікові записи користувачів, хеші паролів, вміст сайту)
Вразливі версії
Версії від 6.0.0 до 10.11.0 включно
Безпечна версія
AcyMailing 10.11.1 або новіший   Завантажити
Рівень небезпеки
Критичний
Сумісність із Joomla
Joomla 3 / 4 / 5
Станом на / опубліковано
Опубліковано/виправлено: 9 липня 2026

Про що йдеться?

AcyMailing (com_acym) керує розсилками та email-кампаніями в Joomla. Загальнодоступна – тобто доступна без входу в систему – кінцева точка у фронтенді вставляла передані параметри без фільтрації в SQL-запит, тож цей запит можна було змінити (SQL-ін’єкція).

У такий спосіб зловмисник може прочитати будь-яку таблицю бази даних – наприклад, таблицю користувачів із логінами та (захешованими) паролями, а також статті й внутрішні дані конфігурації. Це доступ лише на читання, проте він розкриває конфіденційні дані й готує ґрунт для подальших атак – зокрема для підбору паролів за їхніми хешами.

Вразливі версії від 6.0.0 до 10.11.0 включно. Виправлення доступне з 9 липня 2026 року у версії 10.11.1. Вразливість зареєстровано під ідентифікатором CVE-2026-56292.

Чи стосується це мого сайту? – Як перевірити

  1. Відкрийте панель адміністратора

    Увійдіть до панелі адміністратора Joomla.

  2. Перевірте версію

    У розділі Розширення›Керування›Керування відфільтруйте AcyMailing і подивіться, яка версія встановлена.

  3. Оцініть версію

    Якщо версія в діапазоні від 6.0.0 до 10.11.0, потрібно діяти. Безпечна версія – 10.11.1 або новіша.

  4. Оцініть ризик

    Читання даних майже не залишає видимих слідів. Якщо сайт тривалий час працював без виправлення, вважайте, що хеші паролів уже могли витекти.

Як усунути вразливість

Перед кожним оновленням: резервна копія
Перед оновленням створіть резервну копію файлів і бази даних – так ви зможете повернутися до попереднього стану, якщо щось піде не так (наприклад, за допомогою Akeeba Backup або засобами вашого хостинг-провайдера).
  1. Відкрийте центр оновлень

    Перейдіть до Система›Оновлення›Розширення і натисніть Перевірити оновлення.

  2. Оновіть AcyMailing

    Позначте відповідний запис і оновіть його до версії 10.11.1 або новішої.

  3. Перевірте версію

    Після цього переконайтеся, що нову версію застосовано.

Ручне встановлення (альтернатива)
Якщо оновлення не з’являється, завантажте пакет у своєму обліковому записі AcyMailing і встановіть його через Розширення›Керування›Встановлення.

Офіційне джерело: via AcyMailing. Переконайтеся, що встановлено щонайменше AcyMailing 10.11.1 або новіший.

Чи вже атакували ваш сайт?

Оновлення не поверне вже прочитані дані
Оновлення блокує подальший доступ, але не скасовує того читання, яке вже відбулося. Якщо сайт певний час залишався без виправлення, про всяк випадок змініть усі паролі (користувачів Joomla, насамперед адміністраторів), завершіть активні сеанси і – якщо це можливо – згенеруйте нові секретні ключі Joomla. Крім того, перегляньте список користувачів і перевірте, чи немає в ньому невідомих облікових записів.

Потрібна допомога з очищенням сайту? Кваліфікованих фахівців ви знайдете в каталозі постачальників послуг Joomla.

Джерела & додаткові матеріали

Пріоритет завжди мають офіційні дані відповідного розробника. Ця сторінка нейтрально узагальнює загальнодоступну інформацію.

Схожі вразливості

Інші розширення з подібними вразливостями. Перевірте, чи встановлено якесь із них на вашому сайті.

SP Page BuilderКритичнийактивно експлуатується
Balbooa GridboxКритичнийактивно експлуатується
Підтримка проєкту

Хто підтримує цей сайт

htprotect.org — це безкоштовний інформаційний ресурс, незалежний від розробників розширень. Його підтримують:

Хостинг & спільнота
FC-Hosting

Хостинг-провайдер для Joomla з Німеччини з активною підтримкою спільноти – виявив першу атаку на вразливість у JCE.

fc-hosting.de
Ініціатор & оператор
Website-Bereinigung.de

Спеціалізується на очищенні, обслуговуванні та захисті сайтів на Joomla і WordPress.

website-bereinigung.de

Підтримайте цей проєкт

Ви надаєте послуги хостингу або обслуговування Joomla і хочете підтримати htprotect.org – та з’явитися тут серед тих, хто нас підтримує? Кожен внесок допомагає швидше попереджати й захищати тих, кого це стосується.

Бажаєте підтримати приватно, без згадки у списку? Невеликий внесок у скарбничку на каву потішить нас так само.

Підтримати HTProtect зараз
Bauschild & Service

Виготовлення та монтаж будівельних щитів, огорож для будівельних майданчиків і фасадних рішень – разом із дизайном і 3D-візуалізацією.

bauschildundservice.de
IT Specialista

Професійна ІТ-підтримка з Чехії – керування Windows, адміністрування доменів і вебхостинг.

defendersoft.cz
onlineweg.de

Туристичний портал із Німеччини – пакетні тури, готелі та авіаквитки онлайн, із персональними консультаціями турагенції.

onlineweg.de
Criadero

Креативна агенція з Бранденбургу – вебдизайн, друкована продукція, фотографія та панорами 360° від одного виконавця.

criadero.de
Jahn EDV-Dienst GmbH

Постачальник ІТ-послуг із Wächtersbach – сайти на Joomla, обслуговування комп’ютерів, апаратне та програмне забезпечення.

jahnedv.de
IsariConsult

Консультації з інформаційної безпеки з Берліна – аналіз безпеки, управління ризиками та ISO 27001 для малого й середнього бізнесу.

isari-consult.de
Schippelbein Mediengestaltung

Медіадизайн із Фрідріхсгафена – сайти на Joomla і WordPress, інтернет-магазини, графіка та 3D.

schippelbein.com