У плагіні AJAX фреймворку шаблонів Helix3 від JoomShaper оприлюднено кілька серйозних вразливостей — зокрема запис і видалення файлів та завантаження PHP-коду без входу в систему. Вразливими є всі версії до 3.1.1; виправлення доступне через штатний механізм оновлення Joomla (наразі 3.1.2). Зверніть увагу: Helix3 — це не новіший Helix Ultimate.
Усі вразливості безпеки Joomla в одному огляді
Для кожної вразливості наведено вразливі версії, безпечну версію та покрокову інструкцію з оновлення. Пріоритет завжди мають офіційні дані розробника.
Фреймворк шаблонів Helix Ultimate від JoomShaper виконує AJAX-обробник навіть для відвідувачів, які не увійшли в систему. До версії 2.2.7 кілька дій працювали взагалі без перевірки входу та прав доступу — найнебезпечніша з них дає доступ на запис до меню, а через нього на сайті можна назавжди залишити шкідливий код (збережений XSS). Сюди ж додаються видалення файлів через path traversal, відкрите перенаправлення та незахищений експорт шаблону. Вразливі всі версії до 2.2.7; виправлення доступне через менеджер оновлень Joomla (наразі це 2.2.8). Важливо: Helix Ultimate — це не Helix3.
У поширеному Astroid Framework критична вразливість дає змогу завантажувати файли на сервер без жодної автентифікації, а в найгіршому разі — виконати на ньому сторонній код (RCE). Вразливі версії 2.0.0–3.3.10; проблему усунено у версії 3.3.11, рекомендована — 3.3.13 або новіша (CVE-2026-21628). На вже зламаних сайтах часто виявляють підкинуті плагіни, як-от «BLPayload» чи «JCachePro».
Tassos Framework (раніше Novarain) непомітно працює всередині багатьох популярних розширень – наприклад, Convert Forms чи EngageBox. AJAX-запити без автентифікації відкривають доступ до файлів і бази даних: вразливість оцінена як критична (CVSS 9.5), а готовий інструмент для її експлуатації вже є у відкритому доступі (CVE-2026-21627). Достатньо оновити будь-яке одне розширення Tassos: фреймворк автоматично перейде на безпечну версію (6.0.62+).
JCE – один із найпоширеніших редакторів для Joomla. Через недостатній контроль доступу зловмисники без автентифікації могли завантажити профіль редактора, а через нього – і довільні файли; вразливість уже активно експлуатують для встановлення вебшелів. Вразливі всі версії до 2.9.99.5 (як Free, так і Pro), незалежно від того, чи ввімкнено реєстрацію користувачів. Безпечна версія – 2.9.99.5, а краще випущена слідом 2.9.99.6.
iCagenda — популярний календар подій для Joomla. У формі подання подій бракувало справжньої перевірки входу, тож додавати записи могли навіть відвідувачі без автентифікації. На Joomla 6 (6.0.0–6.1.1) це перетворюється на критичну вразливість із завантаженням файлів (CVE-2026-48939). Вразливі версії iCagenda від 3.2.1 до 4.0.7; проблему усунено у 4.0.8 (на Joomla 3 — у 3.9.15).
SP Page Builder — один із найпоширеніших конструкторів сторінок для Joomla. Функція завантаження власних іконок містила вразливість нульового дня: вона не перевіряла ні вхід у систему, ні тип файлу, тож дозволяла виконати сторонній код (RCE) без автентифікації. Згодом додалася друга вразливість — SQL-ін’єкція без автентифікації, яка стосується версій до 6.7.1. Безпечна версія — лише 6.8.0. Вразливість уже активно експлуатують, а після атаки на сайті залишаються приховані суперкористувачі та бекдори.
Balbooa Forms — поширений конструктор форм для Joomla. Функція завантаження файлів у формах приймає файли без жодної автентифікації — без перевірки токена безпеки та типу файлу. Тому зловмисник може підкинути виконуваний PHP-файл до загальнодоступного каталогу і запустити його (віддалене виконання коду). Відтоді додалася друга вразливість: впроваджений PHP-код без автентифікації (CVE-2026-67364, рівень небезпеки 10 з 10), вразливі версії до 2.4.3.1. Безпечна лише 2.4.3.2. Цю вразливість уже використовують у реальних атаках.
AcyMailing – поширений компонент email-розсилок для Joomla. Загальнодоступна кінцева точка у фронтенді без перевірки підставляла передані параметри в запит до бази даних. Через це відвідувач, який навіть не входив у систему, міг прочитати будь-яку таблицю – зокрема облікові записи з хешами паролів і вміст сайту (SQL-ін’єкція). Вразливі версії від 6.0.0 до 10.11.0; виправлено, починаючи з 10.11.1 (CVE-2026-56292).
Page Builder CK — поширений конструктор сторінок для Joomla, доступний і в безкоштовній редакції. Одна з функцій завантаження не перевіряла ні вхід до системи, ні тип файлу, тож зловмисник без жодного облікового запису міг підкинути виконуваний файл і захопити сервер. Не плутайте з SP Page Builder від JoomShaper: це інший продукт зі своєю власною вразливістю.
Balbooa Gridbox — конструктор сторінок для Joomla. У версіях до 2.20.1 є одразу кілька серйозних вразливостей: зокрема зловмисник міг без жодного входу в систему створити обліковий запис адміністратора, скинути чужі паролі або захопити наявні облікові записи. Якщо ви оновлюєтеся лише тепер, додатково пошукайте підкинуті облікові записи.
RSFiles! — менеджер файлів і завантажень для Joomla. Функцію завантаження файлів у фронтенді можна було викликати без входу до системи, і вона не перевіряла ані токен безпеки, ані тип файлу. Тому PHP-файл може потрапити до загальнодоступного каталогу і виконатися там (віддалене виконання коду). Вразливі всі версії до 1.17.11; оновлення 1.17.12 закриває цю вразливість.
Інші відомі вразливості
Короткий огляд вразливостей, для яких немає окремої сторінки з інструкцією. Вразливі та безпечні версії наведено за даними розробників, а ідентифікатори звірено з офіційною базою CVE.
Системний плагін, який втручається у виведення всього вмісту сайту. Через нього зловмисники могли без автентифікації виконати власний код на сервері.
Виконання коду без автентифікації через один з елементів форми. Увага: проміжні версії 4.6.7 і 4.6.8 цю вразливість не закривають.
Через фільтр товарів у магазині базу даних можна було прочитати без автентифікації – разом із даними клієнтів.
Одразу в кількох місцях базу даних можна було читати без автентифікації – аж до хешів паролів і сеансів.
Небезпечне налаштування за замовчуванням дозволяло анонімно завантажувати файли на сервер. Розробник додає інструмент для очищення – запустіть його після оновлення.
Базу даних можна було прочитати без автентифікації. У бюлетенях безпеки прямо названо редакцію Pro.
Анонімно можна було завантажити на сервер довільні файли, в окремих випадках – аж до виконання коду. Серії 4.0 це не стосується.
Фільтр за автором відкривав доступ до вмісту бази даних без автентифікації – лише на читання, але повністю.
Один із фільтрів у фронтенді давав змогу прочитати базу даних без автентифікації – аж до облікових даних.
Зображення до оголошень можна було завантажити без автентифікації та без жодної перевірки – простий спосіб підкинути на сервер шкідливий файл.
Анонімні відвідувачі могли читати й видаляти файли. Версії 2.0.2 недостатньо – повністю закриває вразливість лише 2.0.3.
Анонімне завантаження файлів на сервер, а на додачу – кінцева точка, яка за будь-яким номером користувача видавала ім’я та адресу електронної пошти.