HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Вразливості & інструкції з оновлення
Новинка htprotect.app - Централізоване керування кількома сайтами на Joomla
Вразливості безпеки

Every Joomla security vulnerability at a glance

Each flaw with its affected versions, the safe release and a step-by-step guide. The vendor’s own information always takes precedence.

10 documented vulnerabilities
Helix3 Framework
JoomShaper
Критичнийактивно експлуатується

У плагіні AJAX фреймворку шаблонів Helix3 від JoomShaper оприлюднено кілька серйозних вразливостей — зокрема запис і видалення файлів та завантаження PHP-коду без входу в систему. Вразливими є всі версії до 3.1.1; виправлення доступне через штатний механізм оновлення Joomla (наразі 3.1.2). Зверніть увагу: Helix3 — це не новіший Helix Ultimate.

Helix Ultimate
JoomShaper
Критичний

Фреймворк шаблонів Helix Ultimate від JoomShaper виконує AJAX-обробник навіть для відвідувачів, які не увійшли в систему. До версії 2.2.7 кілька дій працювали взагалі без перевірки входу та прав доступу — найнебезпечніша з них дає доступ на запис до меню, а через нього на сайті можна назавжди залишити шкідливий код (збережений XSS). Сюди ж додаються видалення файлів через path traversal, відкрите перенаправлення та незахищений експорт шаблону. Вразливі всі версії до 2.2.7; виправлення доступне через менеджер оновлень Joomla (наразі це 2.2.8). Важливо: Helix Ultimate — це не Helix3.

Astroid Framework
TemPlaza
Критичнийактивно експлуатується

У поширеному Astroid Framework критична вразливість дає змогу завантажувати файли на сервер без жодної автентифікації, а в найгіршому разі — виконати на ньому сторонній код (RCE). Вразливі версії 2.0.0–3.3.10; проблему усунено у версії 3.3.11, рекомендована — 3.3.13 або новіша (CVE-2026-21628). На вже зламаних сайтах часто виявляють підкинуті плагіни, як-от «BLPayload» чи «JCachePro».

Tassos / Novarain
tassos.gr
КритичнийДоступний експлойт

Tassos Framework (раніше Novarain) непомітно працює всередині багатьох популярних розширень – наприклад, Convert Forms чи EngageBox. AJAX-запити без автентифікації відкривають доступ до файлів і бази даних: вразливість оцінена як критична (CVSS 9.5), а готовий інструмент для її експлуатації вже є у відкритому доступі (CVE-2026-21627). Достатньо оновити будь-яке одне розширення Tassos: фреймворк автоматично перейде на безпечну версію (6.0.62+).

JCE Editor
JoomlaContentEditor
Критичнийактивно експлуатується

JCE – один із найпоширеніших редакторів для Joomla. Через недостатній контроль доступу зловмисники без автентифікації могли завантажити профіль редактора, а через нього – і довільні файли; вразливість уже активно експлуатують для встановлення вебшелів. Вразливі всі версії до 2.9.99.5 (як Free, так і Pro), незалежно від того, чи ввімкнено реєстрацію користувачів. Безпечна версія – 2.9.99.5, а краще випущена слідом 2.9.99.6.

iCagenda
Календар подій
Критичний

iCagenda — популярний календар подій для Joomla. У формі подання подій бракувало справжньої перевірки входу, тож додавати записи могли навіть відвідувачі без автентифікації. На Joomla 6 (6.0.0–6.1.1) це перетворюється на критичну вразливість із завантаженням файлів (CVE-2026-48939). Вразливі версії iCagenda від 3.2.1 до 4.0.7; проблему усунено у 4.0.8 (на Joomla 3 — у 3.9.15).

SP Page Builder
JoomShaper
Критичнийактивно експлуатується

SP Page Builder — один із найпоширеніших конструкторів сторінок для Joomla. Через вразливість нульового дня функція завантаження власних іконок не перевіряла ні вхід у систему, ні тип файлу, тож дозволяла виконати сторонній код (RCE) без автентифікації. Вразлива вся серія 6.x до 6.6.1 включно; екстрене оновлення 6.6.2 усуває проблему. Вразливість уже активно експлуатують, а після атаки на сайті залишаються приховані суперкористувачі та бекдори.

Balbooa Forms
Balbooa
Критичнийактивно експлуатується

Balbooa Forms — поширений конструктор форм для Joomla. Функція завантаження файлів у формах приймає файли без жодної автентифікації — без перевірки токена безпеки та типу файлу. Тому зловмисник може підкинути виконуваний PHP-файл до загальнодоступного каталогу і запустити його (віддалене виконання коду). Вразливі всі версії до 2.4.0; оновлення 2.4.1 закриває цю вразливість (CVE-2026-56291). Її вже використовують у реальних атаках.

AcyMailing
Acyba
Критичний

AcyMailing – поширений компонент email-розсилок для Joomla. Загальнодоступна кінцева точка у фронтенді без перевірки підставляла передані параметри в запит до бази даних. Через це відвідувач, який навіть не входив у систему, міг прочитати будь-яку таблицю – зокрема облікові записи з хешами паролів і вміст сайту (SQL-ін’єкція). Вразливі версії від 6.0.0 до 10.11.0; виправлено, починаючи з 10.11.1 (CVE-2026-56292).

RSFiles!
RSJoomla!
Критичний

RSFiles! — менеджер файлів і завантажень для Joomla. Функцію завантаження файлів у фронтенді можна було викликати без входу до системи, і вона не перевіряла ані токен безпеки, ані тип файлу. Тому PHP-файл може потрапити до загальнодоступного каталогу і виконатися там (віддалене виконання коду). Вразливі всі версії до 1.17.11; оновлення 1.17.12 закриває цю вразливість.

Further reported flaws

A short overview without a dedicated guide page. Affected and safe versions come from the vendors; the identifiers are checked against the official CVE database.

Sourcerer (Regular Labs)Critical 10.0

A system plugin that hooks into the output of all content. Without logging in, attackers could run their own code on the server.

Affected: up to 13.1.1 Safe from: 14.0.0 CVE-2026-74253
FabrikCritical 10.0

Code execution without login through a form element. Note: the interim releases 4.6.7 and 4.6.8 do not fix it.

Affected: up to 4.6.8 Safe from: 4.7.0 CVE-2026-66915
Phoca CartCritical 9.3

The shop’s product filter allowed the database to be read without logging in, customer data included.

Affected: 5.0.0 up to 6.1.6 Safe from: 5.2.4 / 6.1.7 CVE-2026-74251
EasyStore (JoomShaper)Critical 9.3

Several entry points allowed the database to be read without logging in, down to password hashes and sessions.

Affected: up to 2.0.1 Safe from: 2.0.2 CVE-2026-65761
Membership Pro (JoomDonation)Critical 9.1

An insecure default allowed anonymous file uploads. The vendor ships a cleanup tool - run it after updating.

Affected: up to 4.6.1 Safe from: 4.6.2 CVE-2026-62415
Quix (ThemeXpert)High 8.7

The database could be read without logging in. The advisories explicitly name the Pro edition.

Affected: up to 6.2.0 (Pro) Safe from: 6.2.1 CVE-2026-58078
jDownloadsHigh 10.0

Arbitrary files could be uploaded anonymously, in some cases up to code execution. The 4.0 line is unaffected.

Affected: 4.1.0 up to 4.1.5 Safe from: 4.1.6 CVE-2026-61900
DPCalendar (Digital Peak)High 8.7

The author filter allowed database contents to be read without logging in - read-only, but complete.

Affected: 8.18.0 up to 10.11.1 Safe from: 10.11.2 / 8.19.4 CVE-2026-57831
EDocman (JoomDonation)High 8.7

A front-end filter allowed the database to be read without logging in, down to credentials.

Affected: up to 3.8 Safe from: 3.9 CVE-2026-57832
DJ-ClassifiedsHigh 10.0

Listing images could be uploaded without login and without checks - a way to plant a malicious file.

Affected: up to 3.11.1 Safe from: 3.11.2 CVE-2026-61424
Cotton CloudHigh 6.9

Anonymous visitors could read and delete files. 2.0.2 is not enough; only 2.0.3 closes it fully.

Affected: up to 2.0.1 Safe from: 2.0.3 CVE-2026-67283
Events Booking (JoomDonation)High

Anonymous file upload, plus an endpoint that revealed the name and email for any user number.

Affected: up to 5.8.0 Safe from: 5.8.1 CVE-2026-60024