HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Вразливості & інструкції з оновлення
Новинка htprotect.app - Централізоване керування кількома сайтами на Joomla
Вразливості безпеки

Усі вразливості безпеки Joomla в одному огляді

Для кожної вразливості наведено вразливі версії, безпечну версію та покрокову інструкцію з оновлення. Пріоритет завжди мають офіційні дані розробника.

Задокументовано вразливостей: 12
Helix3 Framework
JoomShaper
Критичнийактивно експлуатується

У плагіні AJAX фреймворку шаблонів Helix3 від JoomShaper оприлюднено кілька серйозних вразливостей — зокрема запис і видалення файлів та завантаження PHP-коду без входу в систему. Вразливими є всі версії до 3.1.1; виправлення доступне через штатний механізм оновлення Joomla (наразі 3.1.2). Зверніть увагу: Helix3 — це не новіший Helix Ultimate.

Helix Ultimate
JoomShaper
Критичний

Фреймворк шаблонів Helix Ultimate від JoomShaper виконує AJAX-обробник навіть для відвідувачів, які не увійшли в систему. До версії 2.2.7 кілька дій працювали взагалі без перевірки входу та прав доступу — найнебезпечніша з них дає доступ на запис до меню, а через нього на сайті можна назавжди залишити шкідливий код (збережений XSS). Сюди ж додаються видалення файлів через path traversal, відкрите перенаправлення та незахищений експорт шаблону. Вразливі всі версії до 2.2.7; виправлення доступне через менеджер оновлень Joomla (наразі це 2.2.8). Важливо: Helix Ultimate — це не Helix3.

Astroid Framework
TemPlaza
Критичнийактивно експлуатується

У поширеному Astroid Framework критична вразливість дає змогу завантажувати файли на сервер без жодної автентифікації, а в найгіршому разі — виконати на ньому сторонній код (RCE). Вразливі версії 2.0.0–3.3.10; проблему усунено у версії 3.3.11, рекомендована — 3.3.13 або новіша (CVE-2026-21628). На вже зламаних сайтах часто виявляють підкинуті плагіни, як-от «BLPayload» чи «JCachePro».

Tassos / Novarain
tassos.gr
КритичнийДоступний експлойт

Tassos Framework (раніше Novarain) непомітно працює всередині багатьох популярних розширень – наприклад, Convert Forms чи EngageBox. AJAX-запити без автентифікації відкривають доступ до файлів і бази даних: вразливість оцінена як критична (CVSS 9.5), а готовий інструмент для її експлуатації вже є у відкритому доступі (CVE-2026-21627). Достатньо оновити будь-яке одне розширення Tassos: фреймворк автоматично перейде на безпечну версію (6.0.62+).

JCE Editor
JoomlaContentEditor
Критичнийактивно експлуатується

JCE – один із найпоширеніших редакторів для Joomla. Через недостатній контроль доступу зловмисники без автентифікації могли завантажити профіль редактора, а через нього – і довільні файли; вразливість уже активно експлуатують для встановлення вебшелів. Вразливі всі версії до 2.9.99.5 (як Free, так і Pro), незалежно від того, чи ввімкнено реєстрацію користувачів. Безпечна версія – 2.9.99.5, а краще випущена слідом 2.9.99.6.

iCagenda
Календар подій
Критичний

iCagenda — популярний календар подій для Joomla. У формі подання подій бракувало справжньої перевірки входу, тож додавати записи могли навіть відвідувачі без автентифікації. На Joomla 6 (6.0.0–6.1.1) це перетворюється на критичну вразливість із завантаженням файлів (CVE-2026-48939). Вразливі версії iCagenda від 3.2.1 до 4.0.7; проблему усунено у 4.0.8 (на Joomla 3 — у 3.9.15).

SP Page Builder
JoomShaper
Критичнийактивно експлуатується

SP Page Builder — один із найпоширеніших конструкторів сторінок для Joomla. Функція завантаження власних іконок містила вразливість нульового дня: вона не перевіряла ні вхід у систему, ні тип файлу, тож дозволяла виконати сторонній код (RCE) без автентифікації. Згодом додалася друга вразливість — SQL-ін’єкція без автентифікації, яка стосується версій до 6.7.1. Безпечна версія — лише 6.8.0. Вразливість уже активно експлуатують, а після атаки на сайті залишаються приховані суперкористувачі та бекдори.

Balbooa Forms
Balbooa
Критичнийактивно експлуатується

Balbooa Forms — поширений конструктор форм для Joomla. Функція завантаження файлів у формах приймає файли без жодної автентифікації — без перевірки токена безпеки та типу файлу. Тому зловмисник може підкинути виконуваний PHP-файл до загальнодоступного каталогу і запустити його (віддалене виконання коду). Відтоді додалася друга вразливість: впроваджений PHP-код без автентифікації (CVE-2026-67364, рівень небезпеки 10 з 10), вразливі версії до 2.4.3.1. Безпечна лише 2.4.3.2. Цю вразливість уже використовують у реальних атаках.

AcyMailing
Acyba
Критичний

AcyMailing – поширений компонент email-розсилок для Joomla. Загальнодоступна кінцева точка у фронтенді без перевірки підставляла передані параметри в запит до бази даних. Через це відвідувач, який навіть не входив у систему, міг прочитати будь-яку таблицю – зокрема облікові записи з хешами паролів і вміст сайту (SQL-ін’єкція). Вразливі версії від 6.0.0 до 10.11.0; виправлено, починаючи з 10.11.1 (CVE-2026-56292).

Page Builder CK
JoomlaCK
Критичнийактивно експлуатується

Page Builder CK — поширений конструктор сторінок для Joomla, доступний і в безкоштовній редакції. Одна з функцій завантаження не перевіряла ні вхід до системи, ні тип файлу, тож зловмисник без жодного облікового запису міг підкинути виконуваний файл і захопити сервер. Не плутайте з SP Page Builder від JoomShaper: це інший продукт зі своєю власною вразливістю.

Balbooa Gridbox
Balbooa
Критичнийактивно експлуатується

Balbooa Gridbox — конструктор сторінок для Joomla. У версіях до 2.20.1 є одразу кілька серйозних вразливостей: зокрема зловмисник міг без жодного входу в систему створити обліковий запис адміністратора, скинути чужі паролі або захопити наявні облікові записи. Якщо ви оновлюєтеся лише тепер, додатково пошукайте підкинуті облікові записи.

RSFiles!
RSJoomla!
Критичний

RSFiles! — менеджер файлів і завантажень для Joomla. Функцію завантаження файлів у фронтенді можна було викликати без входу до системи, і вона не перевіряла ані токен безпеки, ані тип файлу. Тому PHP-файл може потрапити до загальнодоступного каталогу і виконатися там (віддалене виконання коду). Вразливі всі версії до 1.17.11; оновлення 1.17.12 закриває цю вразливість.

Інші відомі вразливості

Короткий огляд вразливостей, для яких немає окремої сторінки з інструкцією. Вразливі та безпечні версії наведено за даними розробників, а ідентифікатори звірено з офіційною базою CVE.

Sourcerer (Regular Labs)Критичний 10.0

Системний плагін, який втручається у виведення всього вмісту сайту. Через нього зловмисники могли без автентифікації виконати власний код на сервері.

Вразливі: до 13.1.1 Безпечно з: 14.0.0 CVE-2026-74253
FabrikКритичний 10.0

Виконання коду без автентифікації через один з елементів форми. Увага: проміжні версії 4.6.7 і 4.6.8 цю вразливість не закривають.

Вразливі: до 4.6.8 Безпечно з: 4.7.0 CVE-2026-66915
Phoca CartКритичний 9.3

Через фільтр товарів у магазині базу даних можна було прочитати без автентифікації – разом із даними клієнтів.

Вразливі: від 5.0.0 до 6.1.6 Безпечно з: 5.2.4 / 6.1.7 CVE-2026-74251
EasyStore (JoomShaper)Критичний 9.3

Одразу в кількох місцях базу даних можна було читати без автентифікації – аж до хешів паролів і сеансів.

Вразливі: до 2.0.1 Безпечно з: 2.0.2 CVE-2026-65761
Membership Pro (JoomDonation)Критичний 9.1

Небезпечне налаштування за замовчуванням дозволяло анонімно завантажувати файли на сервер. Розробник додає інструмент для очищення – запустіть його після оновлення.

Вразливі: до 4.6.1 Безпечно з: 4.6.2 CVE-2026-62415
Quix (ThemeXpert)Високий 8.7

Базу даних можна було прочитати без автентифікації. У бюлетенях безпеки прямо названо редакцію Pro.

Вразливі: до 6.2.0 (Pro) Безпечно з: 6.2.1 CVE-2026-58078
jDownloadsВисокий 10.0

Анонімно можна було завантажити на сервер довільні файли, в окремих випадках – аж до виконання коду. Серії 4.0 це не стосується.

Вразливі: від 4.1.0 до 4.1.5 Безпечно з: 4.1.6 CVE-2026-61900
DPCalendar (Digital Peak)Високий 8.7

Фільтр за автором відкривав доступ до вмісту бази даних без автентифікації – лише на читання, але повністю.

Вразливі: від 8.18.0 до 10.11.1 Безпечно з: 10.11.2 / 8.19.4 CVE-2026-57831
EDocman (JoomDonation)Високий 8.7

Один із фільтрів у фронтенді давав змогу прочитати базу даних без автентифікації – аж до облікових даних.

Вразливі: до 3.8 Безпечно з: 3.9 CVE-2026-57832
DJ-ClassifiedsВисокий 10.0

Зображення до оголошень можна було завантажити без автентифікації та без жодної перевірки – простий спосіб підкинути на сервер шкідливий файл.

Вразливі: до 3.11.1 Безпечно з: 3.11.2 CVE-2026-61424
Cotton CloudВисокий 6.9

Анонімні відвідувачі могли читати й видаляти файли. Версії 2.0.2 недостатньо – повністю закриває вразливість лише 2.0.3.

Вразливі: до 2.0.1 Безпечно з: 2.0.3 CVE-2026-67283
Events Booking (JoomDonation)Високий

Анонімне завантаження файлів на сервер, а на додачу – кінцева точка, яка за будь-яким номером користувача видавала ім’я та адресу електронної пошти.

Вразливі: до 5.8.0 Безпечно з: 5.8.1 CVE-2026-60024