Актуальные уязвимости Joomla и что обновлять

Короткий технический список для владельцев и администраторов Joomla. Здесь только подтверждённые версии, исправления и данные из первоисточников. Обновление закрывает известную точку входа, но не удаляет уже установленный бэкдор.

3 CVEподтверждены
Высокийприоритет обновления
12.08.2026последняя проверка

Проверенные уязвимости

Сверьте установленную версию и сначала закройте известную точку входа.

КомпонентЗатронутоЧто делатьСтатусПроверка
JCE
CVE-2026-48907
до 2.9.99.4 включительноОбновить до 2.9.99.9 или новееАктивно эксплуатируетсяПроверено
SP Page Builder
CVE-2026-48908
до 6.6.1 включительноОбновить до 6.6.2 или новееАктивно эксплуатируетсяПроверено
Helix3
CVE-2026-49049
до 3.1.1 включительноОбновить оба плагина до 3.1.2 или новееМассовые атаки подтвержденыПроверено

Что сделать сначала

  1. Сохранить копию файлов, базы и журналы доступа до очистки.
  2. Изолировать сайт или включить безопасный режим обслуживания.
  3. Обновить уязвимый компонент и только затем очистить файлы, базу, пользователей и точки закрепления.
  4. Сменить доступы и проверить сайт повторно через 24 часа и 7 дней.

Короткие ответы

Безопасна ли Helix3 3.1.1?

NVD указывает версии до 3.1.1 включительно как затронутые. Обновите оба плагина Helix3 до 3.1.2 или новее.

Удаляет ли обновление уже установленный вредоносный код?

Нет. Обновление закрывает точку входа. Уже загруженные shell-файлы, неизвестные администраторы и инъекции в базе нужно искать и удалять отдельно.

Почему файловый антивирус не видит AntonKill?

В волне Helix3 код мог находиться в параметрах шаблона в базе данных. Поэтому чистый файловый скан не доказывает, что сайт чист.

Как проверяются данные

В список попадают только подтверждённые CVE, рекомендации разработчиков и публичные предупреждения центров кибербезопасности. Дата проверки указана на странице; при изменении рекомендаций таблица обновляется.

База CVE NVDРекомендации разработчиковПредупреждения CERT

Сайт уже взломан или обновление не помогло?

Обновление закрывает уязвимость, но не удаляет бэкдоры, неизвестных администраторов и инъекции в базе. Сначала сохраните копию и логи, затем проводите очистку.

Telegram