Актуальные уязвимости Joomla и версии для обновления

Краткий технический список для владельцев и администраторов Joomla: подтвержденные версии, исправления и первоисточники. Обновление закрывает известный вход, но не удаляет уже установленный бэкдор.

13 CVEsподтверждено
Высокийприоритет обновления
23.08.2026последняя проверка

Проверенные уязвимости

Сравните установленную версию и сначала закройте известный путь атаки.

КомпонентЗатронутоДействиеСтатусПроверка
JCE
CVE-2026-48907
до 2.9.99.4Обновить до 2.9.99.9 или новееАктивно эксплуатируетсяПроверено
SP Page Builder
CVE-2026-48908
до 6.6.1Обновить до 6.6.2 или новееАктивно эксплуатируетсяПроверено
Helix3
CVE-2026-49049
до 3.1.1Обновить оба плагина до 3.1.2 или новееСообщалось о массовых атакахПроверено
ZOO
CVE-2026-74803
CVE-2026-74804
CVE-2026-75114
CVE-2026-76610
CVE-2026-76611
CVE-2026-76612
CVE-2026-77028
CVE-2026-77029
1.0.0-4.1.63 для 74803/74804; затем вышли дополнительные исправленияОбновить до 4.1.66 или новееКритическое исправлениеЖурнал производителя
YOOtheme Pro
CVE-2026-75115
CVE-2026-76613
производитель указывает исправления в 5.0.41Обновить до 5.0.41 или новееИсправление безопасностиЖурнал производителя

Обновления безопасности YOOtheme от 21 августа

Установите последние пакеты производителя, даже если Joomla еще не показывает уведомление об обновлении.

ZOO 4.1.66. ZOO 4.1.66 включает исправления неаутентифицированной загрузки произвольных файлов и SQL-инъекции, а также последующие исправления обхода путей, XSS, редиректов и CSRF. Журнал производителя.

YOOtheme Pro 5.0.41. YOOtheme Pro 5.0.41 исправляет чтение произвольных файлов и SQL-инъекцию, доступные пользователю с правами автора материалов. После обновления проверьте учетные записи редакторов. Журнал производителя.

Если публичные формы ZOO были доступны до обновления, сохраните логи и проверьте загрузки, администраторов, измененные PHP/JavaScript и задания cron. Само обновление не доказывает, что сайт не был атакован раньше.

Что сделать сначала

  1. Сохранить копию файлов, базы и журналы доступа до очистки.
  2. Изолировать сайт или включить безопасный режим обслуживания.
  3. Обновить уязвимый компонент и только затем очистить файлы, базу, пользователей и точки закрепления.
  4. Сменить доступы и проверить сайт повторно через 24 часа и 7 дней.

Короткие ответы

Безопасна ли Helix3 3.1.1?

NVD указывает версии до 3.1.1 включительно как затронутые. Обновите оба плагина Helix3 до 3.1.2 или новее.

Удаляет ли обновление уже установленный вредоносный код?

Нет. Обновление закрывает точку входа. Уже загруженные shell-файлы, неизвестные администраторы и инъекции в базе нужно искать и удалять отдельно.

Почему файловый антивирус не видит AntonKill?

В волне Helix3 код мог находиться в параметрах шаблона в базе данных. Поэтому чистый файловый скан не доказывает, что сайт чист.

Какую версию ZOO установить?

Установите ZOO 4.1.66 или новее: она включает критические исправления 4.1.64 и последующие обновления безопасности.

Какая версия YOOtheme Pro содержит исправления?

Производитель перечисляет оба исправления в YOOtheme Pro 5.0.41. После обновления проверьте права авторов и редакторов.

Как проверяются данные

В список попадают только подтверждённые CVE, рекомендации разработчиков и публичные предупреждения центров кибербезопасности. Дата проверки указана на странице; при изменении рекомендаций таблица обновляется.

База CVE NVDРекомендации разработчиковПредупреждения CERT

Сайт уже взломан или обновление не помогло?

Сначала запустите внешнюю проверку. Если есть редиректы, спам, неизвестные администраторы или сайт был открыт до исправления, потребуется проверка файлов, базы и логов.