Актуальные уязвимости Joomla и версии для обновления
Краткий технический список для владельцев и администраторов Joomla: подтвержденные версии, исправления и первоисточники. Обновление закрывает известный вход, но не удаляет уже установленный бэкдор.
Проверенные уязвимости
Сравните установленную версию и сначала закройте известный путь атаки.
| Компонент | Затронуто | Действие | Статус | Проверка |
|---|---|---|---|---|
JCECVE-2026-48907 | до 2.9.99.4 | Обновить до 2.9.99.9 или новее | Активно эксплуатируется | Проверено |
SP Page BuilderCVE-2026-48908 | до 6.6.1 | Обновить до 6.6.2 или новее | Активно эксплуатируется | Проверено |
Helix3CVE-2026-49049 | до 3.1.1 | Обновить оба плагина до 3.1.2 или новее | Сообщалось о массовых атаках | Проверено |
ZOOCVE-2026-74803CVE-2026-74804CVE-2026-75114CVE-2026-76610CVE-2026-76611CVE-2026-76612CVE-2026-77028CVE-2026-77029 | 1.0.0-4.1.63 для 74803/74804; затем вышли дополнительные исправления | Обновить до 4.1.66 или новее | Критическое исправление | Журнал производителя |
YOOtheme ProCVE-2026-75115CVE-2026-76613 | производитель указывает исправления в 5.0.41 | Обновить до 5.0.41 или новее | Исправление безопасности | Журнал производителя |
Обновления безопасности YOOtheme от 21 августа
Установите последние пакеты производителя, даже если Joomla еще не показывает уведомление об обновлении.
ZOO 4.1.66. ZOO 4.1.66 включает исправления неаутентифицированной загрузки произвольных файлов и SQL-инъекции, а также последующие исправления обхода путей, XSS, редиректов и CSRF. Журнал производителя.
YOOtheme Pro 5.0.41. YOOtheme Pro 5.0.41 исправляет чтение произвольных файлов и SQL-инъекцию, доступные пользователю с правами автора материалов. После обновления проверьте учетные записи редакторов. Журнал производителя.
Если публичные формы ZOO были доступны до обновления, сохраните логи и проверьте загрузки, администраторов, измененные PHP/JavaScript и задания cron. Само обновление не доказывает, что сайт не был атакован раньше.
Что сделать сначала
- Сохранить копию файлов, базы и журналы доступа до очистки.
- Изолировать сайт или включить безопасный режим обслуживания.
- Обновить уязвимый компонент и только затем очистить файлы, базу, пользователей и точки закрепления.
- Сменить доступы и проверить сайт повторно через 24 часа и 7 дней.
Короткие ответы
Безопасна ли Helix3 3.1.1?
NVD указывает версии до 3.1.1 включительно как затронутые. Обновите оба плагина Helix3 до 3.1.2 или новее.
Удаляет ли обновление уже установленный вредоносный код?
Нет. Обновление закрывает точку входа. Уже загруженные shell-файлы, неизвестные администраторы и инъекции в базе нужно искать и удалять отдельно.
Почему файловый антивирус не видит AntonKill?
В волне Helix3 код мог находиться в параметрах шаблона в базе данных. Поэтому чистый файловый скан не доказывает, что сайт чист.
Какую версию ZOO установить?
Установите ZOO 4.1.66 или новее: она включает критические исправления 4.1.64 и последующие обновления безопасности.
Какая версия YOOtheme Pro содержит исправления?
Производитель перечисляет оба исправления в YOOtheme Pro 5.0.41. После обновления проверьте права авторов и редакторов.
Как проверяются данные
В список попадают только подтверждённые CVE, рекомендации разработчиков и публичные предупреждения центров кибербезопасности. Дата проверки указана на странице; при изменении рекомендаций таблица обновляется.
Сайт уже взломан или обновление не помогло?
Сначала запустите внешнюю проверку. Если есть редиректы, спам, неизвестные администраторы или сайт был открыт до исправления, потребуется проверка файлов, базы и логов.