Актуальні вразливості Joomla та потрібні оновлення
Короткий технічний список для власників і адміністраторів Joomla з підтвердженими версіями, виправленнями та даними з першоджерел. Оновлення закриває відому точку входу, але не видаляє вже встановлений бекдор.
Підтверджені вразливості
Звірте встановлену версію та спочатку закрийте відому точку входу.
| Компонент | Уражено | Що робити | Статус | Перевірка |
|---|---|---|---|---|
JCECVE-2026-48907 | до 2.9.99.4 включно | Оновити до 2.9.99.9 або новішої | Активно експлуатується | Перевірено |
SP Page BuilderCVE-2026-48908 | до 6.6.1 включно | Оновити до 6.6.2 або новішої | Активно експлуатується | Перевірено |
Helix3CVE-2026-49049 | до 3.1.1 включно | Оновити обидва плагіни до 3.1.2 або новішої | Підтверджені масові атаки | Перевірено |
Що зробити спочатку
- Зберегти копію файлів, бази та журналів доступу до очищення.
- Ізолювати сайт або увімкнути безпечний режим обслуговування.
- Оновити компонент, потім перевірити файли, базу, користувачів і механізми закріплення.
- Змінити доступи та перевірити сайт через 24 години і 7 днів.
Короткі відповіді
Чи безпечна Helix3 3.1.1?
NVD позначає версії до 3.1.1 включно як уражені. Оновіть обидва плагіни Helix3 до 3.1.2 або новішої.
Чи видаляє оновлення вже встановлений шкідливий код?
Ні. Оновлення закриває вхід. Web shell, невідомих адміністраторів та ін'єкції в базі потрібно видаляти окремо.
Чому файловий сканер не бачить AntonKill?
У хвилі Helix3 код може зберігатися в параметрах шаблону в базі. Чистий файловий скан не доводить повне очищення.
Як перевіряються дані
До списку потрапляють лише підтверджені CVE, рекомендації розробників і публічні попередження центрів кібербезпеки. Дату перевірки вказано на сторінці; після зміни рекомендацій таблиця оновлюється.
Сайт уже зламано або оновлення не допомогло?
Оновлення закриває вразливість, але не видаляє бекдори, невідомих адміністраторів та ін'єкції в базі. Перед очищенням збережіть копію й журнали доступу.