Актуальні вразливості Joomla та версії для оновлення

Стислий технічний список для власників і адміністраторів Joomla на основі підтверджених версій, виправлень і першоджерел. Оновлення закриває відомий вхід, але не видаляє вже встановлений backdoor.

13 CVEsпідтверджено
Високийпріоритет оновлення
23.08.2026остання перевірка

Підтверджені вразливості

Порівняйте встановлену версію та спочатку закрийте відомий шлях атаки.

КомпонентУраженоДіяСтатусПеревірка
JCE
CVE-2026-48907
до 2.9.99.4Оновити до 2.9.99.9 або новішоїАктивно експлуатуєтьсяПеревірено
SP Page Builder
CVE-2026-48908
до 6.6.1Оновити до 6.6.2 або новішоїАктивно експлуатуєтьсяПеревірено
Helix3
CVE-2026-49049
до 3.1.1Оновити обидва плагіни до 3.1.2 або новішоїПовідомлялося про масові атакиПеревірено
ZOO
CVE-2026-74803
CVE-2026-74804
CVE-2026-75114
CVE-2026-76610
CVE-2026-76611
CVE-2026-76612
CVE-2026-77028
CVE-2026-77029
1.0.0-4.1.63 для 74803/74804; пізніше вийшли додаткові виправленняОновити до 4.1.66 або новішоїКритичне виправленняЖурнал виробника
YOOtheme Pro
CVE-2026-75115
CVE-2026-76613
виробник указує виправлення у версії 5.0.41Оновити до 5.0.41 або новішоїВиправлення безпекиЖурнал виробника

Оновлення безпеки YOOtheme від 21 серпня

Установіть найновіші пакети виробника, навіть якщо Joomla ще не показує повідомлення про оновлення.

ZOO 4.1.66. ZOO 4.1.66 містить виправлення неавтентифікованого завантаження довільних файлів і SQL-ін'єкції, а також пізніші виправлення обходу шляхів, XSS, редиректів і CSRF. Журнал виробника.

YOOtheme Pro 5.0.41. YOOtheme Pro 5.0.41 виправляє читання довільних файлів і SQL-ін'єкцію для користувачів із правами автора. Після оновлення перевірте облікові записи редакторів. Журнал виробника.

Якщо форми ZOO були публічними до оновлення, збережіть логи та перевірте завантаження, адміністраторів, змінені PHP/JavaScript і cron. Оновлення не доводить, що сайт не атакували раніше.

Що зробити спочатку

  1. Зберегти копію файлів, бази та журналів доступу до очищення.
  2. Ізолювати сайт або увімкнути безпечний режим обслуговування.
  3. Оновити компонент, потім перевірити файли, базу, користувачів і механізми закріплення.
  4. Змінити доступи та перевірити сайт через 24 години і 7 днів.

Короткі відповіді

Чи безпечна Helix3 3.1.1?

NVD позначає версії до 3.1.1 включно як уражені. Оновіть обидва плагіни Helix3 до 3.1.2 або новішої.

Чи видаляє оновлення вже встановлений шкідливий код?

Ні. Оновлення закриває вхід. Web shell, невідомих адміністраторів та ін'єкції в базі потрібно видаляти окремо.

Чому файловий сканер не бачить AntonKill?

У хвилі Helix3 код може зберігатися в параметрах шаблону в базі. Чистий файловий скан не доводить повне очищення.

Яку версію ZOO встановити?

Установіть ZOO 4.1.66 або новішу. Вона містить критичні виправлення 4.1.64 і подальші оновлення безпеки.

Яка версія YOOtheme Pro містить виправлення?

Виробник перелічує обидва виправлення в YOOtheme Pro 5.0.41. Після оновлення перевірте права авторів і редакторів.

Як перевіряються дані

До списку потрапляють лише підтверджені CVE, рекомендації розробників і публічні попередження центрів кібербезпеки. Дату перевірки вказано на сторінці; після зміни рекомендацій таблиця оновлюється.

База CVE NVDРекомендації розробниківПопередження CERT

Сайт уже зламано або оновлення не допомогло?

Спочатку запустіть зовнішню перевірку. Якщо є редиректи, спам, невідомі адміністратори або сайт був доступний до виправлення, потрібен аналіз файлів, бази та логів.