Актуальні вразливості Joomla та версії для оновлення
Стислий технічний список для власників і адміністраторів Joomla на основі підтверджених версій, виправлень і першоджерел. Оновлення закриває відомий вхід, але не видаляє вже встановлений backdoor.
Підтверджені вразливості
Порівняйте встановлену версію та спочатку закрийте відомий шлях атаки.
| Компонент | Уражено | Дія | Статус | Перевірка |
|---|---|---|---|---|
JCECVE-2026-48907 | до 2.9.99.4 | Оновити до 2.9.99.9 або новішої | Активно експлуатується | Перевірено |
SP Page BuilderCVE-2026-48908 | до 6.6.1 | Оновити до 6.6.2 або новішої | Активно експлуатується | Перевірено |
Helix3CVE-2026-49049 | до 3.1.1 | Оновити обидва плагіни до 3.1.2 або новішої | Повідомлялося про масові атаки | Перевірено |
ZOOCVE-2026-74803CVE-2026-74804CVE-2026-75114CVE-2026-76610CVE-2026-76611CVE-2026-76612CVE-2026-77028CVE-2026-77029 | 1.0.0-4.1.63 для 74803/74804; пізніше вийшли додаткові виправлення | Оновити до 4.1.66 або новішої | Критичне виправлення | Журнал виробника |
YOOtheme ProCVE-2026-75115CVE-2026-76613 | виробник указує виправлення у версії 5.0.41 | Оновити до 5.0.41 або новішої | Виправлення безпеки | Журнал виробника |
Оновлення безпеки YOOtheme від 21 серпня
Установіть найновіші пакети виробника, навіть якщо Joomla ще не показує повідомлення про оновлення.
ZOO 4.1.66. ZOO 4.1.66 містить виправлення неавтентифікованого завантаження довільних файлів і SQL-ін'єкції, а також пізніші виправлення обходу шляхів, XSS, редиректів і CSRF. Журнал виробника.
YOOtheme Pro 5.0.41. YOOtheme Pro 5.0.41 виправляє читання довільних файлів і SQL-ін'єкцію для користувачів із правами автора. Після оновлення перевірте облікові записи редакторів. Журнал виробника.
Якщо форми ZOO були публічними до оновлення, збережіть логи та перевірте завантаження, адміністраторів, змінені PHP/JavaScript і cron. Оновлення не доводить, що сайт не атакували раніше.
Що зробити спочатку
- Зберегти копію файлів, бази та журналів доступу до очищення.
- Ізолювати сайт або увімкнути безпечний режим обслуговування.
- Оновити компонент, потім перевірити файли, базу, користувачів і механізми закріплення.
- Змінити доступи та перевірити сайт через 24 години і 7 днів.
Короткі відповіді
Чи безпечна Helix3 3.1.1?
NVD позначає версії до 3.1.1 включно як уражені. Оновіть обидва плагіни Helix3 до 3.1.2 або новішої.
Чи видаляє оновлення вже встановлений шкідливий код?
Ні. Оновлення закриває вхід. Web shell, невідомих адміністраторів та ін'єкції в базі потрібно видаляти окремо.
Чому файловий сканер не бачить AntonKill?
У хвилі Helix3 код може зберігатися в параметрах шаблону в базі. Чистий файловий скан не доводить повне очищення.
Яку версію ZOO встановити?
Установіть ZOO 4.1.66 або новішу. Вона містить критичні виправлення 4.1.64 і подальші оновлення безпеки.
Яка версія YOOtheme Pro містить виправлення?
Виробник перелічує обидва виправлення в YOOtheme Pro 5.0.41. Після оновлення перевірте права авторів і редакторів.
Як перевіряються дані
До списку потрапляють лише підтверджені CVE, рекомендації розробників і публічні попередження центрів кібербезпеки. Дату перевірки вказано на сторінці; після зміни рекомендацій таблиця оновлюється.
Сайт уже зламано або оновлення не допомогло?
Спочатку запустіть зовнішню перевірку. Якщо є редиректи, спам, невідомі адміністратори або сайт був доступний до виправлення, потрібен аналіз файлів, бази та логів.