Актуальні вразливості Joomla та потрібні оновлення

Короткий технічний список для власників і адміністраторів Joomla з підтвердженими версіями, виправленнями та даними з першоджерел. Оновлення закриває відому точку входу, але не видаляє вже встановлений бекдор.

3 CVEпідтверджено
Високийпріоритет оновлення
12.08.2026остання перевірка

Підтверджені вразливості

Звірте встановлену версію та спочатку закрийте відому точку входу.

КомпонентУраженоЩо робитиСтатусПеревірка
JCE
CVE-2026-48907
до 2.9.99.4 включноОновити до 2.9.99.9 або новішоїАктивно експлуатуєтьсяПеревірено
SP Page Builder
CVE-2026-48908
до 6.6.1 включноОновити до 6.6.2 або новішоїАктивно експлуатуєтьсяПеревірено
Helix3
CVE-2026-49049
до 3.1.1 включноОновити обидва плагіни до 3.1.2 або новішоїПідтверджені масові атакиПеревірено

Що зробити спочатку

  1. Зберегти копію файлів, бази та журналів доступу до очищення.
  2. Ізолювати сайт або увімкнути безпечний режим обслуговування.
  3. Оновити компонент, потім перевірити файли, базу, користувачів і механізми закріплення.
  4. Змінити доступи та перевірити сайт через 24 години і 7 днів.

Короткі відповіді

Чи безпечна Helix3 3.1.1?

NVD позначає версії до 3.1.1 включно як уражені. Оновіть обидва плагіни Helix3 до 3.1.2 або новішої.

Чи видаляє оновлення вже встановлений шкідливий код?

Ні. Оновлення закриває вхід. Web shell, невідомих адміністраторів та ін'єкції в базі потрібно видаляти окремо.

Чому файловий сканер не бачить AntonKill?

У хвилі Helix3 код може зберігатися в параметрах шаблону в базі. Чистий файловий скан не доводить повне очищення.

Як перевіряються дані

До списку потрапляють лише підтверджені CVE, рекомендації розробників і публічні попередження центрів кібербезпеки. Дату перевірки вказано на сторінці; після зміни рекомендацій таблиця оновлюється.

База CVE NVDРекомендації розробниківПопередження CERT

Сайт уже зламано або оновлення не допомогло?

Оновлення закриває вразливість, але не видаляє бекдори, невідомих адміністраторів та ін'єкції в базі. Перед очищенням збережіть копію й журнали доступу.

Telegram