Блог

Критические уязвимости Joomla

Критические уязвимости Joomla: срочно обновите сайт

В конце июне и начале июля 2026 года появились сведения сразу о нескольких опасных уязвимостях в популярных расширениях и шаблонных фреймворках Joomla. Под риском оказались сайты с устаревшими версиями JCE Editor, SP Page Builder, Helix3, Helix Ultimate и системного фреймворка NRFramework.

Особое внимание привлекла уязвимость JCE Editor CVE-2026-48907. 16 июня 2026 года агентство CISA включило ее в каталог уязвимостей, которые уже используются в реальных атаках. Речь идет не только о теоретической ошибке: злоумышленники действительно применяли ее против доступных из интернета сайтов.

Опубликованные ошибки позволяли выполнять опасные действия без входа в административную панель. В зависимости от компонента атакующий мог загрузить файл, выполнить PHP-код, изменить параметры шаблона или обратиться к внутренним функциям расширения без необходимых прав.

После раскрытия таких ошибок сайты начинают проверять автоматические боты. Сканер находит знакомый адрес обработчика и отправляет подготовленный запрос. Поэтому целью может стать и небольшой корпоративный сайт.

Атака не всегда сразу заметна. Страницы могут продолжать открываться, а формы – отправляться. При этом в одной из папок уже находится скрытый PHP-файл, через который позже создаются спамные страницы, перенаправления или новый доступ после поверхностной очистки.

Проблема не в том, что Joomla – небезопасная CMS. Сайт состоит из ядра, шаблона и дополнительных расширений, которые обновляются отдельно. Устаревший компонент может стать точкой входа.

Какие компоненты попали в зону риска

JCE Editor – CVE-2026-48907

JCE Editor – популярный визуальный редактор материалов Joomla. Уязвимость позволяла неавторизованному пользователю создавать профили редактора, а затем использовать их для загрузки и выполнения PHP-кода. Иными словами, злоумышленник мог разместить на сервере вредоносный файл без входа в административную панель. Исправление появилось в JCE 2.9.99.5, а последующие версии усилили защиту.

Разработчик назвал версию 2.9.99.5 критическим обновлением безопасности и указал, что проблема затрагивала все более ранние версии. Позже вышли дополнительные обновления с усилением защиты.

Если сайт работал с уязвимой версией JCE, одной установки обновления недостаточно. Нужно проверить посторонние PHP-файлы, учетные записи администраторов и другие признаки компрометации.

Рисунок 1. Пример подтвержденного заражения сайта через компонент JCE-editor. Красной линией отмечены, созданные вирусом, профили редактора.

Критические уязвимости Joomla

SP Page Builder – CVE-2026-48908

SP Page Builder используется для визуальной сборки страниц. CVE-2026-48908 позволяла пользователю без авторизации загружать произвольные файлы, что могло привести к загрузке и выполнению PHP-кода. Уязвимыми считаются версии до 6.6.1 включительно; в журнале JoomShaper для версии 6.6.2 указано исправление безопасности точек загрузки.

Если сайт некоторое время работал на уязвимой версии, после обновления нужно проверить посторонние файлы, пользователей и другие признаки взлома.

Рисунок 2. Пример подтвержденного заражения сайта через компонент SP Page Builder. Красной линией отмечена, созданная вирусом папка с вредоносными файлами.

Критические уязвимости Joomla

Helix, Helix Ultimate и Helix3

Helix – семейство шаблонных фреймворков JoomShaper, поэтому разные ветки нужно проверять отдельно. Для Helix3 зарегистрирована CVE-2026-49049: неавторизованный атакующий мог обращаться к AJAX-обработчику, удалять файлы, записывать JSON-файлы и менять параметры шаблона. Исправление выпущено в Helix3 3.1.1.

Для Helix Ultimate разработчик выпустил обновление безопасности 2.2.7. Оно добавило проверки прав и CSRF-токенов для AJAX-действий, исправило работу с путями и файлами, ограничило загрузки, закрыло XSS и небезопасные перенаправления. Здесь речь идет о наборе исправлений, поэтому следует устанавливать последнюю совместимую версию, а не искать один общий CVE для всей линейки Helix.

Для проектов на Joomla 3 порядок обновления может отличаться: разработчик публикует отдельные патчи, которые следует устанавливать только после резервного копирования.

Рисунок 3. Пример подтвержденного заражения сайта через шаблон Helix 3. Красной линией отмечены, созданные вирусом файлы.

Критические уязвимости Joomla

NRFramework – CVE-2026-21627

NRFramework, также известный как Novarain Framework или Tassos Framework, устанавливается вместе с расширениями Tassos: Convert Forms, EngageBox, Google Structured Data, Advanced Custom Fields, Smile Pack и другими.Владелец сайта может не знать о наличии фреймворка, поскольку это служебный системный плагин.

CVE-2026-21627 связана с недостаточным ограничением внутренних функций, вызываемых через AJAX-механизм Joomla. В CVE указано, что отдельные функции фреймворка могли вызываться без надлежащего контроля. Исследовательское раскрытие относит к затронутым версии 4.10.14–6.0.37 и описывает риски, связанные с файлами и операциями с базой данных.

Безопасный вариант – обновить все расширения Tassos до актуальных совместимых версий и убедиться, что старый plg_system_nrframework не остался после удаления основного расширения.

Рисунок 4. Пример необходимого обновления плагинов. Красной линией отмечены плагины, зараженные вирусами. Convert Forms Pro и Engage Box используют уязвимый для вирусных атак NRFramework.

Критические уязвимости Joomla

Что будет, если не обновить сайт

Наличие уязвимости не означает, что сайт уже взломан. Оно означает, что существует известный способ обойти часть защиты, а после публичного раскрытия вероятность автоматической атаки возрастает.

После успешной атаки на сервер загружают вредоносные файлы или веб-оболочки. На сайте появляются спамные и фишинговые страницы, скрытые редиректы, неизвестные администраторы или изменения в шаблоне. Ресурс могут использовать для рассылки спама.

Дальше возникают уже бизнес-последствия: хостинг блокирует сайт или почту, браузер и поисковая система показывают предупреждение, посетители уходят, компания теряет заявки.

Чем позже найдено заражение, тем сложнее восстановление. Приходится проверять файлы, базу данных, пользователей, задания cron, настройки шаблона и журналы запросов. Удаление одного найденного файла часто не решает проблему.

Рисунок 5. Пример сообщения на странице припопытке получить доступ к зараженному сайту.

Критические уязвимости Joomla

Почему одного обновления раз в несколько лет недостаточно

Сайт на Joomla – это связка CMS, шаблона, расширений, PHP и настроек хостинга. Эти части развиваются по разным графикам. Разработчики расширений закрывают ошибки, прекращают поддержку старых веток и меняют требования совместимости. Одновременно появляются новые методы атак.

Новая версия Joomla может потребовать обновления шаблона, а смена PHP – доработки старого плагина. Исправление безопасности не попадет на сайт само, если никто не следит за обновлениями.

Чем больше версий пропущено, тем выше риск конфликтов при переходе. Поэтому безопаснее обновлять сайт небольшими контролируемыми этапами: создать резервную копию, установить исправления, проверить страницы, меню, мобильную версию, формы и отправку писем.

Рисунок 6. Пример необходимого обновления плагинов и шаблона. Красной линией отмечены плагин SP Page Builder с устаревшей версией и шаблон Helix 3.

Критические уязвимости Joomla

Что входит в техническую поддержку сайта

Сопровождение начинается не с нажатия кнопки «Обновить», а с проверки состояния проекта. Специалист определяет версии Joomla, PHP, шаблона и расширений, оценивает совместимость и проверяет резервные копии.

Техническая поддержка Joomla включает:

  • регулярную проверку обновлений;
  • обновление Joomla, расширений, плагинов и шаблонов;
  • резервное копирование файлов и базы данных;
  • проверку сайта после изменений;
  • тестирование форм, уведомлений и получения заявок;
  • проверку на подозрительные файлы, пользователей и изменения;
  • взаимодействие с хостинг-провайдером;
  • рекомендации по PHP, правам доступа и безопасности.

Важно разделять профилактику и восстановление. Если уязвимость еще не использовали, достаточно корректно обновить компонент и проверить сайт.

Если признаки взлома уже есть, нужно найти и удалить вредоносный код, закрыть точку входа и сменить доступы. Новая версия расширения не удаляет файлы, загруженные ранее.

Мы сопровождаем сайты на Joomla, выполняем плановые и срочные обновления, работаем с резервными копиями и проверяем сайт после изменений. При критической ситуации оцениваем установленные компоненты, ищем признаки заражения, взаимодействуем с хостинг-провайдером и предлагаем последовательный план действий.

Для клиента это означает, что обновления не устанавливаются вслепую, работоспособность страниц и форм контролируется, а срочные технические вопросы не остаются без внимания. Наша задача – снизить риск взлома и простоя, не нарушив текущую работу сайта.

Рисунок 7. Пример подтвержденного заражения сайта через шаблон Helix 3. Красной линией отмечены, созданные вирусом файлы.

 

Критические уязвимости Joomla

FAQ

Все ли сайты на Joomla находятся под угрозой?

Нет. Под риском находятся сайты, на которых установлены уязвимые версии конкретных расширений или фреймворков. В данном случае необходимо проверить JCE Editor, SP Page Builder, Helix, Helix Ultimate, Helix3 и NRFramework.

Как узнать, установлены ли на сайте уязвимые компоненты?

Нужно открыть раздел управления расширениями Joomla и проверить названия и версии установленных компонентов. NRFramework может быть установлен как зависимость другого расширения, поэтому дополнительно проверяются системные плагины и файлы сайта.

Достаточно ли просто установить последнюю версию расширения?

Обновление закрывает уязвимость, но не удаляет вредоносные файлы или скрытых пользователей, если сайт уже был взломан. После эксплуатации уязвимой версии необходимо проверить файлы, базу данных, учетные записи администраторов и журналы запросов.

Почему перед обновлением Joomla нужна резервная копия?

Обновление может выявить несовместимость старого шаблона, расширения или версии PHP. Резервная копия позволяет быстро восстановить сайт, если после установки обновлений нарушится его работа.

Что делать, если хостинг уже заблокировал зараженный сайт?

Сначала нужно уточнить у хостинг-провайдера причину блокировки и перечень найденных файлов. Затем проводится диагностика, очистка или восстановление из чистой копии, обновление уязвимых компонентов, смена паролей и повторная проверка перед разблокировкой.

Вывод

Что делать владельцу сайта на Joomla

Если сайт на Joomla давно не обновлялся, его стоит проверить как можно скорее.

В первую очередь нужно определить версии Joomla, JCE Editor, SP Page Builder, Helix или Helix Ultimate, а также наличие Helix3 и NRFramework. Затем создать резервную копию, оценить совместимость обновлений и проверить сайт на посторонние изменения.

Профилактическое обновление обычно проще и дешевле восстановления после заражения.

Если у вас сайт на Joomla, напишите нам. Проверим сайт, определим уязвимые компоненты и предложим безопасный план обновления.

 Статью подготовила Людмила Селиванова.
Статью подготовила Людмила Селиванова.Директор ООО «Сеомастер»
site-support.by

Адрес офиса

Республика Беларусь, г. Минск, ул. Бегомльская, 9-1 (район Долгиновского тракта, Новинки, рядом ТЦ «ALL»)

Адрес для корреспонденции

а/я 127, 220053, г. Минск

Электронная почта

Контактные телефоны