Depuis le début de l'année 2026, plusieurs failles de sécurités ont été détectées dans des extensions populaires Joomla. Les dernières failles répertoriées concernent :
- SP Property Finder de JoomShaper (10/09/2026)
- Extensions de DIgital Peaks (10/09/2026)
- T4 Page Builder (03/09/2026)
- JooDatabase (03/09/2026)
- J2Commerce/J2Store (31/08/2026)
Toutes ces failles ont été corrigées rapidement par les développeurs.
Un descriptif de toutes les failles depuis le début de l'année, ainsi que des indicateurs de compromission, est en ligne sur notre page https://kb.joomla.fr/actualites/attaques-sur-les-extensions-joomla.html
Pourquoi ces attaques.
La plupart de ces attaques utilise un contrôle insuffisant sur les appels AJAX au niveau des utilisateurs.
Lors des mises à jour de Joomla 5.4.4 et 6.0.4 de mars 2026, la sécurité du composant com_ajax a été renforcée afin de contrôler si son accès est autorisé par un utilisateur.
Cela a mis en évidence une possible faille dans les extensions utilisant des appels AJAX.
Pour les autres, les IA tournent à fond pour trouver les failles sur tous les sites web et la moindre requête mal filtrée peut devenir une faille.
Rappel pour les administrateurs Joomla
- maintenir toutes les extensions à jour
- limiter les accès administrateur
- surveiller les modifications de fichiers
- effectuer des sauvegardes régulières
- utiliser des outils de monitoring
Important
Mettre à jour ne supprime pas une infection existante.
Si le site a déjà été compromis, il faut :
- supprimer les plugins malveillants
- vérifier les fichiers
- rechercher d’autres backdoors
- nettoyer complètement le site
Si vous avez une sauvegarde de votre site du mois de mai 2026 ou avant, vérifiez qu'il n'y a pas d'utilisateur super administrateur non souhaité et restaurez la après avoir supprimé tous les fichiers chez votre hébergeur.