Depuis le début de l'année 2026, plusieurs failles de sécurités ont été détectées dans des extensions populaires Joomla :
- Astroid framework
- AcyMailing,
- Novarian/Tassos,
- JCE,
- SP Page Builder,
- IC Agenda,
- PageBuilder CK (27 Juin 2026),
- JoomShaper Helix 3 (29/06/2026),
- Ignite Gallerie (07/072026),
- JoomShaper Helix Ultimate (07/07/2026),
- Balbooa Forms (09/07/2026),
- AcyMailing (09/07/2026),
- RSFiles (10/06/2026)
- Phoca Download (11/06/2026),
- DPCalendar (14/07/2026),
- EDocMan (14/07/2026),
- 4Analytics (15/07/2026),
- Quix Page Builder (16/07/2026),
- jDownloads 4.1 (18/07/2026),
- JoomCCK (18/07/2026)
- ChronoForms (18/07/2026)
En complément, une faille de sécurité a été découverte dans Smart Slider 3 et un hackeur a réussi à insérer une version hackée, version 3.5.1.35 qu'il faut ignoré.
Toutes ces failles ont été corrigées rapidement par les développeurs.
Un descriptif des failles, ainsi que des indicateurs de compromission, est en ligne sur notre page https://kb.joomla.fr/
Pourquoi ces attaques.
La plupart de ces attaques utilise un contrôle insuffisant sur les appels AJAX au niveau des utilisateurs.
Lors des mises à jour de Joomla 5.4.4 et 6.0.4 de mars 2026, la sécurité du composant com_ajax a été renforcée afin de contrôler si son accès est autorisé par un utilisateur.
Cela a mis en évidence une possible faille dans les extensions utilisant des appels AJAX.
Pour les autres, les IA tournent à fond pour trouver les failles sur tous les sites web et la moindre requête mal filtrée peut devenir une faille.
Rappel pour les administrateurs Joomla
- maintenir toutes les extensions à jour
- limiter les accès administrateur
- surveiller les modifications de fichiers
- effectuer des sauvegardes régulières
- utiliser des outils de monitoring