Kompletní záchrana napadeného Joomla webu. Napadli Vám webové stránky Joomla? Odstraníme malware, vyčistíme soubory i databázi a zabezpečíme Vaši Joomla 3, 4, 5 nebo 6 proti dalším útokům. Přenechte své Joomla web stránky na nás. Máme více než 16 let zkušeností s vývojem, správou a zabezpečením webů na Joomla.
Najdeme a odstraníme všechen škodlivý kód injekce, backdoory, spam stránky i přesměrování na cizí weby.
Pročistíme databázi od falešných admin účtů, injektovaných skriptů a zavirovaných příspěvků.
Aktualizujeme jádro Joomla i komponenty a zaplátujeme zneužité zranitelnosti dřív, než je útočník využije znovu.
Pomůžeme s odstraněním z blacklistů Google Safe Browsing i antivirů a zlepšení jeho reputace ve vyhledávačích.
Nasadíme firewall, zabezpečíme admin přihlášení a nasadíme ochranu v reálném čase.
Web hlídáme a při podezřelé aktivitě zasáhneme dřív, než si problému všimnou návštěvníci.
Provozujete web na Joomla 1, 2.5 nebo 3? Starší verze už nedostávají bezpečnostní záplaty a jsou snadným cílem útoků. Převedeme váš web na aktuální generaci Joomla bez ztráty obsahu.
* U starších komponent, modulů a pluginů je nutné individuálně posoudit jejich kompatibilitu.
V některých případech je potřeba najít vhodnou náhradu, případně provést refaktor nebo úpravu kódu pro bezproblémový běh na moderním jádru Joomla.
Při řešení napadených Joomla webů vycházíme z reálných bezpečnostních problémů, známých zranitelností a zkušeností z čištění kompromitovaných instalací. Pokud váš web běží na zastaralé verzi Joomla nebo používá neaktuální rozšíření, doporučujeme situaci nepodceňovat. Včasná kontrola, odstranění malwaru a základní zabezpečení mohou výrazně snížit riziko dalšího napadení.
| Riziko | Rozšíření | Zranitelnost a dopad | Nahlášeno |
|---|---|---|---|
| Riziko Kritická | Rozšíření YOOtheme Pro CVE-2026-76613 |
Zranitelnost a dopad
SQL injekce a čtení souborů zneužitelné účtem s minimem práv
Postiženo: YOOtheme Pro pro Joomla 1.0.0 až 5.0.40
Aktualizovat na YOOtheme Pro 5.0.41 nebo novější
SQL injekce dosažitelná i účtem s minimálními právy (contributor) umožňuje číst celou databázi včetně účtů a hashů hesel (CVE-2026-76613, CVSS 9.2). Souběžně bylo opraveno neautorizované čtení libovolných souborů ze serveru přes glob vzory (CVE-2026-75115, CVSS 7.0). Oboje řeší verze 5.0.41. Pozor: jde o jiný produkt než komponenta ZOO — pokud používáte YOOtheme Pro, aktualizujte i ten. |
Nahlášeno 21.08.2026 |
| Riziko Kritická | Rozšíření YOOtheme ZOO CVE-2026-74803 |
Zranitelnost a dopad
Neautorizované nahrání souboru se spuštěním kódu a SQL injekce
Postiženo: YOOtheme ZOO (com_zoo) 1.0.0 až 4.1.65
Aktualizovat na YOOtheme ZOO 4.1.66 nebo novější
Anonymní návštěvník bez přihlášení může nahrát a spustit libovolný soubor na serveru (CVE-2026-74803, CVSS 10.0) a k tomu neautorizovaná SQL injekce (CVE-2026-74804, CVSS 9.3) — obojí opraveno v 4.1.64. Následně přibyly další neautorizované chyby (stored XSS CVE-2026-76612 s CVSS 8.6, výpis adresářů, open redirect), plně opravené až v 4.1.66. Aktualizujte na nejnovější verzi. |
Nahlášeno 19.08.2026 |
| Riziko Kritická | Rozšíření iCagenda CVE-2026-67365 |
Zranitelnost a dopad
Neautorizované RCE a později neautorizovaná SQL injekce
Postiženo: iCagenda 4.0.0 až 4.0.11 (SQL injekce); dřívější RCE i na starších verzích
Aktualizovat na iCagenda 4.0.12 nebo novější (Joomla 3: nejméně 3.9.15)
K dřívějšímu neautorizovanému spuštění kódu (CVE-2026-48939) přibyla neautorizovaná SQL injekce v modulu kalendáře dostupná přes com_ajax bez přihlášení a čtení celé databáze (CVE-2026-67365, CVSS 9.2). Verze 4.0.12 řeší i další chyby (CSRF, únik uživatelů). Aktualizujte na nejnovější verzi. |
Nahlášeno 17.08.2026 |
| Riziko Kritická | Rozšíření Sourcerer CVE-2026-74253 |
Zranitelnost a dopad
Neautorizované spuštění PHP kódu z neověřeného obsahu
Postiženo: Sourcerer (Regular Labs) před verzí 14.0.0
Aktualizovat na Sourcerer 14.0.0 nebo novější
Plugin Sourcerer umožňuje vkládat PHP a HTML do obsahu. Kvůli chybě mohl být PHP kód spuštěn i z neověřeného obsahu bez kontroly oprávnění (CVE-2026-74253, CVSS 10.0). Opraveno ve verzi 14.0.0 (verze 13.0.0 řešila problém jen částečně). |
Nahlášeno 17.08.2026 |
| Riziko Kritická | Rozšíření Phoca Cart CVE-2026-74251 |
Zranitelnost a dopad
Neautorizovaná SQL injekce ve filtru produktů
Postiženo: Phoca Cart 5.0.0 až 6.1.6
Aktualizovat na Phoca Cart 6.1.7, 5.2.4 nebo 4.0.13 (dle řady)
Parametry filtru produktů (a[] a s[]) předávané přes GET nejsou správně ošetřeny, takže útočník bez přihlášení může přečíst celou databázi včetně účtů a hashů hesel (CVE-2026-74251, CVSS 9.3). Aktualizujte podle nainstalované řady na 6.1.7, 5.2.4 nebo 4.0.13. |
Nahlášeno 16.08.2026 |
| Riziko Kritická | Rozšíření SP Page Builder CVE-2026-65766 |
Zranitelnost a dopad
Opakované neautorizované spuštění kódu a SQL injekce
Postiženo: SP Page Builder (JoomShaper) před verzí 6.8.0 na Joomla 4, 5 nebo 6
Aktualizovat na SP Page Builder 6.8.0 nebo novější
SP Page Builder má za sebou sérii kritických chyb: neautorizované nahrání souboru a spuštění kódu (CVE-2026-48908, oprava 6.6.2), poté neautorizovaná SQL injekce a zneužití serveru k rozesílání spamu (CVE-2026-65766, oprava 6.7.1) a nakonec další neautorizované vzdálené spuštění kódu opravené až v 6.8.0. Vzhledem k historii aktualizujte na nejnovější verzi a napadené weby prověřte. |
Nahlášeno 12.08.2026 |
| Riziko Střední | Rozšíření Cotton Cloud CVE-2026-67283 |
Zranitelnost a dopad
Chybějící kontrola oprávnění a přístup k cizím datům
Postiženo: Cotton Cloud před verzí 2.0.3
Aktualizovat na Cotton Cloud 2.0.3 nebo novější
Některé akce nekontrolují oprávnění (CVE-2026-67283) a kvůli chybějícímu ověření vlastnictví lze přistupovat k datům jiných uživatelů (IDOR, CVE-2026-67284). Nejde o vzdálené spuštění kódu, ale citlivá data mohou uniknout. Opraveno ve verzi 2.0.3. |
Nahlášeno 12.08.2026 |
| Riziko Kritická | Rozšíření Fabrik CVE-2026-66915 |
Zranitelnost a dopad
Dvě neautorizovaná spuštění kódu (prvek calc a filtry)
Postiženo: Fabrik do verze 4.6.7 včetně
Aktualizovat na Fabrik 4.6.8 nebo novější
AJAX endpoint prvku calc umožňuje anonymnímu návštěvníkovi bez přihlášení spustit libovolný kód na serveru (CVE-2026-66915, CVSS 10.0, oprava 4.6.7). Týž den vyšla verze 4.6.8 s opravou druhé kritické díry ve filtrech výpisů. Verzování bylo chaotické (verze 4.7.0 byla zveřejněna jako stabilní, pak stažena a přeznačena), spolehněte se na 4.6.8. |
Nahlášeno 10.08.2026 |
| Riziko Kritická | Rozšíření Gridbox CVE-2026-65884 |
Zranitelnost a dopad
Desítky kritických chyb včetně neautorizovaného RCE
Postiženo: Gridbox (Balbooa) před verzí 2.20.2
Aktualizovat na Gridbox 2.20.2 nebo novější
Nejdřív se opravovalo získání práv superuživatele bez přihlášení (CVE-2026-61425, oprava 2.20.1). Následný audit ale odhalil dalších 23 zranitelností včetně neautorizovaného spuštění kódu jediným požadavkem. Několik z nich se aktivně zneužívá, kompletní oprava je až v 2.20.2. |
Nahlášeno 24.07.2026 |
| Riziko Vysoká | Rozšíření Regular Labs (celý katalog) |
Zranitelnost a dopad
Hromadné zabezpečení všech rozšíření Regular Labs
Postiženo: Přibližně 30 rozšíření od Regular Labs (Cache Cleaner, Articles/Modules/Users Anywhere a další) před vydáním z 22. 7. 2026
Aktualizovat všechna nainstalovaná rozšíření Regular Labs na nejnovější verzi (koordinované vydání 22. 7. 2026)
Regular Labs najednou zabezpečil celý svůj katalog. Opravy zahrnují SSRF do vnitřní sítě a OS command injection (u Cache Cleaneru), path traversal, únik přihlašovacích údajů, stored XSS a v sdílené knihovně nedůsledné ověřování tokenů u AJAX endpointů. Protože sdílená knihovna je ve všech jejich rozšířeních, aktualizujte je všechna. |
Nahlášeno 22.07.2026 |
| Riziko Vysoká | Rozšíření EasyStore CVE-2026-65761 |
Zranitelnost a dopad
Únik cizích faktur, padělání objednávek a SQL injekce
Postiženo: EasyStore před verzí 2.0.2
Aktualizovat na EasyStore 2.0.2 nebo novější
Tři chyby: parametr řazení výpisu produktů vkládá vstup přímo do SQL dotazu, takže útočník bez přihlášení přečte celou databázi (účty, hashe hesel, tajný klíč, data zákazníků); přihlášený zákazník mohl úpravou URL číst faktury všech ostatních; a bez přihlášení šlo označit libovolnou objednávku jako zaplacenou. CVE-2026-65759 (padělání objednávek), CVE-2026-65760 (únik faktur), CVE-2026-65761 (SQL injekce). |
Nahlášeno 22.07.2026 |
| Riziko Vysoká | Rozšíření jDownloads CVE-2026-61900 |
Zranitelnost a dopad
Neautorizované nahrání souboru a spuštění kódu
Postiženo: jDownloads před verzí 4.1.6
Aktualizovat na jDownloads 4.1.6 nebo novější
V balíčku omylem zůstal experimentální kód pro nahrávání, který umožňoval komukoli bez přihlášení zapsat libovolný soubor do webem obsluhované složky a na špatně nastaveném serveru ho spustit (CVSS 8.8). Oprava kód odstraní a smaže i zbylou složku test_uploads. |
Nahlášeno 18.07.2026 |
| Riziko Kritická | Rozšíření 4Analytics CVE-2026-57833 |
Zranitelnost a dopad
Dvě kritické chyby vedoucí až k převzetí webu
Postiženo: 4Analytics (Weeblr) — všechny verze starší než 5.0.2
Aktualizovat na 4Analytics 5.0.2 nebo novější
Výrobce oznámil dvě kritické chyby (CVE-2026-57833 a CVE-2026-58077) zneužitelné bez přihlášení, které mohou vést až k převzetí celého webu. Technické detaily zveřejní až po sedmi dnech, aby měli provozovatelé čas aktualizovat. Aktivní zneužití zatím nebylo zaznamenáno, přesto nemá smysl s aktualizací čekat. |
Nahlášeno 15.07.2026 |
| Riziko Vysoká | Rozšíření Quix Page Builder CVE-2026-58078 |
Zranitelnost a dopad
Neautorizované SQL injection v AJAX načítání článků
Postiženo: Quix Page Builder 6.2.0 a starší (ThemeXpert)
Aktualizovat na Quix Page Builder 6.2.1 nebo novější
Frontendový AJAX endpoint pro načítání článků nepřevádí ID článku na číslo, než ho vloží do SQL dotazu. Útočník tak může bez přihlášení číst libovolnou tabulku včetně účtů, hashů hesel a API klíčů (CVSS 8.7). Aktivní zneužití zatím nebylo hlášeno, ale nástroje na tento typ útoku jsou běžně dostupné. |
Nahlášeno 15.07.2026 |
| Riziko Střední | Rozšíření Events Booking CVE-2026-60024 |
Zranitelnost a dopad
Neautorizované nahrání souboru a únik údajů uživatelů
Postiženo: Events Booking před verzí 5.8.1
Aktualizovat na Events Booking 5.8.1 (verze 5.8.0 měla dvě různá vydání se stejným číslem, spolehněte se až na 5.8.1)
Dvě chyby zneužitelné bez přihlášení: ve výchozím stavu zapnuté anonymní nahrávání souborů a únik jména a e-mailu každého uživatele (CVSS 6.9). Skutečné zpřísnění nahrávání přišlo až ve verzi 5.8.1. |
Nahlášeno 15.07.2026 |
| Riziko Vysoká | Rozšíření eDocman CVE-2026-57832 |
Zranitelnost a dopad
Neautorizované SQL injection ve veřejném endpointu
Postiženo: eDocman 3.8 a starší (dokumentový a download manager od JoomDonation)
Aktualizovat na eDocman 3.9.0 nebo novější
Veřejný frontendový endpoint vkládá uživatelský vstup přímo do SQL dotazu bez ošetření; textový filtr Joomly odstraní jen HTML, ale SQL syntaxi nechá projít. Útočník tak bez přihlášení přečte libovolnou tabulku včetně účtů, hashů hesel a citlivých údajů z konfigurace (CVSS 8.7). Při databázovém účtu s vyššími právy hrozí přístup ke všem databázím na serveru. |
Nahlášeno 14.07.2026 |
| Riziko Vysoká | Rozšíření DPCalendar CVE-2026-57831 |
Zranitelnost a dopad
Neautorizované SQL injection ve výpisu kalendáře
Postiženo: DPCalendar 8.18.0 až 10.11.0 (všechny edice Free, Pro i Business)
Aktualizovat na DPCalendar 10.11.2 (Joomla 4–6) nebo 8.19.4 (Joomla 3)
Veřejný výpis událostí vkládá parametr filtru autora do SQL dotazu bez převodu na číslo. Útočník tak může bez přihlášení číst libovolnou tabulku databáze včetně účtů a hashů hesel (CVSS 8.7). Zatím se aktivně nezneužívá, ale zneužití je snadné automatizovat. |
Nahlášeno 13.07.2026 |
| Riziko Kritická | Rozšíření RSFiles! CVE-2026-57827 |
Zranitelnost a dopad
Neautorizované nahrání souboru a spuštění kódu
Postiženo: RSFiles! (com_rsfiles) do verze 1.17.11 včetně
Aktualizovat na RSFiles! 1.17.12 nebo novější
Frontendová funkce pro nahrávání souborů nekontroluje přihlášení, CSRF token ani typ souboru. Útočník tak nahraje PHP soubor do veřejně dostupné složky se soubory a okamžitě spustí libovolný kód. Po napadení je nutné prověřit složku se soubory i účty správců. |
Nahlášeno 10.07.2026 |
| Riziko Kritická | Rozšíření AcyMailing CVE-2026-56292 |
Zranitelnost a dopad
Neautorizované SQL injection přes veřejný endpoint
Postiženo: AcyMailing (com_acym) 6.0.0 až 10.11.0
Aktualizovat na AcyMailing 10.11.1 nebo novější
Veřejný frontendový endpoint nekontroluje vstupy a umožňuje bez přihlášení SQL injection s přístupem pro čtení databáze, tedy k účtům, hashům hesel, obsahu i konfiguraci. Útoky na čtení nezanechávají téměř žádné stopy, po delší neopravené době je nutné změnit všechna hesla, zrušit relace a přegenerovat tajné klíče Joomla. |
Nahlášeno 09.07.2026 |
| Riziko Kritická | Rozšíření Balbooa Forms CVE-2026-56291 |
Zranitelnost a dopad
Neautorizované nahrání souboru a spuštění kódu
Postiženo: Balbooa Forms (com_baforms) 2.4.0 a starší
Aktualizovat na Balbooa Forms 2.4.1 nebo novější
Frontendový upload formuláře nekontroluje přihlášení, CSRF token ani typ souboru. Útočník tak nahraje PHP soubor přímo do webového prostoru a okamžitě ho spustí (CVSS 10.0). Chyba se aktivně zneužívá, po napadení je nutné prověřit celý webový prostor včetně účtů správců. |
Nahlášeno 08.07.2026 |
| Riziko Kritická | Rozšíření Helix Ultimate |
Zranitelnost a dopad
Neautorizované AJAX akce, trvalé XSS a mazání souborů
Postiženo: Všechny verze Helix Ultimate před 2.2.7 včetně starších řad 2.1 a 1.1
Aktualizovat na Helix Ultimate 2.2.8 nebo novější
AJAX obsluha šablony nekontroluje přihlášení. Útočník tak může bez přihlášení vložit skript do nastavení menu (trvalé XSS), mazat soubory v celém Joomla adresáři, přesměrovávat návštěvníky nebo exportovat šablonu. Jde o samostatný framework, nezaměňovat s Helix3. |
Nahlášeno 07.07.2026 |
| Riziko Kritická | Rozšíření Helix3 Framework CVE-2026-49049 |
Zranitelnost a dopad
Neautorizovaný zápis a mazání souborů přes AJAX
Postiženo: Šablony postavené na Helix3 před verzí 3.1.1 na Joomla 4, 5 nebo 6
Aktualizovat na Helix3 3.1.1 nebo novější
Více děr v AJAX pluginu umožňuje bez přihlášení zapisovat a mazat soubory na serveru a přepsat nastavení šablony. Chyba se aktivně zneužívá k nahrání PHP kódu. |
Nahlášeno 28.06.2026 |
| Riziko Kritická | Rozšíření PageBuilder CK CVE-2026-56290 |
Zranitelnost a dopad
Neautorizované nahrání souboru a spuštění kódu
Postiženo: PageBuilder CK (Joomlack) do verze 3.6.2 včetně
Aktualizovat na PageBuilder CK 3.6.3 nebo novější (starší opravy 3.6.0 až 3.6.2 chybu neuzavřely úplně)
Obsluha nahrávání nekontroluje přihlášení ani typ souboru, takže útočník bez přihlášení nahraje PHP soubor a spustí libovolný kód (CVSS 10.0), aktivně se zneužívá. Původní oprava 3.6.0 přidala jen kontrolu přihlášení, takže kód mohl spustit i běžný editor až do 3.6.2. Úplně opraveno až v 3.6.3. |
Nahlášeno 27.06.2026 |
| Riziko Kritická | Rozšíření JCE Editor CVE-2026-48907 |
Zranitelnost a dopad
Opakované kritické opravy a další hardening
Postiženo: Jakékoli JCE používané na Joomla 4, 5 nebo 6
Aktualizovat znovu na nejnovější JCE, aktuálně 2.9.99.10
Po opravě neautorizovaného nahrání profilu (CVE-2026-48907) následovala série dalších úprav vstupů, oprávnění a nahrávání souborů. Verze 2.9.99.10 (29. 7. 2026) navíc řeší chybu přejmenování, kterou mohl přihlášený uživatel skrýt soubor. Jedna dřívější aktualizace proto nestačí, aktualizujte na nejnovější verzi. |
Nahlášeno 16.06.2026 |
| Riziko Kritická | Rozšíření Astroid Framework CVE-2026-21628 |
Zranitelnost a dopad
Neautorizované nahrání souboru a spuštění kódu
Postiženo: Astroid Framework 2.0.0 až 3.3.10 (šablony TemPlaza a další) na Joomla 4, 5 nebo 6
Aktualizovat na Astroid 3.3.13 nebo novější, oprava vyšla ve verzi 3.3.11
Správa souborů nekontroluje přihlášení, útočníkovi stačí CSRF token z veřejné přihlašovací stránky. Aktivně se zneužívá k nahrání webshellů a instalaci skrytých pluginů typu BLPayload nebo JCachePro. |
Nahlášeno 05.03.2026 |
| Riziko Kritická | Rozšíření Tassos / Novarain Framework CVE-2026-21627 |
Zranitelnost a dopad
Neautorizované vložení a spuštění PHP souboru přes AJAX
Postiženo: Systémový plugin nrframework 4.10.14 až 6.0.37 dodávaný s rozšířeními Convert Forms, EngageBox a dalšími
Aktualizovat Tassos Framework na 6.0.38 nebo novější, aktuálně 6.0.62
AJAX úloha v pluginu umožňuje bez přihlášení vložit a spustit libovolný PHP soubor, mazat soubory a zasahovat do databáze. Veřejný exploit je volně dostupný. |
Nahlášeno 16.02.2026 |
| Riziko Kritická | Rozšíření Phoca Download CVE-2026-57828 |
Zranitelnost a dopad
Nahrání a spuštění PHP souboru přihlášeným uživatelem
Postiženo: Phoca Download 1.0 až 6.1.2 (jen weby s nestandardně zapnutým nahráváním pro uživatele)
Aktualizovat na Phoca Download 6.1.3 nebo novější
Cesta pro nahrávání souborů přihlášeným členem přeskočila kontrolu povolených typů, takže člen mohl nahrát a spustit PHP soubor (CVSS 9.0). Vyžaduje přihlášení a nestandardně zapnutou funkci nahrávání, přesto je vhodné aktualizovat ihned. |
Nahlášeno — |
| Riziko Vysoká | Rozšíření DJ-Classifieds CVE-2026-61424 |
Zranitelnost a dopad
Neautorizované nahrání souboru a spuštění kódu
Postiženo: DJ-Classifieds před verzí 3.11.2
Aktualizovat na DJ-Classifieds 3.11.2 nebo novější
Chyba umožňovala komukoli bez přihlášení nahrát soubory na web a spustit kód (CVSS 8.8). Zranitelnost se aktivně zneužívala. |
Nahlášeno — |
| Riziko Nízká | Rozšíření Joomla Core · CVE-2026-73373 |
Zranitelnost a dopad
Unrestricted uploads of SHTML files
Project: Joomla! SubProject: CMS Impact: High Severity: Low Probability: Low Versions: 1.0.0-5.4.7,6.0.0-6.1.2 Exploit type: Unrestricted Upload of File with Dangerous Type Reported Date: 2026-07-29 Fixed Date: 2026-08-18 CVE Number: CVE-2026-73373 Description The default list of dangerous files did not include SHTML… |
Nahlášeno 10.08.2026 |
| Riziko Nízká | Rozšíření Joomla Core · CVE-2026-73372 |
Zranitelnost a dopad
Improper ACL checks when injection schema.org contact data
Project: Joomla! SubProject: CMS Impact: Low Severity: Low Probability: Low Versions: 5.1.0-5.4.7,6.0.0-6.1.2 Exploit type: Incorrect Access Control Reported Date: 2026-07-31 Fixed Date: 2026-08-18 CVE Number: CVE-2026-73372 Description An improper access check injects contact information for unaccessible contact item… |
Nahlášeno 09.08.2026 |
| Riziko Nízká | Rozšíření Joomla Core · CVE-2026-73371 |
Zranitelnost a dopad
Improper ACL checks for batch copy actions
Project: Joomla! SubProject: CMS Impact: Low Severity: Low Probability: Low Versions: 4.0.0-5.4.7,6.0.0-6.1.2 Exploit type: Incorrect Access Control Reported Date: 2026-07-28 Fixed Date: 2026-08-18 CVE Number: CVE-2026-73371 Description An improper access check allows unauthorized users to perform copy batch operation… |
Nahlášeno 08.08.2026 |
| Riziko Střední | Rozšíření Joomla Core · CVE-2026-73337 |
Zranitelnost a dopad
MFA Authentication Bypass
Project: Joomla! SubProject: CMS Impact: High Severity: Moderate Probability: Moderate Versions: 4.0.0-5.4.7,6.0.0-6.1.2 Exploit type: Authentication Bypass Reported Date: 2026-07-25 Fixed Date: 2026-08-18 CVE Number: CVE-2026-73337 Description Insufficient state checks lead to a vector that allows to bypass 2FA check… |
Nahlášeno 07.08.2026 |
| Riziko Střední | Rozšíření Joomla Core · CVE-2026-73336 |
Zranitelnost a dopad
XSS through schema.org outputs
Project: Joomla! SubProject: CMS Impact: Moderate Severity: Moderate Probability: Low Versions: 5.1.0-5.4.7, 6.0.0-6.1.2 Exploit type: XSS Reported Date: 2026-07-21 Fixed Date: 2026-08-18 CVE Number: CVE-2026-73336 Description Improper escaping flags lead to an XSS vector in schema.org markup outputs. Affected Install… |
Nahlášeno 06.08.2026 |
| Riziko Střední | Rozšíření Joomla Core · CVE-2026-72532 |
Zranitelnost a dopad
Improper ACL checks for category webservice endpoints
Project: Joomla! SubProject: CMS Impact: Moderate Severity: Moderate Probability: Low Versions: 4.0.0-5.4.7, 6.0.0-6.1.2 Exploit type: Incorrect Access Control Reported Date: 2026-07-15 Fixed Date: 2026-08-18 CVE Number: CVE-2026-72532 Description An improper access check allows unauthorized users to create categories… |
Nahlášeno 05.08.2026 |
| Riziko Střední | Rozšíření Joomla Core · CVE-2026-72531 |
Zranitelnost a dopad
Improper ACL checks for custom fields webservice endpoints
Project: Joomla! SubProject: CMS Impact: Moderate Severity: Moderate Probability: Low Versions: 4.0.0-5.4.7, 6.0.0-6.1.2 Exploit type: Incorrect Access Control Reported Date: 2026-07-06 Fixed Date: 2026-08-18 CVE Number: CVE-2026-72531 Description An improper access check allows unauthorized users to create fields for… |
Nahlášeno 04.08.2026 |
| Riziko Střední | Rozšíření Joomla Core · CVE-2026-71574 |
Zranitelnost a dopad
Inconsistent ACL checks for mutating webservice endpoints
Project: Joomla! SubProject: CMS Impact: High Severity: Moderate Probability: Low Versions: 4.0.0-5.4.7, 6.0.0-6.1.2 Exploit type: Incorrect Access Control Reported Date: 2026-07-15 Fixed Date: 2026-08-18 CVE Number: CVE-2026-71574 Description An improper access check allows unauthorized users to perform mutation acti… |
Nahlášeno 03.08.2026 |
| Riziko Střední | Rozšíření Joomla Core · CVE-2026-71573 |
Zranitelnost a dopad
Improper CORS origin validation
Project: Joomla! SubProject: CMS Impact: Moderate Severity: Moderate Probability: Moderate Versions: 4.0.0-5.4.7, 6.0.0-6.1.2 Exploit type: Improper CORS Origin Validation Reported Date: 2026-07-09 Fixed Date: 2026-08-18 CVE Number: CVE-2026-71573 Description An improper implementation prevented configured CORS origin… |
Nahlášeno 02.08.2026 |
| Riziko Nízká | Rozšíření Joomla Core · CVE-2026-71572 |
Zranitelnost a dopad
Response header injection in download views
Project: Joomla! SubProject: CMS Impact: Low Severity: Low Probability: Low Versions: 3.0.0-5.4.7, 6.0.0-6.1.2 Exploit type: Response header injection Reported Date: 2026-07-02 Fixed Date: 2026-08-18 CVE Number: CVE-2026-71572 Description Lack of output processing allowed a header injection in the multiple download vi… |
Nahlášeno 01.08.2026 |
| Riziko Vysoká | Rozšíření EasyStore Pro 2.0.1 |
Zranitelnost a dopad
Other
various |
Nahlášeno 21.07.2026 |
| Riziko Střední | Rozšíření Joomla Core · CVE-2026-48958 |
Zranitelnost a dopad
Incorrect Access Control in com_fields webservice endpoints
Project: Joomla! SubProject: CMS Impact: Moderate Severity: Moderate Probability: Low Versions: 4.0.0-5.4.6, 6.0.0-6.1.1 Exploit type: Incorrect Access Control Reported Date: 2026-05-05 Fixed Date: 2026-07-07 CVE Number: CVE-2026-48958 Description An improper access check allows unauthorized users to create custom fie… |
Nahlášeno 12.07.2026 |
| Riziko Střední | Rozšíření Joomla Core · CVE-2026-48957 |
Zranitelnost a dopad
Incorrect Access Control in com_privacy webservice endpoints
Project: Joomla! SubProject: CMS Impact: Low Severity: Moderate Probability: Low Versions: 4.0.0-5.4.6, 6.0.0-6.1.1 Exploit type: Incorrect Access Control Reported Date: 2026-06-12 Fixed Date: 2026-07-07 CVE Number: CVE-2026-48957 Description An improper access check allows unauthorized users to access com_privacy dat… |
Nahlášeno 11.07.2026 |
| Riziko Střední | Rozšíření Joomla Core · CVE-2026-48956 |
Zranitelnost a dopad
Incorrect Access Control in com_modules
Project: Joomla! SubProject: CMS Impact: Moderate Severity: Moderate Probability: Low Versions: 4.0.0-5.4.6, 6.0.0-6.1.1 Exploit type: Incorrect Access Control Reported Date: 2026-05-22 Fixed Date: 2026-07-07 CVE Number: CVE-2026-48956 Description An improper access check allows users to display a list of modules in t… |
Nahlášeno 10.07.2026 |
| Riziko Střední | Rozšíření Joomla Core · CVE-2026-48955 |
Zranitelnost a dopad
Incorrect Access Control in com_workflow
Project: Joomla! SubProject: CMS Impact: Moderate Severity: Moderate Probability: Low Versions: 6.0.0-6.1.1 Exploit type: Incorrect Access Control Reported Date: 2026-04-22 Fixed Date: 2026-07-07 CVE Number: CVE-2026-48955 Description An improper access check allows unauthorized users to access workflow stage and tran… |
Nahlášeno 09.07.2026 |
| Riziko Střední | Rozšíření Joomla Core · CVE-2026-48954 |
Zranitelnost a dopad
XSS through language overrides
Project: Joomla! SubProject: CMS Impact: Moderate Severity: Moderate Probability: Low Versions: 3.0.0-5.4.6,6.0.0-6.1.1 Exploit type: XSS Reported Date: 2026-05-15 Fixed Date: 2026-07-07 CVE Number: CVE-2026-48954 Description Improper validation leads to a generic XSS vector in the language override feature. Affected… |
Nahlášeno 08.07.2026 |
| Riziko Střední | Rozšíření Joomla Core · CVE-2026-48953 |
Zranitelnost a dopad
XSS in the generic image output layout
Project: Joomla! SubProject: CMS Impact: Moderate Severity: Moderate Probability: Low Versions: 4.0.0-5.4.6,6.0.0-6.1.1 Exploit type: XSS Reported Date: 2026-05-15 Fixed Date: 2026-07-07 CVE Number: CVE-2026-48953 Description Lack of escaping leads to an XSS vulnerability in the generic image output layout. Affected I… |
Nahlášeno 07.07.2026 |
| Riziko Střední | Rozšíření Joomla Core · CVE-2026-48952 |
Zranitelnost a dopad
XSS in com_installer
Project: Joomla! SubProject: CMS Impact: Moderate Severity: Moderate Probability: Low Versions: 4.0.0-5.4.6,6.0.0-6.1.1 Exploit type: XSS Reported Date: 2026-05-21 Fixed Date: 2026-07-07 CVE Number: CVE-2026-48952 Description Lack of escaping leads to an XSS vulnerability in the update list view of com_installer. Affe… |
Nahlášeno 06.07.2026 |
| Riziko Střední | Rozšíření Joomla Core · CVE-2026-48951 |
Zranitelnost a dopad
XSS in various modalreturn layouts
Project: Joomla! SubProject: CMS Impact: Moderate Severity: Moderate Probability: Low Versions: 4.0.0-5.4.6,6.0.0-6.1.1 Exploit type: XSS Reported Date: 2026-05-07 Fixed Date: 2026-07-07 CVE Number: CVE-2026-48951 Description Lack of escaping leads to XSS vulnerabilities in modalreturn layouts of various components. A… |
Nahlášeno 05.07.2026 |
| Riziko Střední | Rozšíření Joomla Core · CVE-2026-48950 |
Zranitelnost a dopad
XSS in com_templates
Project: Joomla! SubProject: CMS Impact: Moderate Severity: Moderate Probability: Low Versions: 4.0.0-5.4.6,6.0.0-6.1.1 Exploit type: XSS Reported Date: 2026-05-07 Fixed Date: 2026-07-07 CVE Number: CVE-2026-48950 Description Lack of escaping leads to an XSS vulnerability in the file management view of com_templates.… |
Nahlášeno 04.07.2026 |
| Riziko Střední | Rozšíření Joomla Core · CVE-2026-48949 |
Zranitelnost a dopad
XSS in MFA method management
Project: Joomla! SubProject: CMS Impact: Moderate Severity: Moderate Probability: Low Versions: 4.2.0-5.4.6,6.0.0-6.1.1 Exploit type: XSS Reported Date: 2026-05-07 Fixed Date: 2026-07-07 CVE Number: CVE-2026-48949 Description Lack of validation leads to an XSS vulnerability in the MFA management views. Affected Instal… |
Nahlášeno 03.07.2026 |
| Riziko Nízká | Rozšíření Joomla Core · CVE-2026-48948 |
Zranitelnost a dopad
Incorrect Access Control in com_contact vcf download
Project: Joomla! SubProject: CMS Impact: Low Severity: Low Probability: Low Versions: 3.0.0-5.4.6,6.0.0-6.1.1 Exploit type: Incorrect Access Control Reported Date: 2026-05-07 Fixed Date: 2026-07-07 CVE Number: CVE-2026-48948 Description An improper access check allows user to download vcard exports of com_contact cont… |
Nahlášeno 02.07.2026 |
| Riziko Nízká | Rozšíření Joomla Core · CVE-2026-48947 |
Zranitelnost a dopad
Incorrect Access Control in com_media webservice endpoints
Project: Joomla! SubProject: CMS Impact: Moderate Severity: Low Probability: Low Versions: 4.1.0-5.4.6,6.0.0-6.1.1 Exploit type: Incorrect Access Control Reported Date: 2026-05-05 Fixed Date: 2026-07-07 CVE Number: CVE-2026-48947 Description An improper access check allows privileged users to overwrite media files wit… |
Nahlášeno 01.07.2026 |
| Riziko Střední | Rozšíření Joomla Framework · CVE-2026-48905 |
Zranitelnost a dopad
Inadequate content filtering within the cleanAttributes filter code
Project: Joomla! SubProject: Framewok Impact: Moderate Severity: Moderate Probability: Moderate Versions: 3.0.0-5.4.5,6.0.0-6.1.0 Exploit type: XSS Reported Date: 2026-05-04 Fixed Date: 2026-05-26 CVE Number: CVE-2026-48905 Description Lack of input filtering leads to an XSS vector in the HTML filter code. Affected In… |
Nahlášeno 20.05.2026 |
| Riziko Střední | Rozšíření Joomla Framework · CVE-2026-48903 |
Zranitelnost a dopad
Inadequate content filtering within the checkAttribute filter code
Project: Joomla! SubProject: Framewok Impact: Moderate Severity: Moderate Probability: Moderate Versions: 3.0.0-5.4.5,6.0.0-6.1.0 Exploit type: XSS Reported Date: 2026-04-21 Fixed Date: 2026-05-26 CVE Number: CVE-2026-48903 Description Inadequate content filtering within the checkAttribute methods leads to XSS vulnera… |
Nahlášeno 19.05.2026 |
| Riziko Nízká | Rozšíření Joomla Core · CVE-2026-48902 |
Zranitelnost a dopad
Transport encryption downgrade for password and username reset links
Project: Joomla! SubProject: CMS Impact: Low Severity: Low Probability: Low Versions: 3.9.0-5.4.5,6.0.0-6.1.0 Exploit type: Mixed Content Reported Date: 2026-04-20 Fixed Date: 2026-05-26 CVE Number: CVE-2026-48902 Description The password and username reset features created plain http links for https connections if th… |
Nahlášeno 18.05.2026 |
| Riziko Vysoká | Rozšíření Advanced custom fields |
Zranitelnost a dopad
2.7.7, SQL Injection
Version: Old 2.8.2 / New 2.8.3 Update details: Improved sanitization/escaping of custom field values in v2.8.3 |
Nahlášeno 30.06.2024 |
| Riziko Vysoká | Rozšíření Phoca Gallery |
Zranitelnost a dopad
5.0.0, XSS (Cross Site Scripting)
Update to 4.4.3, 4.5.0,5.0.1 |
Nahlášeno 30.06.2024 |
| Riziko Vysoká | Rozšíření osTicky2 |
Zranitelnost a dopad
Other
This extension is abandoned and should be removed from your site |
Nahlášeno 15.02.2024 |
| Riziko Kritická | Rozšíření Joomla! · CVE-2023-23752 |
Zranitelnost a dopad
Joomla! Improper Access Control Vulnerability
Joomla! contains an improper access control vulnerability that allows unauthorized access to webservice endpoints. |
Nahlášeno 08.01.2024 |
| Riziko Vysoká | Rozšíření LazyDbBackup |
Zranitelnost a dopad
3.9.0, Other
LazyDbBackup Version: 4.0.8 |
Nahlášeno 18.09.2023 |
| Riziko Vysoká | Rozšíření acymailing |
Zranitelnost a dopad
pre 8.7.0, Other
acymailing, pre 8.7.0 , Other multiple |
Nahlášeno 18.08.2023 |
| Riziko Vysoká | Rozšíření Solidres |
Zranitelnost a dopad
2.13.3, hub plugin XSS (Cross Site Scripting)
https://www.solidres.com/forum/report-bugs/12031-vulnerability-joomla-solidres-2-13-3-reflected-xss |
Nahlášeno 30.07.2023 |
| Riziko Vysoká | Rozšíření HikaShop Joomla Plugin |
Zranitelnost a dopad
SQL Injection
anyone with access to the order management in the backend of HikaShop to be able to use a MySQL injection to extract data from the database."payment methods" restriction setting to custom fields of the "order" table in HikaShop 4.4.1, so prior versions of HikaShop are not impacted. https://www.hikashop.com/home/blog/5… |
Nahlášeno 01.06.2023 |
| Riziko Vysoká | Rozšíření jCart for OpenCart |
Zranitelnost a dopad
jCart for OpenCart 3.0.3.19, XSS (Cross Site Scripting)
Here is the link on our site: https://extensions.soft-php.com/support/latest-news/79-joocart-jcart-30325-release-notice.html |
Nahlášeno 30.09.2022 |
| Riziko Vysoká | Rozšíření Balbooa Forms |
Zranitelnost a dopad
2.0.6 (not tested on others), SQL Injection
Balbooa Forms, 2.0.6 , SQL Injection |
Nahlášeno 28.09.2021 |
| Riziko Vysoká | Rozšíření YooRecipe |
Zranitelnost a dopad
All
SQL injection vulnerability possibly all versions abandoned extension |
Nahlášeno 30.03.2021 |
| Riziko Vysoká | Rozšíření JomSocial |
Zranitelnost a dopad
4.7.6, XSS (Cross Site Scripting)
JomSocial , 4.7.6, XSS (Cross Site Scripting) investigation |
Nahlášeno 09.11.2020 |
| Žádná hrozba neodpovídá zvolenému filtru. | |||
Základem bezpečného webu je aktuální verze. Tady najdete poslední vydání podporovaných generací Joomla včetně odkazů ke stažení.
Celý proces řídíme my. Vy se jen díváte, jak se váš web vrací k životu.
Platíte až po úspěšném vyčištění. Pokud web nezachráníme, nic neplatíte.
Uvedené ceny jsou bez DPH ve výši 21%.
Výsledná cena je orientační a odvíjí se od rozsahu a náročnosti konkrétního webu.
Napište nám adresu webu a stručně popište, co pozorujete, například varování Googlu či hostingu, podezřelá přesměrování nebo neznámé soubory. Web zdarma prvotně prověříme a odpovíme vám s konkrétním zjištěním, doporučeným postupem a orientační cenou.
Každý den napadeného webu může znamenat ztrátu návštěvníků i důvěry.
Napište nám na e-mail nebo zavolejte a my se ozveme co nejdříve.