Accéder au contenu principal

Blog Numerique de l'agence

Blog Numerique de l'agence
Sécurité Joomla : 13 failles critiques découvertes en seulement un mois

Sécurité Joomla : 13 failles critiques découvertes en seulement un mois

Entre la mi-juin et la mi-juillet 2026, treize vulnérabilités ont été découvertes dans treize extensions Joomla largement utilisées. Plusieurs permettent à un pirate informatique de prendre le contrôle d’un site sans disposer du moindre compte utilisateur.

Ces failles ne concernent pas directement le cœur de Joomla, mais des composants, constructeurs de pages, gestionnaires de fichiers, formulaires et frameworks de templates ajoutés au CMS. Pour les entreprises et agences qui utilisent Joomla, la vérification et la mise à jour des extensions doivent donc être considérées comme urgentes.

Treize vulnérabilités Joomla découvertes en quatre semaines

L’équipe de sécurité de mySites.guru indique avoir identifié et signalé treize vulnérabilités distinctes en l’espace d’un mois. Douze avaient déjà reçu un correctif au 15 juillet 2026. Une dernière faille concernant une extension de gestion d’événements et de réservations restait en cours de divulgation, son nom n’ayant pas été publié tant qu’un correctif n’était pas disponible.

Parmi ces vulnérabilités, on retrouve notamment :

  • six failles permettant l’exécution de code à distance après l’envoi d’un fichier malveillant ;
  • quatre injections SQL accessibles sans authentification ;
  • une vulnérabilité permettant une attaque XSS persistante ;
  • une faille autorisant l’écriture ou la suppression arbitraire de fichiers ;
  • une vulnérabilité supplémentaire encore en cours de correction au moment de la publication.

Quatre de ces failles ont obtenu la note maximale de 10 sur 10 dans le système CVSS 4.0. Ce niveau correspond à un risque critique pouvant conduire à la compromission complète du site et de son serveur.

Quelles extensions Joomla sont concernées ?

ExtensionType de vulnérabilitéScoreVersion corrigée
PageBuilder CK Envoi de fichier et exécution de code sans authentification 10.0 3.6.0
SP Page Builder Envoi de fichier et exécution de code sans authentification 10.0 6.6.2
Balbooa Forms Envoi de fichier et exécution de code sans authentification 10.0 2.4.1
RSFiles! Envoi de fichier et exécution de code sans authentification 10.0 1.17.12
iCagenda Envoi non contrôlé de fichiers 9.8 4.0.8 ou 3.9.15
Phoca Download Exécution de code avec un compte utilisateur 9.0 6.1.3
AcyMailing Injection SQL sans authentification 8.7 10.11.1
DPCalendar Injection SQL sans authentification 8.7 10.11.2 ou 8.19.4
EDocman Injection SQL sans authentification 8.7 3.9.0
Quix Page Builder Injection SQL sans authentification 8.7 6.2.1 minimum
Helix3 Écriture et suppression arbitraire de fichiers Élevé 3.1.1
Helix Ultimate Modification non autorisée et attaque XSS persistante Élevé 2.2.7

Attention : si l’une de ces extensions est présente sur votre site, ne vous contentez pas de vérifier la version de Joomla. L’extension concernée doit elle-même être mise à jour vers sa version corrigée.

Quatre failles déjà exploitées par des cybercriminels

La gravité de ces découvertes n’est pas seulement théorique. La CISA, l’agence américaine chargée de la cybersécurité, a ajouté quatre de ces vulnérabilités à son catalogue des failles activement exploitées :

  • PageBuilder CK ;
  • SP Page Builder ;
  • iCagenda ;
  • Balbooa Forms.

Cette classification signifie que des attaques réelles ont été observées sur Internet. Dans plusieurs cas, l’exploitation aurait commencé quelques heures seulement après la publication du correctif.

Il faut comprendre un phénomène désormais central en cybersécurité : lorsqu’un éditeur publie une mise à jour, les attaquants peuvent comparer l’ancienne version avec la nouvelle. Cette comparaison leur révèle souvent la portion de code corrigée et leur permet de reconstituer rapidement la vulnérabilité.

L’intelligence artificielle accélère encore cette analyse. La période pendant laquelle un administrateur pouvait attendre plusieurs jours avant d’installer une mise à jour critique est en train de disparaître.

Comment un pirate peut-il prendre le contrôle d’un site Joomla ?

L’envoi d’un fichier PHP malveillant

Plusieurs extensions concernées possédaient une fonction publique d’envoi de fichiers insuffisamment sécurisée. Un visiteur anonyme pouvait transmettre un fichier PHP et le déposer dans un répertoire accessible depuis Internet.

Une fois ce fichier exécuté, l’attaquant pouvait potentiellement :

  • créer un compte Super Utilisateur Joomla ;
  • modifier ou supprimer le contenu du site ;
  • installer une porte dérobée ;
  • récupérer les données de la base ;
  • envoyer du spam depuis le serveur ;
  • rediriger les visiteurs vers un site frauduleux ;
  • utiliser l’hébergement pour attaquer d’autres services.

L’injection SQL sans authentification

Les injections SQL découvertes dans AcyMailing, DPCalendar, EDocman et Quix Page Builder permettaient à un visiteur non connecté d’interroger la base de données à travers un paramètre insuffisamment filtré.

Même lorsqu’elle est décrite comme une attaque en lecture seule, une injection SQL reste extrêmement dangereuse. Elle peut exposer les comptes utilisateurs, les empreintes des mots de passe, les sessions actives, les contenus privés, les clés API et les paramètres enregistrés par les extensions.

Si le compte MySQL utilisé par le site dispose de privilèges excessifs, l’attaque peut également atteindre d’autres bases hébergées sur le même serveur.

Joomla est-il devenu un CMS peu sécurisé ?

Non. Il serait incorrect de conclure que Joomla lui-même est responsable de ces treize vulnérabilités. Aucune d’entre elles ne se situe dans le cœur du CMS. Elles concernent exclusivement des extensions tierces installées en complément.

Le noyau Joomla dispose d’un processus structuré de traitement des vulnérabilités, d’une équipe spécialisée et d’un mécanisme de mise à jour sécurisé. Un site utilisant une version maintenue de Joomla, correctement configurée et régulièrement actualisée, constitue une base solide.

Le principal risque vient de l’écosystème ajouté autour du CMS. Une extension populaire, bien notée et développée par un éditeur reconnu peut malgré tout contenir une erreur de programmation critique. La réputation d’une extension ne remplace donc jamais la maintenance et la surveillance.

Pourquoi ces failles se ressemblent-elles autant ?

La majorité des vulnérabilités provient d’un même problème : une fonctionnalité publique accepte et traite des données sans effectuer suffisamment de contrôles.

Chaque requête sensible devrait répondre à trois questions :

  1. Authentification : qui effectue cette demande ?
  2. Autorisation : cette personne a-t-elle le droit de réaliser cette action ?
  3. Validation : les données reçues sont-elles réellement sûres ?

Une fonction AJAX sans contrôle d’accès, un formulaire d’envoi de fichier sans liste stricte de formats autorisés ou une requête SQL construite à partir d’une valeur non filtrée suffit à créer une faille majeure.

Un fichier .htaccess ou un pare-feu suffit-il ?

Non. Un pare-feu applicatif peut bloquer certaines requêtes suspectes et une configuration du serveur peut empêcher l’exécution de fichiers PHP dans les dossiers d’envoi. Ces protections réduisent les risques, mais elles ne corrigent pas le code vulnérable.

Le fichier .htaccess constitue une protection complémentaire, pas une solution définitive. La priorité reste toujours l’installation de la version corrigée de l’extension.

Que devez-vous faire immédiatement ?

  1. Inventorier toutes les extensions présentes sur votre site Joomla.
  2. Comparer leurs versions avec les versions corrigées indiquées par les éditeurs.
  3. Effectuer une sauvegarde complète des fichiers et de la base de données.
  4. Installer immédiatement les mises à jour, en priorité pour les failles notées 10.0.
  5. Supprimer les extensions inutilisées, même lorsqu’elles sont désactivées.
  6. Rechercher les fichiers récemment modifiés, les comptes administrateurs inconnus et les tâches planifiées suspectes.
  7. Analyser les journaux du serveur afin d’identifier d’éventuelles requêtes malveillantes.
  8. Modifier les mots de passe et les clés sensibles si une extension vulnérable à une injection SQL a été utilisée.
  9. Durcir les répertoires d’envoi pour interdire l’exécution de scripts.
  10. Mettre en place une surveillance permanente des fichiers, des connexions et des mises à jour.

Une mise à jour ferme la faille, mais elle ne supprime pas automatiquement une porte dérobée installée avant la correction. Si une version vulnérable a été exposée sur Internet, un audit de sécurité reste nécessaire.

CKom Valencia accompagne la sécurisation de vos sites Joomla

La sécurité d’un site professionnel ne peut plus reposer uniquement sur des mises à jour occasionnelles. Elle nécessite un inventaire précis des extensions, des sauvegardes vérifiées, une surveillance du serveur et une capacité d’intervention rapide.

Spécialiste de Joomla, de l’hébergement et de la maintenance de sites professionnels, CKom Valencia peut réaliser un audit technique de votre installation, identifier les extensions vulnérables, rechercher d’éventuels fichiers malveillants et mettre en place une stratégie de maintenance préventive.

Vous utilisez Joomla et souhaitez vérifier si votre site est exposé ?
Contactez CKom Valencia pour demander un audit de sécurité et protéger votre site avant qu’une vulnérabilité ne soit exploitée.

Source technique : rapport publié et actualisé le 15 juillet 2026 par mySites.guru. Article adapté, analysé et rédigé en français par CKom Valencia.

Blog

©

Création de site internet et ecommerce à Valencia.
Powered by ckomvalencia.com.