
CISA vë në dukje dy dobësi të shfrytëzuara në Joomla
CISA ka shtuar dy dobësi me ashpërsi maksimale në shtesat e Joomla në listën e dobësive të shfrytëzuara pas sulmeve aktive zero-day, me arna të disponueshme.
Dy shtesa të Joomla janë nën shfrytëzim aktiv zero-day, sipas raporteve të mbledhura nga Agjencia e Sigurisë Kibernetike dhe Infrastrukturës së SHBA-së (CISA), e cila ka shtuar të dyja dobësitë me ashpërsi maksimale në katalogun e saj të Dobësive të Njohura të Shfrytëzuara (KEV). Dobësitë prekin shtesat iCagenda dhe Balbooa Forms për Joomla, një sistem menaxhimi përmbajtjeje me burim të hapur që përdoret për të ndërtuar faqe interneti, dhe secila mban një rezultat ashpërsie CVSS prej 10.0, vlerësimi më i lartë i mundshëm. CVSS do të thotë Common Vulnerability Scoring System, një standard që përdoret për të vlerësuar sa e rëndë është një çështje sigurie.
CVE-2026-48939 prek shtesën iCagenda. Problemi është në formularin 'Submit an Event' të komponentit, i cili lejon vizitorët të propozojnë ngjarje kalendarike. Për shkak se funksioni i bashkëngjitjes së skedarëve nuk kufizon si duhet atë që mund të ngarkohet, një sulmues mund të dërgojë një skedar që përmban PHP, një gjuhë programimi që përdoret zakonisht për faqet e internetit, dhe më pas të ekzekutojë atë kod në server. mySites.guru, një shërbim i bazuar në cloud për menaxhimin e faqeve WordPress dhe Joomla, raporton se kjo dobësi është shfrytëzuar si zero-day, domethënë përpara se të ekzistonte një rregullim, që nga 15 qershori 2026, në sulme të automatizuara që synojnë faqet Joomla ku është instaluar iCagenda. Sipas mySites.guru, ekipi i tyre e pa aktivitetin për herë të parë në regjistrin e aksesit të një klienti kur një skaner i automatizuar që identifikohej si 'icagenda-batch/1.0' mori një token, postoi një ngarkim të dëmshëm në pikën fundore të dërgimit, dhe më pas mori shell-in e mbjellë pikërisht nga dosja ku komponenti shkruan bashkëngjitjet. Versionet e prekura përfshijnë iCagenda 4.x deri dhe duke përfshirë 4.0.7, dhe versionet e vjetra 3.x nga 3.2.1 deri dhe duke përfshirë 3.9.14. Zhvilluesi, JoomliC, ka publikuar iCagenda 4.0.8 dhe 3.9.15 për të rregulluar problemin. Pronarët e faqeve këshillohen të kontrollojnë dosjen 'images/icagenda/frontend/attachments/' për skedarë PHP të dyshimtë dhe t'i heqin ata.
CVE-2026-56291 prek Balbooa Forms, një shtesë tjetër e Joomla që përdoret për të krijuar formularë. mySites.guru e zbuloi këtë dobësi më 8 korrik 2026, pas një sulmi të drejtpërdrejtë kundër një prej klientëve të tij. Deri dhe duke përfshirë versionin 2.4.0, ngarkimi i bashkëngjitjeve në pjesën e përparme të shtesës pranonte një skedar nga çdo vizitor anonim pa identifikim, pa token CSRF, një vlerë e fshehtë që konfirmon se një kërkesë është legjitime, dhe pa kontroll të llojit të skedarit. Një sulmues mund të ngarkonte një skedar PHP në një dosje publike dhe më pas ta ekzekutonte atë, që është ekzekutim i kodit në distancë pa autentikim, domethënë një mënyrë për të marrë kontrollin e serverit pa fjalëkalim. Problemi është rregulluar në versionin 2.4.1 të Balbooa Forms. mySites.guru ka ndarë tregues të kompromisit për pronarët e faqeve: kontrolloni dosjen e ngarkimit të Balbooa Forms, si parazgjedhje 'images/baforms/uploads', për çdo skedar që nuk është imazh ose dokument dhe veçanërisht për çdo gjë që mbaron me PHP; kontrolloni listën e përdoruesve të Joomla për llogari administratorësh të dyshimta; dhe auditoni faqen për skedarë PHP të modifikuar së fundmi ose të panjohur.
Në dritën e shfrytëzimit aktiv, agjencitë e Degës Ekzekutive Civile Federale (FCEB) kanë afat deri më 13 korrik 2026 për të aplikuar rregullimet në rrjetet e tyre. Njoftimi vjen ndërsa Qendra Australiane e Sigurisë Kibernetike (ACSC) lëshoi një alarm për një fushatë globale shfrytëzimi që synon sistemet e menaxhimit të përmbajtjes (CMS) dhe shtesat. ACSC tha se aktorët keqdashës po skanojnë në mënyrë aktive faqet e internetit për mënyra për të vendosur web shell, skedarë të vegjël keqdashës që u japin sulmuesve akses dhe kontroll në distancë të një serveri, duke shfrytëzuar dobësi që kryesisht lejojnë ngarkim skedarësh pa autentikim, ekzekutim kodi në distancë, falsifikim kërkesash nga ana e serverit, që mashtron një server për të bërë kërkesa të paqëllimshme, ose deserializim, procesi i pasigurt i kthimit të të dhënave të ruajtura në kod që ekzekutohet. Alarmi liston disa dobësi të identifikuara, duke përfshirë Sneeit Framework (CVE-2025-6389), WPBookit (CVE-2025-7852), Gravity Forms (CVE-2025-12352), Craft CMS (CVE-2025-32432), Ninja Forms (CVE-2026-0740), MaxSite CMS (CVE-2026-3395), Breeze Cache (CVE-2026-3844), WavePlayer (CVE-2025-12057), MetInfo CMS (CVE-2026-29014), dhe Joomla JCE (CVE-2026-48907). ACSC tha se kjo fushatë globale shfrytëzimi në shkallë të gjerë tregon rrezikun kibernetik që ndryshon shpejt, dhe se përparimet në inteligjencën artificiale po përshpejtojnë shpejtësinë dhe shkallën e operacioneve kibernetike dhe po zvogëlojnë kohën midis zbulimit të dobësisë dhe shfrytëzimit të saj.
Për pronarët e faqeve të internetit dhe ekipet e IT-së, këto njoftime janë një kujtesë se shtesat e Joomla dhe WordPress janë një pikë e zakonshme hyrjeje, veçanërisht shtesat e vjetruara ose të papërdorura. Meqenëse dy dobësitë e Joomla tashmë po shfrytëzohen, përditësimi i iCagenda në 4.0.8 ose 3.9.15 dhe Balbooa Forms në 2.4.1 është urgjent. Pas përditësimit, fshini çdo skedar PHP të papritur nga dosjet e ngarkimit dhe rishikoni llogaritë e administratorëve. Alarmi i ACSC gjithashtu tregon se sulmuesit po skanojnë gjerësisht për web shell në shumë shtesa CMS, kështu që mbajtja e çdo shtese të përditësuar dhe heqja e atyre të panevojshme zvogëlon ekspozimin. Për pronarët e faqeve WordPress, një shërbim i menaxhuar hosting si AEU Hosting, i cili ofron hosting të menaxhuar WordPress të siguruar nga fillimi në fund, mund të marrë përsipër përditësimet në nivel platforme dhe forcimin e sigurisë, ndërsa përditësimet individuale të shtesave dhe rregullimet specifike për Joomla ende kërkojnë vëmendjen e pronarit të faqes.
Si të Mbroheni
- Nëse drejtoni një faqe Joomla, përditësoni iCagenda në versionin 4.0.8 ose 3.9.15 dhe Balbooa Forms në versionin 2.4.1 menjëherë.
- Shikoni brenda dosjeve të ngarkimit të quajtura 'images/icagenda/frontend/attachments/' dhe 'images/baforms/uploads' dhe fshini çdo skedar që mbaron me .php (një skedar kodi faqeje interneti) që nuk e keni vendosur vetë atje.
- Hapni listën e përdoruesve të Joomla dhe hiqni çdo llogari administratori që nuk e njihni.
- Përditësoni të gjitha shtesat dhe temat e faqes në versionet më të reja, dhe hiqni çdo shtesë që nuk e përdorni më.
- Kërkoni nga ofruesi i hostingut ose një profesionist i faqeve të internetit të skanojë faqen tuaj për skedarë të fshehur që mund t'u japin sulmuesve kontroll.
Dobësitë & Zgjidhjet
- CVE-2025-12057 Listed by ACSC as part of a global CMS exploitation campaign; update to a patched version if available. Shiko zgjidhjen & detajet →
- CVE-2025-12352 Listed by ACSC as part of a global CMS exploitation campaign; update to a patched version if available. Shiko zgjidhjen & detajet →
- CVE-2025-32432 Listed by ACSC as part of a global CMS exploitation campaign; update to a patched version if available. Shiko zgjidhjen & detajet →
- CVE-2025-6389 Listed by ACSC as part of a global CMS exploitation campaign; update to a patched version if available. Shiko zgjidhjen & detajet →
- CVE-2025-7852 Listed by ACSC as part of a global CMS exploitation campaign; update to a patched version if available. Shiko zgjidhjen & detajet →
- CVE-2026-0740 Listed by ACSC as part of a global CMS exploitation campaign; update to a patched version if available. Shiko zgjidhjen & detajet →
- CVE-2026-29014 Listed by ACSC as part of a global CMS exploitation campaign; update to a patched version if available. Shiko zgjidhjen & detajet →
- CVE-2026-3395 Listed by ACSC as part of a global CMS exploitation campaign; update to a patched version if available. Shiko zgjidhjen & detajet →
- CVE-2026-3844 Listed by ACSC as part of a global CMS exploitation campaign; update to a patched version if available. Shiko zgjidhjen & detajet →
- CVE-2026-48907 Listed by ACSC as part of a global CMS exploitation campaign; update to a patched version if available. Shiko zgjidhjen & detajet →
- CVE-2026-48939 A vulnerability in the iCagenda extension for Joomla allowing arbitrary file upload and PHP code execution; patched in iCagenda 4.0.8 and 3.9.15. Shiko zgjidhjen & detajet →
- CVE-2026-56291 A vulnerability in the Balbooa Forms extension for Joomla allowing unauthenticated file upload and remote code execution; patched in version 2.4.1. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- CMS Program që përdoret për të ndërtuar dhe menaxhuar një faqe interneti pa shkruar kod nga e para.
- Joomla Një sistem falas dhe me burim të hapur për menaxhimin e përmbajtjes që përdoret për të drejtuar shumë faqe interneti.
- PHP Një gjuhë programimi që përdoret zakonisht për të krijuar faqe dhe funksione të faqeve të internetit.
- CVSS Një sistem standard vlerësimi që klasifikon ashpërsinë e dobësive të sigurisë nga 0 në 10.
- Zero-day Një dobësi sigurie që sulmuesit e shfrytëzojnë përpara se krijuesi i programit të ketë publikuar një rregullim.
- Web shell Një skedar i vogël keqdashës i vendosur në një server web që i jep një sulmuesi kontroll në distancë.
- Remote code execution Një lloj dobësie sigurie që lejon një sulmues të ekzekutojë komandat e tij në një server.
- CSRF token Një vlerë e fshehtë që konfirmon se një kërkesë e faqes së internetit vjen nga përdoruesi i ligjshëm, jo nga një sulmues.