آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) با انتشار هشداری اعلام کرد مهاجمان در حال سوءاستفاده از آسیبپذیری افزونههای جوملا (Joomla) هستند؛ ضعفهایی که از طریق آپلود فایل دلخواه (Arbitrary File Upload) امکان اجرای کد از راه دور (RCE) را برای مهاجمان فراهم میکنند. این آسیبپذیریها دو افزونه iCagenda و Balbooa Forms را تحت تأثیر قرار میدهند و بهدلیل مشاهده حملات فعال، CISA آنها را در بالاترین سطح اولویت قرار داده است. همچنین این نهاد از سازمانها خواسته است هرچه سریعتر با نصب پچهای امنیتی و اجرای راهکارهای کاهش ریسک، آسیبپذیری افزونههای جوملا را برطرف کنند.
جزئیات نخستین آسیبپذیری افزونههای جوملا
نخستین ضعف امنیتی با شناسه CVE-2026-48939 مربوط به افزونه iCagenda است؛ افزونهای که برای ثبت و زمانبندی رویدادها و ایجاد تقویم در وبسایتهای مبتنی بر جوملا استفاده میشود. این آسیبپذیری افزونههای جوملا از نوع آپلود فایل دلخواه است و به مهاجم اجازه میدهد فایلهای مخرب، از جمله اسکریپتهای PHP، را روی وبسرور بارگذاری کند. در صورت موفقیت این حمله، مهاجم میتواند به سرقت اطلاعات، استقرار وبشل (Web Shell) و در نهایت اجرای کد از راه دور (RCE) دست پیدا کرده و کنترل کامل وبسایت را در اختیار بگیرد.
CISA در توضیحات منتشرشده در فهرست آسیبپذیریهای شناختهشده و مورد سوءاستفاده (KEV) اعلام کرده است که قابلیت پیوست فایل (File Attachment) در افزونه iCagenda امکان بارگذاری فایلهایی با نوع خطرناک (Dangerous File Types) را بدون اعمال محدودیت فراهم میکند. در نتیجه، مهاجم میتواند فایلهای حاوی کد PHP را روی سرور آپلود و اجرا کند؛ موضوعی که این ضعف امنیتی را به یکی از تهدیدهای جدی برای وبسایتهای مبتنی بر جوملا تبدیل کرده است.
جزئیات دومین آسیبپذیری افزونههای جوملا
دومین ضعف امنیتی که CISA آن را در فهرست KEV ثبت کرده است، با شناسه CVE-2026-56291 ردیابی میشود و افزونه Balbooa Forms را تحت تأثیر قرار میدهد. این افزونه یک فرمساز با رابط کاربری کشیدن و رها کردن (Drag-and-Drop) برای ساخت فرمهای تماس است و از قابلیت بارگذاری فایل نیز پشتیبانی میکند.
به گفته CISA، این قابلیت میتواند برای بارگذاری فایلهای با نوع خطرناک مانند فایلهای اجرایی مورد سوءاستفاده قرار گیرد. در صورت موفقیت این حمله، امکان اجرای کد از راه دور (RCE) روی سرور فراهم میشود و مهاجم میتواند کنترل کامل وبسایت را در اختیار بگیرد. این آسیبپذیری افزونههای جوملا نیز هماکنون در حملات واقعی مورد سوءاستفاده قرار گرفته است.
سوءاستفاده از آسیبپذیریها پیش از انتشار پچ
بر اساس گزارش پلتفرم مدیریت و امنیت وبسایت mySites.guru، هر دو آسیبپذیری پیش از انتشار پچ امنیتی توسط توسعهدهندگان، در حملات خودکار مورد سوءاستفاده قرار گرفتهاند.
بر اساس گزارش mySites.guru، مهاجمان تنها چند ساعت پیش از انتشار نسخه 4.0.8 افزونه iCagenda، از آسیبپذیری CVE-2026-48939 در حملات خود سوءاستفاده کردهاند.
همچنین، CVE-2026-56291 در افزونه Balbooa Forms از 8 جولای بهعنوان یک آسیبپذیری روز صفر (Zero-Day) در حملات مورد سوءاستفاده قرار گرفته است؛ در حالی که توسعهدهنده یک روز بعد، نسخه پچشده را برای رفع این ضعف امنیتی منتشر کرد. این موضوع نشان میدهد آسیبپذیری افزونههای جوملا پیش از انتشار پچهای امنیتی نیز میتوانند بهسرعت به هدف مهاجمان تبدیل شوند.
اقدامات لازم برای مدیران وبسایتهای جوملا
مدیران وبسایتهای مبتنی بر جوملا باید بررسی کنند که آیا افزونههای iCagenda یا Balbooa Forms روی سرور آنها نصب شدهاند یا خیر. در صورت استفاده از این افزونهها، نصب فوری نسخههای پچشده و بررسی سرور از نظر نشانههای نفوذ، بهترین راهکار برای کاهش ریسک ناشی از آسیبپذیری افزونههای جوملا است.
نسخههای ایمن منتشرشده عبارتند از:
- iCagenda 4.0.8
- iCagenda 3.9.15
- Balbooa Forms 2.4.1