Joomla 7月扩展漏洞紧急通报:AcyMailing、RSFiles 等 7 款高危漏洞修复指南 原
引言:7 月下半月,漏洞风暴仍在继续
2026 年 7 月对 Joomla 站长来说注定是不平静的一个月。上半月我们已经见证了 SP Page Builder、Page Builder CK、iCagenda、Balbooa Forms 四款扩展被 CISA 列入已知被利用漏洞(KEV)目录。然而,风暴并未结束——根据 Joomla 安全专家 Bjørn Ove Bremnes 7 月 17 日发布的月度漏洞综述,下半月又有 7 款 Joomla 扩展被确认存在高危漏洞,其中两款(RSFiles 和 AcyMailing)对中国 Joomla 站点的影响尤为严重。
新增漏洞一览
以下 7 个漏洞均为 7 月新确认,尚未出现在之前的报道中:
| 扩展 | CVE | 类型 | CVSS | 修复版本 |
|---|---|---|---|---|
| AcyMailing | CVE-2026-56292 | SQL 注入(无需认证) | 9.2 | ≥ 10.11.1 |
| RSFiles | CVE-2026-57827 | 文件上传 RCE(无需认证) | 10.0 | ≥ 1.17.12 |
| Phoca Download | CVE-2026-57828 | 文件上传(需认证) | 9.0 | ≥ 6.1.3 |
| DP Calendar | CVE-2026-57831 | SQL 注入(无需认证) | 8.7 | ≥ 10.11.2 / 8.19.4 |
| EDocman | CVE-2026-57832 | SQL 注入(无需认证) | 8.7 | ≥ 3.9.0 |
| Quix Page Builder Pro | CVE-2026-58078 | SQL 注入(无需认证) | 8.7 | ≥ 6.2.1 |
| Helix3 | CVE-2026-49049 | 文件写入+模板篡改(无需认证) | 7.5 | 联系供应商 |
重点解读:AcyMailing 与 RSFiles
AcyMailing(CVE-2026-56292):邮件营销利器的致命 SQL 注入
AcyMailing 是 Joomla 生态中最受欢迎的邮件营销和 Newsletter 扩展,在中国用户群体中也广泛使用——许多企业站点依赖它来管理订阅用户和发送推广邮件。这个无需认证的 SQL 注入漏洞(CVSS 9.2)意味着攻击者可以在不登录的情况下,通过构造恶意请求直接从数据库中窃取数据。
最危险的场景是:攻击者可以读取 AcyMailing 的订阅用户列表——包括邮箱地址、姓名等敏感信息——这对依赖邮件营销的企业来说不仅是技术问题,更是合规问题(涉及《个人信息保护法》)。
修复方案:立即更新至 AcyMailing 10.11.1 或更高版本。如果你使用的是 6.x 旧分支,需要先升级到最新 6.x,再迁移到 10.x 版本。升级前务必使用 AcyMailing 自带的导出功能备份所有订阅列表和邮件模板。
RSFiles(CVE-2026-57827):满分 RCE,文件下载管理器变身入侵入口
RSFiles 是 RSJoomla 出品的文件下载管理扩展,CVSS 评分达到满分 10.0。这是一个无需认证的文件上传漏洞,可导致远程代码执行(RCE)。攻击者可以直接上传 Webshell 并获得服务器控制权。
这类漏洞尤其值得警惕,因为文件下载管理器通常会开放给未登录的访客使用——这意味着攻击面天然就很大。一旦被攻破,攻击者不仅可以篡改网站内容,还能以 Web 服务器权限横向移动到同一服务器上的其他站点。
修复方案:更新至 RSFiles 1.17.12 或更高版本。如果使用了旧版本系列(如 1.9.x),请先查看官方迁移文档。
其他值得关注的漏洞
Phoca Download(CVE-2026-57828):虽然需要认证才能利用(CVSS 9.0),但如果你的站点开放用户注册(例如社区论坛、会员制站点),攻击者注册一个账号就能利用。Phoca Download 是 Joomla 扩展目录中最受欢迎的文件管理类扩展之一,安装量极高。
DP Calendar(CVE-2026-57831)和 EDocman(CVE-2026-57832):两个无需认证的 SQL 注入漏洞,CVSS 均为 8.7。DP Calendar 用于活动管理,EDocman 用于文档管理,在企业站点中很常见。
Quix Page Builder Pro(CVE-2026-58078):Quix 是 ThemeXpert 出品的页面构建器,在中国有一定用户基础。这也是无需认证的 SQL 注入。
Helix3(CVE-2026-49049):JoomShaper 的经典模板框架,虽然 CVSS 只有 7.5,但无需认证的攻击者可写入/删除文件并修改模板参数。棘手的是,Helix3 目前已停止活跃开发,没有明确的修复版本。如果你仍在使用 Helix3,强烈建议迁移到 Helix Ultimate 或 JoomShaper 的其他现代化模板框架。
给中国 Joomla 站长的行动清单
立即执行(今天之内)
- 登录所有 Joomla 站点后台,进入"扩展 → 管理",逐一核对是否安装了上述 7 款扩展
- 如果安装了 AcyMailing 或 RSFiles,立即更新到最新版本
- 检查 AcyMailing 的订阅用户列表是否异常(是否有陌生账号被添加、是否有异常的导出记录)
- 检查 RSFiles 的上传目录(通常为 /images/rsfiles/ 或自定义路径)中是否有可疑的 .php 文件
本周内执行
- 更新 DP Calendar、EDocman、Quix Page Builder Pro 到修复版本
- 更新 Phoca Download(即使未开放注册,也建议更新)
- 为 Helix3 站点制定迁移计划,目标框架推荐 Helix Ultimate(原生支持 Joomla 6)
- 检查服务器访问日志,重点关注对 AcyMailing 和 RSFiles 相关 URL 的异常 POST 请求
长期防护
- 启用 Joomla 的"扩展更新通知"插件(系统自带),确保第一时间获知漏洞修复
- 配置自动备份策略(推荐 Akeeba Backup),确保每次更新前有回滚能力
- 关注 NVD(nvd.nist.gov)和 CISA KEV 目录,这两个是漏洞信息来源的权威渠道
我的观点:安全疲劳是最大的敌人
坦白说,7 月密集的漏洞披露确实容易让人产生"安全疲劳"——太多漏洞需要修补,反而倾向于什么都不做。但这正是攻击者最喜欢的时机。已确认有 4 个漏洞被 CISA 收录到 KEV 目录,意味着这些漏洞不是理论上的威胁,而是正在被自动化工具扫描和利用。
我建议采用"分层修补"策略:先把无需认证的 RCE/文件上传漏洞(RSFiles)修掉,再处理无需认证的 SQL 注入(AcyMailing、DP Calendar、EDocman、Quix),最后处理需认证的漏洞(Phoca Download)。每次修补前做一个 Akeeba Backup 快照,花不了两分钟,但能给你一条退路。
总结
2026 年 7 月,Joomla 扩展生态已确认 11 个安全漏洞,其中 4 个被 CISA 标记为正在被利用。下半月新增的 7 个漏洞中,AcyMailing 和 RSFiles 对中国站点影响最大——前者涉及用户数据安全,后者可直接导致服务器沦陷。所有受影响扩展的修复版本均已发布,站长应尽快完成更新。
安全是一场没有终点的马拉松,保持警觉、及时修补,比任何高级防御方案都更有效。




