教程栏目

joomla中文网出品的官方教程

经验分享

Joomla Security Advisory July 2026

引言:7 月下半月,漏洞风暴仍在继续

2026 年 7 月对 Joomla 站长来说注定是不平静的一个月。上半月我们已经见证了 SP Page Builder、Page Builder CK、iCagenda、Balbooa Forms 四款扩展被 CISA 列入已知被利用漏洞(KEV)目录。然而,风暴并未结束——根据 Joomla 安全专家 Bjørn Ove Bremnes 7 月 17 日发布的月度漏洞综述,下半月又有 7 款 Joomla 扩展被确认存在高危漏洞,其中两款(RSFiles 和 AcyMailing)对中国 Joomla 站点的影响尤为严重。

新增漏洞一览

以下 7 个漏洞均为 7 月新确认,尚未出现在之前的报道中:

扩展 CVE 类型 CVSS 修复版本
AcyMailing CVE-2026-56292 SQL 注入(无需认证) 9.2 ≥ 10.11.1
RSFiles CVE-2026-57827 文件上传 RCE(无需认证) 10.0 ≥ 1.17.12
Phoca Download CVE-2026-57828 文件上传(需认证) 9.0 ≥ 6.1.3
DP Calendar CVE-2026-57831 SQL 注入(无需认证) 8.7 ≥ 10.11.2 / 8.19.4
EDocman CVE-2026-57832 SQL 注入(无需认证) 8.7 ≥ 3.9.0
Quix Page Builder Pro CVE-2026-58078 SQL 注入(无需认证) 8.7 ≥ 6.2.1
Helix3 CVE-2026-49049 文件写入+模板篡改(无需认证) 7.5 联系供应商

重点解读:AcyMailing 与 RSFiles

AcyMailing(CVE-2026-56292):邮件营销利器的致命 SQL 注入

AcyMailing 是 Joomla 生态中最受欢迎的邮件营销和 Newsletter 扩展,在中国用户群体中也广泛使用——许多企业站点依赖它来管理订阅用户和发送推广邮件。这个无需认证的 SQL 注入漏洞(CVSS 9.2)意味着攻击者可以在不登录的情况下,通过构造恶意请求直接从数据库中窃取数据。

最危险的场景是:攻击者可以读取 AcyMailing 的订阅用户列表——包括邮箱地址、姓名等敏感信息——这对依赖邮件营销的企业来说不仅是技术问题,更是合规问题(涉及《个人信息保护法》)。

修复方案:立即更新至 AcyMailing 10.11.1 或更高版本。如果你使用的是 6.x 旧分支,需要先升级到最新 6.x,再迁移到 10.x 版本。升级前务必使用 AcyMailing 自带的导出功能备份所有订阅列表和邮件模板。

RSFiles(CVE-2026-57827):满分 RCE,文件下载管理器变身入侵入口

RSFiles 是 RSJoomla 出品的文件下载管理扩展,CVSS 评分达到满分 10.0。这是一个无需认证的文件上传漏洞,可导致远程代码执行(RCE)。攻击者可以直接上传 Webshell 并获得服务器控制权。

这类漏洞尤其值得警惕,因为文件下载管理器通常会开放给未登录的访客使用——这意味着攻击面天然就很大。一旦被攻破,攻击者不仅可以篡改网站内容,还能以 Web 服务器权限横向移动到同一服务器上的其他站点。

修复方案:更新至 RSFiles 1.17.12 或更高版本。如果使用了旧版本系列(如 1.9.x),请先查看官方迁移文档。

其他值得关注的漏洞

Phoca Download(CVE-2026-57828):虽然需要认证才能利用(CVSS 9.0),但如果你的站点开放用户注册(例如社区论坛、会员制站点),攻击者注册一个账号就能利用。Phoca Download 是 Joomla 扩展目录中最受欢迎的文件管理类扩展之一,安装量极高。

DP Calendar(CVE-2026-57831)和 EDocman(CVE-2026-57832):两个无需认证的 SQL 注入漏洞,CVSS 均为 8.7。DP Calendar 用于活动管理,EDocman 用于文档管理,在企业站点中很常见。

Quix Page Builder Pro(CVE-2026-58078):Quix 是 ThemeXpert 出品的页面构建器,在中国有一定用户基础。这也是无需认证的 SQL 注入。

Helix3(CVE-2026-49049):JoomShaper 的经典模板框架,虽然 CVSS 只有 7.5,但无需认证的攻击者可写入/删除文件并修改模板参数。棘手的是,Helix3 目前已停止活跃开发,没有明确的修复版本。如果你仍在使用 Helix3,强烈建议迁移到 Helix Ultimate 或 JoomShaper 的其他现代化模板框架。

给中国 Joomla 站长的行动清单

立即执行(今天之内)

  • 登录所有 Joomla 站点后台,进入"扩展 → 管理",逐一核对是否安装了上述 7 款扩展
  • 如果安装了 AcyMailing 或 RSFiles,立即更新到最新版本
  • 检查 AcyMailing 的订阅用户列表是否异常(是否有陌生账号被添加、是否有异常的导出记录)
  • 检查 RSFiles 的上传目录(通常为 /images/rsfiles/ 或自定义路径)中是否有可疑的 .php 文件

本周内执行

  • 更新 DP Calendar、EDocman、Quix Page Builder Pro 到修复版本
  • 更新 Phoca Download(即使未开放注册,也建议更新)
  • 为 Helix3 站点制定迁移计划,目标框架推荐 Helix Ultimate(原生支持 Joomla 6)
  • 检查服务器访问日志,重点关注对 AcyMailing 和 RSFiles 相关 URL 的异常 POST 请求

长期防护

  • 启用 Joomla 的"扩展更新通知"插件(系统自带),确保第一时间获知漏洞修复
  • 配置自动备份策略(推荐 Akeeba Backup),确保每次更新前有回滚能力
  • 关注 NVD(nvd.nist.gov)和 CISA KEV 目录,这两个是漏洞信息来源的权威渠道

我的观点:安全疲劳是最大的敌人

坦白说,7 月密集的漏洞披露确实容易让人产生"安全疲劳"——太多漏洞需要修补,反而倾向于什么都不做。但这正是攻击者最喜欢的时机。已确认有 4 个漏洞被 CISA 收录到 KEV 目录,意味着这些漏洞不是理论上的威胁,而是正在被自动化工具扫描和利用。

我建议采用"分层修补"策略:先把无需认证的 RCE/文件上传漏洞(RSFiles)修掉,再处理无需认证的 SQL 注入(AcyMailing、DP Calendar、EDocman、Quix),最后处理需认证的漏洞(Phoca Download)。每次修补前做一个 Akeeba Backup 快照,花不了两分钟,但能给你一条退路。

总结

2026 年 7 月,Joomla 扩展生态已确认 11 个安全漏洞,其中 4 个被 CISA 标记为正在被利用。下半月新增的 7 个漏洞中,AcyMailing 和 RSFiles 对中国站点影响最大——前者涉及用户数据安全,后者可直接导致服务器沦陷。所有受影响扩展的修复版本均已发布,站长应尽快完成更新。

安全是一场没有终点的马拉松,保持警觉、及时修补,比任何高级防御方案都更有效。

Joomla安全更新 CISA KEV 2026年7月

2026年7月7日,美国网络安全与基础设施安全局(CISA)做出罕见动作——一次性将4个安全漏洞列入其"已知利用漏洞"(KEV)目录,其中2个直接指向Joomla生态系统的页面构建器扩展。不到72小时后,新加坡网络安全局(CSA)也发布了全国性安全警报。这不是演习,你的网站可能已经出事。

发生了什么?

事情要从6月下旬说起。Joomla安全团队陆续收到了关于两个流行页面构建器扩展存在严重漏洞的报告:

  • CVE-2026-48908(CVSS 10.0):影响 JoomShaper 的 SP Page Builder,这是一个拥有超过40万活跃安装量的Joomla旗舰页面构建器。漏洞位于 asset.uploadCustomIcon 端点,允许未经认证的攻击者上传任意文件——包括PHP一句话木马。修复版本为 6.6.2。
  • CVE-2026-56290(CVSS 10.0):影响 Joomlack 的 Page Builder CK,同样是一个流行的页面构建工具。漏洞源于不当的访问控制,允许未认证用户通过文件上传实现远程代码执行。修复版本为 3.6.0。

这两个漏洞的共同点是:都不需要任何登录凭据即可利用,攻击者只需向特定URL发送一个精心构造的HTTP请求,就能在目标服务器上写入恶意文件并执行任意PHP代码。

攻击已经大规模展开

根据 mySites.guru 安全团队的监控数据,自6月27日起,针对这两个漏洞的扫描和利用尝试呈爆发式增长。攻击者开始在受感染的站点上部署 Web Shell,首个被捕获的恶意文件位于 /media/com_pagebuilderck/gfonts/bhup.php——但这只是冰山一角。由于 Page Builder CK 漏洞允许攻击者选择目标文件夹,恶意文件可能隐藏在网站的任何可写目录中:/images/media/templates,甚至 /administrator 目录。

更令人担忧的是 SP Page Builder 的攻击模式。成功利用 CVE-2026-48908 后,攻击者不仅上传了恶意文件,还直接在 Joomla 网站中创建了新的 Super User 账户——这意味着攻击者获得了网站的最高管理权限。有了 Super User 权限,攻击者可以:

  • 修改或删除任何文章和页面内容
  • 安装后门扩展,建立持久化访问
  • 窃取数据库中存储的用户信息和敏感数据
  • 利用服务器作为跳板攻击同一主机上的其他网站
  • 植入SEO垃圾内容或恶意重定向,造成搜索引擎降权

CISA 为何如此重视?

KEV 目录的收录标准是"存在正在进行的主动利用的证据"。这意味着这两个漏洞不是理论上的风险,而是已经在真实环境中造成了实际的入侵事件。CISA 要求联邦民事行政部门(FCEB)机构在7月10日之前完成补丁应用——这个截止日期本身就说明了问题的紧迫性。

从技术角度分析,这两个漏洞的严重性在于攻击门槛极低。攻击者不需要任何Joomla知识,只需使用Shodan或类似的搜索引擎扫描全网使用这些扩展的站点,然后自动发送恶意请求即可。在漏洞公开后的几小时内,自动化攻击脚本就已经在暗网论坛上流传。

如何确认你的网站是否受影响?

如果你不确定自己的网站是否使用了这些扩展,请登录Joomla后台,进入"扩展 → 管理 → 管理",搜索以下关键词:

  • SP Page Builder:如果版本低于 6.6.2,立即更新
  • Page Builder CK:如果版本低于 3.6.0,立即更新

即使你的网站没有主动使用这些页面构建器,也要检查是否曾安装过。很多Joomla快速启动包(Quickstart Package)会预装页面构建器,即使你后来切换到了其他方式编辑内容,这个扩展可能仍然处于激活状态。

除了更新,还需要做什么?

仅更新扩展版本是不够的。如果你的网站在漏洞公开后没有及时更新,必须执行以下深度检查:

  1. 检查超级管理员账户:进入"用户 → 管理",按"用户组"排序,检查 Super Users 组中是否有你不认识的账户。特别注意最近注册日期的新账户。
  2. 扫描可疑PHP文件:使用命令行或安全扫描工具检查以下目录中是否存在不属于扩展包的不明PHP文件:/images/media/templates/tmp/administrator/components/administrator/modules
  3. 检查 .htaccess 和配置文件:攻击者有时会修改 .htaccessconfiguration.php 来添加恶意重定向或后门入口。
  4. 审查 crontab 和计划任务:确认没有未经授权的定时任务在运行。
  5. 检查数据库:查看 xxx_extensions 表中是否有可疑的扩展记录。

推荐使用 mySites.guru 的免费安全扫描服务对网站进行一次完整检查——该团队是第一批发现并报告这些漏洞的安全研究机构。

给中文Joomla用户的特别建议

对于国内Joomla用户,这个事件有几个特别需要注意的点:

第一,国内主机环境的特殊性。很多国内Joomla网站运行在虚拟主机或低成本VPS上,PHP的 open_basedirdisable_functions 配置可能不够严格。即使攻击者上传了PHP文件,如果主机商的PHP安全配置得当(如禁用 execsystempassthru 等危险函数),攻击的影响范围会受到限制。但不要依赖这一点,更新扩展才是根本解决之道。

第二,备份策略。如果你的网站不幸被入侵,拥有一个干净的、漏洞利用前的完整备份将是你恢复网站最快的方式。建议使用 Akeeba Backup 定期全量备份,并将备份文件存放在服务器之外的位置。

第三,关注供应链安全。这次事件再次提醒我们,Joomla核心本身的安全性并不等于网站整体的安全性。第三方扩展——尤其是那些有文件上传功能的扩展——往往是安全链条中最薄弱的环节。在选择扩展时,优先考虑有持续安全维护记录的开发者,并保持所有扩展处于最新版本。

总结

CVE-2026-48908 和 CVE-2026-56290 的联合爆发,是2026年以来Joomla生态面临的最严重的安全事件。两个CVSS满分漏洞、CISA KEV收录、全球多国网络安全机构发布警报——这些信号足以让每一个Joomla站长放下手中的工作,立即检查并更新自己的网站。

行动清单:SP Page Builder 更新至 6.6.2+ | Page Builder CK 更新至 3.6.0+ | 扫描可疑文件 | 检查管理员账户 | 做好备份。现在就动手,不要等到网站被黑了才后悔。

Joomla 6.2 Alpha 3 Roadmap

引言:Joomla 6.2 进入发布倒计时

2026 年 10 月 13 日—这是 Joomla 6.2 正式版的预定发布日期。距离现在不到三个月,Joomla 开发团队正以每三周一个 Alpha 版本的节奏稳步推进。根据官方路线图(最近更新于 7 月 8 日),Joomla 6.2 Alpha 3 将于 7 月 21 日发布,这将是特性冻结(8 月 18 日 Beta 1)前的最后一个 Alpha 里程碑。对于 Joomla 站长和扩展开发者来说,现在正是了解新版本变化、提前做好兼容性准备的黄金窗口。

Joomla 6.2 完整时间线

Joomla 项目组已经公布了 Joomla 6.2 从 Alpha 到正式版的完整路线图,节奏非常清晰:

  • Alpha 1:2026 年 5 月 26 日 ✅ 已发布
  • Alpha 2:2026 年 6 月 23 日 ✅ 已发布
  • Alpha 3:2026 年 7 月 21 日 🔜 即将发布
  • Beta 1(特性冻结):2026 年 8 月 18 日
  • Beta 2:2026 年 9 月 1 日
  • Beta 3:2026 年 9 月 15 日
  • RC1(语言冻结):2026 年 9 月 29 日
  • 正式版 GA:2026 年 10 月 13 日

同时,当前的 Joomla 6.1.x 系列还将获得两个补丁版本:6.1.3(8 月 18 日)和 6.1.4(9 月 29 日),与 6.2 的 Beta 1 和 RC1 同步发布,确保当前生产站点的安全维护不中断。Joomla 5.4 系列进入纯维护期,也会同步发布 5.4.8 和 5.4.9。

Alpha 2 已合并的关键改进

从 Alpha 2 的变更日志来看,Joomla 6.2 的改进方向非常务实,侧重于稳定性、性能和无障碍访问,而非大规模架构重写。以下是值得关注的已合并变更:

1. 全新的后台帮助页面

Joomla 后台将迎来一个重新设计的帮助系统。虽然细节尚未完全公布,但从已合并的 PR 来看,新的帮助页面将更好地组织文档资源,让新手管理员不再面对散落各处的教程链接而感到迷茫。这是一个被低估但对用户体验影响深远的功能。

2. 文章图片增强

文章中的图片和 figure 标签新增了 class 支持。这意味着主题开发者可以更灵活地为文章内图片编写 CSS 样式,而不必依赖全局选择器。对于追求精细排版的中文站点来说,这是非常实用的改进。

3. Web 服务 API 改进

分类端点增加了状态过滤器(status filter),让 API 调用更加灵活。对于正在构建 headless Joomla 应用或小程序后端的开发者来说,这意味着更少的自定义代码。此外,CLI 中新增了兼容性插件的预更新检查,让命令行升级流程更可靠。

4. 分类与供稿修复

修复了分类供稿中"简介文本"与"包含在供稿中"选项的行为不一致问题,同时修复了特色文章供稿的类似问题。还修复了条目计数未考虑访问级别的问题,以及"另存为副本"时访问级别标题唯一性问题。这些看似琐碎的修复,实际上解决了多用户协作场景下的常见痛点。

Alpha 3 展望:最后的冲刺

Alpha 3 是 Beta 特性冻结前最后一个 Alpha 版本。官方表态是"TBA(待公布)",但从目前的 GitHub 讨论和已提交的 PR 来看,以下几个方向值得期待:

性能优化:开发团队明确表示,Joomla 6.2 将重点提升大型站点的稳定性与性能。如果你运营着数千篇文章的企业站点或新闻门户,这部分改进可能带来显著的加载时间缩短。

无障碍访问(Accessibility):这是 Joomla 项目近年来持续投入的方向。6.2 预计会在表单标签、键盘导航、屏幕阅读器兼容性等方面继续改进。对于需要满足 WCAG 合规要求的政府和教育机构站点,这是必须关注的更新。

AI 框架集成讨论:虽然 Joomla 6.2 不太可能直接内置 AI 功能,但核心团队一直在讨论如何在框架层面为 AI 扩展提供更好的基础设施。Alpha 1 中已经出现了 23 项底层变更的铺垫,后续 Alpha 和 Beta 阶段可能还会有更多基础设施层面的准备。Joomla 的 AI 故事是一个渐进的、生态驱动的过程,而非一夜之间的革命。

对中文 Joomla 用户的实际建议

给站长的建议

  • 现在就开始测试:访问 launch.joomla.org 可以免费创建 Joomla 6.2 测试站,无需本地环境配置。
  • 关注扩展兼容性:在正式版发布前,主动联系你的关键扩展开发者,询问 Joomla 6.2 兼容性测试计划。
  • 备份优先:不要在任何生产站点上安装 Alpha/Beta 版本。使用 Akeeba Backup 做好完整备份后再考虑测试。
  • 升级路径:从 Joomla 6.1 升级到 6.2 预计是一个相对平滑的过程,但从 Joomla 5.x 升级需要先到 5.4,再跨到 6.x。

给扩展开发者的建议

  • 8 月 18 日是硬性截止日期:Beta 1 特性冻结后,将不再接受新的功能 PR,只修 Bug。如果你有想进入 6.2 的功能,必须在 8 月 18 日前提交并通过审核。
  • 检查向后兼容性变更:Joomla 官方手册已发布 6.1→6.2 的潜在向后兼容问题清单,务必逐项检查你的扩展。
  • 加入 Mattermost 扩展开发频道:这是与核心团队和其他扩展开发者直接交流的最佳渠道。

我的判断:6.2 是一个"夯实基础"的版本

作为长期关注 Joomla 生态的开发者,我认为 Joomla 6.2 的定位是"夯实基础"的版本,而非激进的功能跳跃。6.0 引入了全新的后台 UI 和自动更新机制,6.1 进一步完善了新功能。6.2 的任务是在此基础上做精细化打磨:修 Bug、提性能、优化无障碍体验、巩固 API 稳定性。

这种务实节奏其实是健康的。WordPress 的 Gutenberg 项目证明了,过于激进的架构变更可能撕裂社区。Joomla 选择了一条不同的道路——在保持向后兼容的前提下,用小步快跑的方式持续进步。对于企业用户和需要稳定运营的中文站点来说,这是一个值得信赖的信号。

总结

Joomla 6.2 正式版将于 2026 年 10 月 13 日发布,Alpha 3 将在两天后的 7 月 21 日上线。目前 Alpha 2 已合并了后台帮助系统、文章图片增强、Web 服务改进等多项实用变更。Beta 1 特性冻结日是 8 月 18 日,在此之前仍有可能加入更多功能。

对于中文 Joomla 社区而言,现在就是关注 6.2 开发进展、测试扩展兼容性、为平滑升级做准备的最佳时机。你对 Joomla 6.2 有什么期待?欢迎加入中文 Joomla 社群一起讨论。

JoomShaper 终止 Joomla 3 支持

2026年7月9日,JoomShaper 在其官网发布了一则简短但分量极重的公告:正式终止对所有产品的 Joomla 3 版本提供技术支持,包括安全补丁。公告中最引人注目的一句话是:"无论漏洞严重程度如何,均不提供安全补丁。"(No security patches, regardless of severity.)

这意味着,即便未来在 Joomla 3 版本的 SP Page Builder 或 Helix 框架中发现 CVSS 10.0 的远程代码执行漏洞,厂商也将不再修复。对于仍运行 Joomla 3 的站点来说,这无异于一颗定时炸弹。

涉及哪些产品?

以下 JoomShaper 产品的 Joomla 3 版本全部冻结,不再接收任何更新:

  • SP Page Builder——Joomla 生态最流行的页面构建器之一
  • Helix Ultimate 框架——最广泛使用的 Joomla 模板框架
  • Helix3 框架——Helix Ultimate 的前身,仍有大量老站点使用
  • EasyStore——JoomShaper 的电商解决方案
  • Power Admin及其他管理工具
  • 所有 JoomShaper 出品的 Joomla 模板

Joomla 4/5/6 版本的用户不受此公告影响,仍可正常获得支持。

为什么这次公告格外严峻?

1. 时机:CVSS 10.0 漏洞余波未平

就在公告发布不到一个月前(2026年6月),SP Page Builder 刚刚爆出 CVE-2026-48908——一个 CVSS 满分 10.0 的致命漏洞,允许未经认证的攻击者上传任意文件并植入隐藏的超级管理员账户。该漏洞已被在野大规模利用,并被 CISA 于 7 月 7 日列入 KEV(已知被利用漏洞)目录,要求联邦机构在 7 月 10 日前完成修复。

JoomShaper 及时在 6.6.2 版本中修复了这一漏洞,但仅针对 Joomla 4/5/6。按新政策,若同等严重度的漏洞再次出现在 Joomla 3 版本上,将不会再有补丁。

2. 同期安全事件:Helix Ultimate 2.2.7

就在同一天(7月7日),JoomShaper 还发布了 Helix Ultimate 2.2.7 安全更新。这次更新修复了大量严重漏洞:

  • 未认证菜单写入→存储型XSS:com_ajax 处理器允许匿名请求写入菜单,攻击者可注入恶意脚本,在管理员访问后台时执行
  • 任意文件删除:媒体管理的删除动作缺乏权限校验,可删除 configuration.php、.htaccess 等关键文件
  • 开放重定向:helixreturn 参数直接重定向到任意 URL,可用于钓鱼攻击
  • 未授权的模板配置导出:泄露完整模板配置信息
  • 媒体上传校验过松:允许上传 SVG 等可携带活动内容的文件

这些修复同样仅针对 Joomla 4/5/6 版本。Helix3 框架虽然也发布了对应修复,但 JoomShaper 明确表示这是最后一批补丁。

3. 影响规模超乎想象

根据 W3Techs 截至 2026 年 7 月的最新数据:

  • Joomla 3 仍占所有 Joomla 站点的 54.3%,是使用最多的版本
  • Joomla 5 约 20%,Joomla 4 不到 10%,Joomla 6 刚起步

而在 Joomla 3 生态中,SP Page Builder 和 Helix 框架是使用最广泛的两大工具。这意味着,超过半数的 Joomla 站点将面临扩展层面的安全真空。

对中文用户的影响

国内 Joomla 用户的情况可能更为严峻。据我在社区中的观察,大量中文 Joomla 站点仍停留在 3.x 版本,其中不乏使用 Helix 模板和 SP Page Builder 构建的企业官网和电商站点。这些站点面临双重风险:

  1. Joomla 核心已停更多年——Joomla 3 官方安全支持已于 2023 年 8 月结束
  2. 核心扩展也将停更——SP Page Builder 和 Helix 不再提供安全补丁

更糟糕的是,由于国内网络环境和支付生态的特殊性,许多站点的定制化程度较高,迁移并非简单的"一键升级"。

迁移指南:现在就该行动

第一步:立即排查

检查你管理的所有 Joomla 站点,确认哪些仍运行 Joomla 3 且使用了 SP Page Builder 或 Helix 框架。可以通过 Joomla 后台的"扩展管理"查看已安装的扩展及版本。

第二步:短期止损

如果暂时无法迁移,建议采取以下措施:

  • 部署 Web 应用防火墙(WAF),拦截针对已知漏洞的攻击请求
  • 限制后台访问 IP,减少攻击面
  • 定期检查用户列表,排查异常管理员账户
  • 检查 .htaccess 和 configuration.php 是否被篡改
  • 检查菜单中是否出现不明条目(可能是 XSS 注入痕迹)

第三步:制定迁移计划

迁移目标建议选择 Joomla 5 或 Joomla 6(Joomla 4 已于 2025 年 10 月结束安全支持):

  • 优先选择 Joomla 5——当前最稳定的 LTS 版本,生态成熟
  • 评估 Joomla 6——如果站点功能简单且追求最新特性,可直接升级到 Joomla 6.1+
  • 迁移前务必在测试环境完整验证,特别是 SP Page Builder 的页面布局数据迁移
  • 做好数据库和文件系统的完整备份

总结

JoomShaper 的这一决策虽然残酷,但从商业角度看是合理的——为已经 EOL 的平台继续投入安全维护资源确实难以持续。真正的问题在于,Joomla 3 的存量站点数量远超预期,而这些站点的管理者可能根本没有意识到问题的严重性。

对于中文 Joomla 社区而言,这既是一次警钟,也是一个契机:警醒那些"能用就行"心态下的安全麻痹,同时推动更多站点向现代 Joomla 架构迁移。

如果你的站点还在 Joomla 3 上运行着 Helix 和 SP Page Builder,请不要再拖延,立即开始迁移。安全不是可选项,而是底线。

参考来源:JoomShaper 官方公告(2026-07-09) | mySites.guru 技术分析 | CISA KEV 目录 | W3Techs 统计数据

Joomla AI Chatbot

引言:Joomla 站点为什么需要 AI 聊天机器人?

2026 年,AI 聊天机器人已经从"锦上添花"变成了网站标配。对于 Joomla 站长来说,选型却并不简单:市面上的"Joomla AI Chatbot 推荐"清单动辄列出十几款,但真正有原生 Joomla 插件、能装上去就用的,其实寥寥无几。

Asyntai 团队在 2026 年 7 月 6 日发布了一份诚实评测,逐款实测了 Joomla 生态中真正可用的 6 款 AI 聊天方案。作为常年跟 Joomla 扩展打交道的开发者,我把这份评测中的关键信息和中国站长最关心的实际问题结合起来,带你一文看懂 2026 年的 Joomla AI 聊天机器人选型。

一、Joomla AI 聊天机器人市场真相

先说结论:Joomla 核心本身不内置任何 AI 聊天功能,所有 AI 能力都依赖扩展或嵌入式第三方服务。目前市场可分为三类:

第一类:原生 Joomla 插件(推荐)— 安装为标准扩展,后台管理,无惧模板更新。代表:AsyntaiminiOrangeonWebChat

第二类:通用嵌入式小组件(可用但有折中)— 通过 Custom HTML 模块粘贴 JavaScript 代码。代表:ElfsightCommon Ninja

第三类:专用搜索型(特定场景)— 偏向知识库问答而非会话式客服。代表:QAnswer

关键区别在于集成深度:原生插件有扩展路径、后台配置、版本兼容声明;嵌入式方案只需复制粘贴代码,但功能受限、配置在第三方控制台。

二、6 款工具逐款实测分析

1. Asyntai(编辑推荐,综合最佳)

Asyntai 是目前唯一同时覆盖 Joomla 3/4/5/6 全系列的官方插件方案。核心亮点:

  • 基于你的网站文章、页面、上传 PDF 和文档自动回答访客问题
  • 自动检测访客语言并以对应语言回复,完美匹配 Joomla 多语言站点
  • 组件大小不到 50KB,异步加载,不影响 Joomla 缓存和 SEO 插件
  • 安装后点击"Get started"一键连接账户,无需手动复制 Site ID

价格:免费(100 条消息/月),Starter $39/月(2,500 条),Standard $139/月(15,000 条),Pro $449/月(50,000 条)。固定消息量计费,成本可预测。

我的评价:对于大多数中文 Joomla 站点,免费套餐足够起步测试。自动多语言检测对中国企业出海站点尤其有价值。

2. miniOrange Joomla AI Assistant

miniOrange 是 Joomla 安全/SSO 领域的老牌厂商,这款 AI 助手是其产品线延伸。纯原生扩展,所有配置在 Joomla 后台完成。优势是厂商在 Joomla 生态中信誉良好,但 AI 聊天非其主营业务,功能深度不如专业方案。如果站点已经使用了 miniOrange 的 SSO 或双因素认证,统一管理会比较方便。

3. QAnswer

QAnswer 更适合内容密集型站点:它索引网站内容,访客用自然语言提问,直接从知识库中给出答案。本质上更接近"智能搜索"而非"客服聊天"。如果你的 Joomla 站点是一个大型文档库或知识门户,QAnswer 的搜索增强模式比通用聊天机器人更精准。

4. onWebChat

onWebChat 是轻量级实时聊天工具,有持续维护的 Joomla 插件。但它的核心是人工客服在线回答,AI 自动化功能为辅。如果团队有专人值守客服,这是一个不错的人力优先方案。但夜间或节假日无人值守时,访客无法获得即时回复。

5. Elfsight AI Chatbot

通过 Custom HTML 模块粘贴嵌入代码即可使用,安装极简。Elfsight 是个大型小组件市场,聊天机器人只是其数百个产品之一。免费套餐可用但限制明显,深度不如专用聊天产品。适合已经在用 Elfsight 其他小组件的站点统一管理。

6. Common Ninja AI Chatbot

同样是通过 Custom HTML 模块嵌入的通用方案。免费起步,安装不依赖 Joomla 版本。但 AI 能力较浅,有免费版品牌展示和功能限制。适合预算极度有限的小型站点做初步测试。

三、Joomla 站长选型 5 问

1. 要插件还是嵌入代码?偏好 Joomla 后台统一管理 → Asyntai、miniOrange、onWebChat。不排斥在第三方控制台操作 → Elfsight、Common Ninja 也可以。

2. AI 自动回答还是人工客服?AI 全天候自动回答 → Asyntai、QAnswer。人工优先 → onWebChat。最佳实践:AI 打底处理常见问题,人工介入复杂会话。

3. 网站是否多语言?Asyntai 是唯一明确支持自动多语言检测和回答的。对于中英双语或更多语种的 Joomla 站点,这是硬需求。

4. 机器人需要学习什么内容?如果要让机器人学习你的文章、PDF(政策、目录、指南)→ Asyntai 可直接摄取两者。如果只是索引站点文本内容 → QAnswer 更好。

5. 成本如何增长?预估月均对话量。几百条对话 → 免费或低阶方案即可。繁忙门户超过 2,000 条时,固定消息量计费(Asyntai)比按使用量跳跃收费更可预测。

四、实战部署:3 分钟在 Joomla 上安装 AI 聊天机器人

以 Asyntai 为例,实际安装步骤:

路线一:官方插件(支持 Joomla 4/5/6)

  1. 从 asyntai.com 下载插件 ZIP 包
  2. Joomla 后台 → 系统 → 安装 → 扩展,上传 ZIP
  3. 进入 管理 → 插件,搜索"Asyntai"并启用
  4. 点击插件名称,点击 "Get started",在弹出的窗口中完成账户连接
  5. Site ID 自动保存,聊天机器人即刻上线

路线二:Custom HTML 模块(适用于所有嵌入代码方案)

  1. 从机器人控制台复制嵌入代码
  2. Joomla 后台 → 内容 → 站点模块,新建 → 选择 自定义
  3. 点击切换编辑器切换到原始 HTML 模式,粘贴代码
  4. 位置设为底部位置,标题隐藏,菜单分配选"所有页面"
  5. 保存。如果编辑器过滤代码,去 系统 → 全局配置 → 网站 将默认编辑器临时设为"无"

安装后验证:隐私窗口打开网站确认小组件显示;未显示则清除 Joomla 缓存(系统 → 清除缓存)。

五、对中文 Joomla 用户的建议

基于我对中文 Joomla 社区的了解,以下几点值得特别关注:

  • 多语言是刚需:大量中国企业站点和外贸站都是中英双语甚至多语种,Asyntai 的自动多语言回复是杀手级功能。
  • 从免费开始验证:不管选哪款工具,先用免费套餐跑一个月,用真实对话数据决定是否升级,不要仅凭功能表格做决策。
  • 关注性能影响:选择异步加载的轻量方案(如 Asyntai < 50KB),避免拖慢国内访问本就受跨境网络影响的站点。
  • 保持 Joomla 核心更新:AI 聊天插件需要兼容 Joomla 核心,保持 6.1.2 或更新版本。
  • 内容质量决定 AI 回答质量:AI 聊天机器人依赖你的网站内容来回答问题。如果网站内容本身混乱、过时或不完整,AI 给出的回答也会是错误或模糊的。

总结

2026 年的 Joomla AI 聊天机器人市场已经足够成熟,站长不需要再纠结"要不要用 AI",而应该考虑"用哪一款最匹配我的站点需求"。

综合来看,Asyntai 凭借覆盖全版本的原生插件、自动多语言支持、基于自有内容的智能回答和透明的定价,是当前中文 Joomla 站点接入 AI 聊天机器人的首选。如果你追求轻量化和免费起步,Elfsight 或 Common Ninja 的嵌入方案也值得一试。

AI 不会替代你的内容,但会让你的内容被更多人看见和使用。对于一个精心运营的 Joomla 网站,这点投入绝对值得。

Joomla安全更新

2026年7月7日,对Joomla用户而言是一个值得高度关注的安全日。这一天发生了两件大事:Joomla项目组发布了6.1.2和5.4.7紧急安全更新,修复了核心框架中的API权限提升漏洞;几乎同时,美国网络安全与基础设施安全局(CISA)将两个Page Builder扩展的远程代码执行漏洞列入了已知被利用漏洞目录(KEV)。本文将逐一解析这些漏洞的技术细节,并给出实操建议。

核心漏洞:CVE-2026-48904 — API用户组越权提升

本次Joomla 6.1.2的核心修复对象是CVE-2026-48904,这是一个位于 com_users 组件REST API端点中的访问控制缺陷。

问题的根源在于,API在处理用户组编辑请求时(如修改用户的所属用户组),没有对请求方的身份进行严格的权限校验。这意味着,一个未认证的攻击者可以构造一个HTTP POST或PATCH请求,直接发往Joomla的 /api/index.php 路径,将任意普通注册账户的用户组提升为Super User(超级管理员)。

这个漏洞的利用难度极低——不需要任何前置认证,不需要用户交互,攻击者只需要知道一个有效的用户ID即可。而Joomla的用户ID是自增整数,通过简单的枚举就能找到目标。

如果你的站点启用了Web Services - Users插件(用于提供REST API接口),那么你现在就处于暴露状态。好消息是,Joomla 6.1.2和5.4.7已经修复了这个问题。如果你暂时无法立即更新,可以采取临时缓解措施:在后台插件管理中找到"Web Services - Users"插件并将其禁用。

从技术角度看,这个漏洞的修复方案很直接——在处理用户组修改的API控制器中增加了对管理员权限的显式检查。这也提醒我们,API安全校验不能依赖"前端已经校验过了"的假设,服务端的每一个端点都必须独立验证权限。

同日CISA KEV追加:两大Page Builder被列入

就在Joomla官方发布安全更新的同一天,CISA在其已知被利用漏洞目录中新增了四个条目,其中两个直接关联Joomla生态:

  • CVE-2026-48908(CVSS 10.0):影响JoomShaper的SP Page Builder(版本6.6.1及以下)。漏洞类型为未授权任意文件上传,攻击入口是 asset.uploadCustomIcon 任务端点。攻击者可以上传PHP脚本从而获取服务器的完全控制权。修复版本为6.6.2。
  • CVE-2026-56290(CVSS 10.0):影响Joomlack的Page Builder CK(版本3.5.10及以下)。同样是未授权文件上传导致远程代码执行的漏洞。修复版本分别为3.6.0(6.x)、3.4.10(5.x)和3.1.1(4.x)。

两个漏洞都是最高危级别(CVSS 10.0),且CISA确认已经在野外被积极利用。CISA要求联邦机构在7月10日前完成修复。对我们中文用户来说,这个截止日期同样是紧迫的。

值得注意的是,SP Page Builder和Page Builder CK在国内都有相当数量的用户。SP Page Builder作为JoomShaper旗下的旗舰页面构建器,在国内很多建站公司中是标配工具。Page Builder CK虽然不是最知名的品牌,但在欧洲市场占有率不低,国内通过模板套装间接使用的用户也不少。

Joomla 6.1.2和5.4.7还修复了什么?

除了CVE-2026-48904这个核心漏洞外,6.1.2/5.4.7还包含了12项安全改进和一个bug修复包:

访问控制增强方面,加强了对媒体管理功能、隐私相关功能、自定义字段、联系人vCard下载、网站工作流和模块管理等多个模块的保护,确保只有授权用户能够访问。

XSS防护方面,修复了多因素认证设置、模板管理器、后台弹窗、扩展安装器、图片处理和语言自定义功能中的跨站脚本注入风险。

Bug修复方面,解决了更新安装失败的问题、改进了CSS兼容性避免第三方扩展异常CSS导致网站崩溃、修复了媒体字段的保存显示问题,并更新了TinyMCE编辑器和PHP/JavaScript核心依赖库。

对中文用户的建议

作为Joomla中文社区的维护者,我强烈建议所有Joomla用户立即采取以下行动:

第一步,立即更新核心。登录Joomla后台,进入"组件 > Joomla更新",点击"检查更新"并安装Joomla 6.1.2或5.4.7。更新包很小,安装通常不超过一分钟。

第二步,如果使用了SP Page Builder或Page Builder CK,立即升级到最新修复版本。SP Page Builder更新到6.6.2及以上,Page Builder CK根据你的Joomla版本选择对应分支。

第三步(关键),更新不等于安全。仅仅打补丁只能关闭已知入口,无法清除可能已经植入的webshell或恶意账户。你需要额外做三件事:

  • 检查用户管理中的超级用户列表,删除不明来源的管理员账户
  • 在 /images/、/media/、/tmp/、/cache/ 以及扩展资源目录中搜索可疑的PHP文件
  • 检查Web访问日志中是否有指向Page Builder端点或API路径的异常POST请求

第四步,即使你使用了Web应用防火墙(WAF),也不要掉以轻心。CVE-2026-48904走的是合法的API路径(/api/index.php),很多WAF的默认规则不会拦截这类看起来"正常"的API请求。

总结

2026年7月7日的这一系列安全事件,再次印证了一个老生常谈但永不过时的教训:CMS安全不是一次性的工作,而是持续的过程。

从CVE-2026-48907(JCE编辑器)到CVE-2026-48908(SP Page Builder)再到CVE-2026-56290(Page Builder CK),2026年上半年的Joomla安全事件有一个清晰的规律——攻击者正在系统性地瞄准Joomla生态中用户基数大、安装量高的第三方扩展。这些扩展往往更新不如核心CMS频繁,成为整个生态中最薄弱的环节。

对于中文社区的用户,我的建议很简单:今天下班前,花十分钟完成更新。十分钟的投入,可能避免一个周末的应急响应。

Joomla SEO 2026

搜索正在被 AI 重写,Joomla 站长准备好了吗?

2026 年,搜索引擎的形态正在发生根本性变化。过去用户在搜索框中输入关键词、浏览一排蓝色链接的模式,正在被 AI 驱动的生成式搜索体验所取代——搜索结果顶部出现 AI 总结的答案面板,对话式助手直接给出回答,侧边栏从多个来源提取关键信息。对于 Joomla 网站运营者来说,问题已经从"要不要做 SEO"变成了"如何让自己的内容被 AI 选中并引用"。

JoomlaForever.com 的创始人 Bjørn Ove Bremnes 近日发布了一份面向 2026 年的 Joomla SEO 全栈指南,系统梳理了在 AI 和生成式搜索环境下,Joomla 站长需要关注的核心策略。作为长期与 Joomla 打交道的开发者,我将结合这份指南和自己的实践经验,为中文用户做一次深入解读。

生成式搜索的本质:AI 仍然是"读者",只是更聪明了

很多人误以为生成式搜索改变了 SEO 的底层逻辑,但事实上,AI 搜索系统仍然需要结构良好、内容准确的页面作为信息来源。真正的变化在于:AI 比传统爬虫更深层地理解页面语义,也更挑剔地筛选来源的权威性和可信度。

这意味着三个核心变化:第一,结构化数据(Schema Markup)的重要性从"加分项"变成了"入场券"——没有 Schema 标记的页面,AI 很难准确理解和引用你的内容;第二,EEAT 信号(专业度、经验、权威性、可信度)的权重显著提升,作者资质、发布信息透明度和引用来源变得更加关键;第三,页面的可读性和模块化程度直接影响 AI 能否从中提取有价值的信息片段。

结构化数据:Joomla 的 Schema 实施路径

在 Joomla 生态中,实施 Schema 标记最推荐的方式是通过自定义字段(Custom Fields)和模板覆盖(Template Overrides),而非依赖某个"黑盒"SEO 扩展。原因很简单——扩展可能随时停止维护、与新版 Joomla 不兼容,而自定义字段和模板覆盖是 Joomla 核心功能,具有长期可维护性。

具体实施建议:使用 Joomla 的自定义字段存储作者姓名、角色、标识符等结构化元数据;通过模板覆盖在页面头部统一输出 Organization、Article、FAQ、Product 等 Schema 类型;对于多作者站点,为每位作者创建包含资质和经验的简介页,并通过 Person Schema 标记。安装完成后务必用 Schema 验证工具检查,不要把所有希望寄托在"看起来对的"输出上。

常用 Schema 类型速查:Article(文章页)、FAQ(问答区块)、Organization/LocalBusiness(机构/商家信息)、Product(产品页,适用于电商扩展)。

EEAT:AI 如何判断"谁值得信任"

如果说 Schema 让 AI 能"读懂"你的页面,那 EEAT 则决定了 AI 是否"相信"你的内容。对于中文 Joomla 社区的大多数站点——企业官网、技术博客、知识库——EEAT 的落地其实比想象中简单:

在页面层面:建立清晰的作者简介页并附上真实照片和资质说明;文章页显示发布日期和最后更新日期;创建透明的"关于我们"和"联系我们"页面。在技术层面:全站 HTTPS 是底线;页脚和关于页的发布者信息要一致;使用 Organization Schema 标记发布者身份。在站外层面:保持各平台的商家信息一致(名称、地址、电话),鼓励真实用户评价。

一个常被忽视的细节:编辑透明度。如果在页面上简要说明内容的创建、审核和更新流程(比如"本文经技术编辑审核,最后更新于 X 月 X 日"),对 AI 来说是一个强烈的信任信号。

Joomla 性能优化的 SEO 价值

Core Web Vitals 对 SEO 的影响在 2026 年只增不减,而且生成式 AI 系统同样偏好加载快速、交互流畅的页面作为引用来源。Joomla 的性能优化有几个独特优势:内置的缓存系统(全局缓存 + 页面缓存)可以显著减少服务器响应时间;媒体管理器支持自动缩放和 WebP 转换(取决于服务器环境);模板覆盖机制允许精准控制 CSS/JS 的加载。

快速见效的优化路径:先做基线审计(Lighthouse)了解现状,然后启用 Joomla 缓存、优化大图片(压缩、懒加载、响应式变体)、接入 CDN 加速静态资源。特别注意第三方扩展的负载——很多网站变慢的根本原因不是 Joomla 核心,而是一个臃肿的幻灯片插件或过度的跟踪脚本。禁用不需要的插件,审查每个第三方组件引入的额外请求。

面向生成式搜索的内容写作策略

在 AI 驱动的搜索环境中,内容写作需要同时服务两个读者:人类用户和 AI 系统。具体到 Joomla 网站的内容策略,有几点建议特别实用:

开篇用一两句话直接回答核心问题,然后展开步骤和细节——这样 AI 摘要和用户快速扫描时都能抓住重点。使用清晰的标题层级(H1→H2→H3),将长内容拆分为模块化块(定义、步骤、示例、故障排除),通过自定义字段或模板覆盖管理,避免重复。在长文章顶部添加 TL;DR 摘要段落,并在相关内容附近放置 FAQ 区块(问-答对格式),这几乎是目前提升 AI 引用率最直接的方法。

需要注意的是,内容质量仍然压倒一切。AI 辅助生成可以用于初稿或摘要,但核心内容必须经过人工审核。Joomla 的内容版本控制功能可以很好地支持这种"AI 生成→人工审核"的工作流。

给中文 Joomla 用户的 30/60/90 天行动计划

SEO 不是一次性工程,而是持续优化。以下是一个面向中文 Joomla 站点的分阶段执行清单:

30 天快速见效:修复重点页面的标题和 meta description;全站启用 HTTPS 并处理混合内容警告;生成 XML sitemap 并提交到百度站长平台和 Google Search Console;添加基础的 Organization/Article Schema 标记;开启 Joomla 站点缓存,压缩大图片。

60 天中期完善:接入 CDN,审查并调优缓存策略;做内容审计,合并单薄页面,为核心主题创建支柱页面;建立作者简介页和透明的内容审核流程;修复站内死链,对已迁移的内容设置 301 重定向;验证结构化数据是否正确输出。

90 天战略提升:构建主题集群和模块化内容块;进行受控 SEO 实验(A/B 测试标题、meta description 变体);维护外部品牌信号(一致的商家信息、用户评价);评估网站架构和导航的可扩展性。

总结

2026 年的 Joomla SEO,与其说是技术层的革命,不如说是思维方式的转变。AI 搜索不改变内容为王的底层逻辑,但它提高了"内容被正确理解"的门槛——结构化数据、EEAT 信号、页面性能、可读性,这些曾经的"锦上添花"正在变成"基本要求"。

值得庆幸的是,Joomla 核心已经提供了实现这些目标的工具:自定义字段、模板覆盖、缓存系统、版本控制。关键在于掌握这些工具,建立可长期维护的优化流程,而不是依赖某个"万能"SEO 扩展。毕竟在 AI 时代,真正持久的搜索可见性来自结构良好的内容和完善的技术基础——这两件事,Joomla 都能帮你做到。

Joomla Passkeys 通行密钥

Joomla 4.0 就悄悄引入了一项可能改变我们登录方式的基础能力——基于 W3C WebAuthn 标准的无密码登录。但多年来,这项功能被包裹在一个"W3C Web Authentication (WebAuthn) Login"的晦涩名称里,绝大多数站长看都不敢看一眼,更别提启用了。

直到 Nicholas K. Dionysopoulos(这项功能的原始开发者)提交了一个 Issue(#41077),只做了一件事:把名字改成大家都能听懂的 Passkeys(通行密钥)——与苹果、谷歌、微软和 FIDO 联盟的主流品牌命名对齐。

没改一行核心逻辑,仅凭一个命名调整,这项被埋没多年的功能在新版 Joomla 6.1 中终于露出了真面目:个人资料页的标签变成了"Passkey Login",系统插件命名为"System - Passkey (Passwordless) Login"。一个让中文站长真正能看的懂、用得上的无密码登录方案,就这么登场了。

到底什么是通行密钥?

传统密码是一个"共享的秘密"——你知道,网站(的数据库)也知道。黑客一旦窃取数据库,或者你在钓鱼网站上输入了密码,攻击者就能冒充你登录。

通行密钥的思路完全不同:

  • 当你创建通行密钥时,你的设备(手机、笔记本、安全密钥)会生成一对加密密钥——公钥和私钥。
  • 公钥交给网站保存(就像你的门牌号,公开也无妨)。
  • 私钥永远锁在你的设备里,从不离开。
  • 登录时,网站发送一个随机"挑战",你的设备在用指纹、人脸或 PIN 解锁后,用私钥签署这个挑战。网站用公钥验证签名——密码本身根本没有在网络中传输

有个很妙的比喻:通证密钥就像一个只认得你签名的门房,他不知道你的姓名,也不知道你的住址。就算门房被攻破了(网站数据库泄露),攻击者也拿不到任何可以用来冒充你的信息。

还有一个杀手级特性:防钓鱼。通行密钥在创建时与网站域名绑定。骗子搭的假网站(比如 joomlаchina.cn 里面混了个西里尔字母 a)根本没法使用你为 joomlachina.cn 创建的通行密钥。传统密码最大的弱点——你分不清真假网站——被从协议层面解决了。

数据也能说明问题:微软报告通行密钥登录成功率约 98%,而传统密码只有 32%,且通行密钥的登录速度明显更快。FIDO 联盟 2026 年 5 月的数据显示,全球已经有超过 50 亿个通行密钥在投入使用,四分之三的互联网用户至少为一个账户开启了它。

它和 MFA 有什么区别?

不少 Joomla 老用户会说:Joomla 4.2 不是早就引入 MFA(多因素认证)了吗?那个不就是通行密钥?

区别很大:

  • MFA 把 WebAuthn 技术用作第二层锁。你还是得先输入密码,然后再出示安全密钥。密码这个"最薄弱环节"仍然存在。
  • 通行密钥直接取代密码,成为唯一的认证方式。没有密码,就无从丢失、泄露、重复使用或被钓鱼。从根本上消灭了一整类攻击手段。

同一套底层技术,但通行密钥的野心更大——它要的不是"加一把锁",而是"换一扇门"。

在 Joomla 站点开启通行密钥

前置条件很简单:

  1. 站点必须运行 HTTPS。用 Let's Encrypt 免费证书就行,通行密钥不能在纯 HTTP 下工作。
  2. 服务器需要 PHP OpenSSL 扩展,以及 GMPBCmath 扩展。绝大部分主机环境(包括国内的虚拟主机和云服务器)都已经具备。

设置步骤:

  1. 确认 "System - Passkey (Passwordless) Login" 插件已启用。大多数 Joomla 站点默认启用,无需额外配置。
  2. 先用传统用户名和密码登录一次。
  3. 进入用户菜单 → 编辑账户,找到 "Passkey Login"(通行密钥登录)区域。
  4. 点击 "Add New Passkey"(添加新通行密钥),按浏览器或设备提示操作(指纹、人脸识别等)。建议给密钥取个友好名称,如"办公笔记本"或"手机"。
  5. 之后在 Joomla 登录界面,点击登录按钮即可直接登录,无需输入密码。

支持哪些认证设备?

  • 设备生物识别:Mac 的触控 ID / 面容 ID、iPhone/iPad 的面容/触控 ID、Windows Hello、安卓手机的指纹/人脸解锁。
  • 硬件安全密钥:YubiKey(USB、NFC 或蓝牙),安全性最高。
  • 手机充当电脑的密钥:用手机的指纹/人脸解锁来登录电脑上的网站。
  • 跨设备同步:iCloud 钥匙串、Google 密码管理器、1Password、Bitwarden 等都可同步通行密钥,一次设置、多设备可用。

多个通行密钥:更安全还是更危险?

有人担心:设置了 3 把通行密钥,是不是给了攻击者 3 扇门?

答案是:不会。只要每一把都是真正的通行密钥(基于加密的防钓鱼技术),就不存在"弱锁"。但要注意——手机 App 生成的六位数验证码(如 Google Authenticator)不是通行密钥,那仍然是可被钓鱼的共享秘密。

真正的弱点是备用登录方式。如果你同时保留密码登录,攻击者会直接攻击密码这个最薄弱环节。因此建议:在团队逐渐熟悉通行密钥后,逐步关闭弱回退方式

保留多把通行密钥的主要意义是防止设备丢失导致锁死,避免被迫走安全性较低的账户恢复流程。建议至少设置 2-3 把。

对中文 Joomla 用户的建议

在中国,大量 Joomla 站点部署在共享主机或低配云服务器上,安全防护往往靠"少装扩展 + 勤备份"这种粗放策略。通行密钥恰好是个低门槛、高收益的安全升级路径:

  • 零成本:不需要购买额外的安全插件,Joomla 核心自带。
  • 零学习曲线:用户体验与手机解锁一致,用户不需要理解公私钥原理。
  • 兼容国内设备:Windows Hello、安卓指纹、iPhone 面容 ID 都支持。
  • 符合等保要求:使用密码学强度认证替代传统密码,满足等保 2.0 对身份认证的增强要求。

未来浏览器支持进一步完善后,Joomla 有望实现完全无密码登录——连用户名都不需要输入,仅凭通行密钥一键登录。更关键的是,站长将拥有彻底关闭密码登录的选项,届时那整个基于密码攻击的威胁类别将彻底消失。

下次登录你的 Joomla 后台,花五分钟注册一个通行密钥。第一次用指纹登录的体验会让你想起十年前第一次用 iPhone 解锁的惊艳感——而这次,惊艳的是你自己的网站。

Joomla 安全更新

引言:CISA 一周内两次将 Joomla 扩展漏洞列入 KEV

2026 年 7 月 13 日,美国网络安全与基础设施安全局(CISA)将两个 Joomla 扩展的零日漏洞列入已知被利用漏洞(KEV)目录,要求联邦机构在当日之前完成修复。这距离上一次 CISA 将 SP Page Builder 和 Page Builder CK 的漏洞列入 KEV 仅过去了不到一周时间。被列入的两个漏洞分别影响 iCagenda 活动日历扩展和 Balbooa Forms 表单构建器,CVSS 评分均达到最高的 10.0 分,且已在野外被大规模利用。

更值得警惕的是,澳大利亚网络安全中心(ACSC)在同一时期发出警告,明确指出 AI 技术的进步正在加速漏洞利用的速度和规模——从漏洞披露到被大规模攻击的时间窗口正在急剧缩短。这让 Joomla 第三方扩展的安全问题变得更加紧迫。

漏洞一:iCagenda 任意文件上传导致 RCE(CVE-2026-48939)

iCagenda 是 Joomla 生态中最流行的活动日历扩展之一,广泛应用于企业官网、社区门户和政府机构网站。此次披露的 CVE-2026-48939 是一个位于"提交事件"(Submit an Event)前端表单中的未认证任意文件上传漏洞。攻击者无需登录即可上传恶意 PHP 文件到服务器可公开访问的目录,从而获取服务器的完全控制权。

受影响版本包括 4.x 系列中 4.0.7 及以下版本,以及 3.x 系列中 3.2.1 至 3.9.14 版本。修复版本分别为 4.0.8 和 3.9.15,由开发者 JoomliC 于 7 月 13 日紧急发布。

据安全服务商 mySites.guru 的报告,该漏洞最早于 2026 年 6 月 15 日在其客户的访问日志中被发现。攻击者使用标识为 icagenda-batch/1.0 的自动化扫描器,按照一个精准的三步流程实施攻击:首先获取令牌,然后向提交端点发送恶意上传请求,最后直接访问附件存放目录(images/icagenda/frontend/attachments/)中的 webshell 文件。

对于使用 iCagenda 的网站,检测方法相对简单:检查 images/icagenda/frontend/attachments/ 目录下是否存在可疑的 PHP 文件。如果发现任何非预期文件,应立即删除并排查网站是否已被植入后门。

漏洞二:Balbooa Forms 未认证文件上传(CVE-2026-56291)

Balbooa Forms 是一款拖拽式表单构建器,在 Joomla 用户中同样拥有可观的安装量。CVE-2026-56291 影响该扩展 2.4.0 及之前的所有版本,漏洞类型同样是任意文件上传导致远程代码执行。修复版本为 2.4.1。

这个漏洞的危险性在于其利用门槛极低——前端附件上传功能接受来自匿名访问者的文件,不需要登录、不需要 CSRF 令牌、没有任何文件类型检查。攻击者可以直接上传一个 PHP webshell 到公共可访问目录并立即执行。mySites.guru 在 2026 年 7 月 8 日的一次实时攻击中首次发现了该漏洞的野外利用。

对于使用了 Balbooa Forms 的网站,建议立即执行以下检查:查看 images/baforms/uploads 目录,删除任何非图像/文档格式的文件(尤其是 .php 扩展名的文件);同时审查 Joomla 用户列表中是否存在可疑的管理员账户——攻击者在获取服务器访问权限后,通常会创建新的超级管理员账号作为长期后门。

AI 如何改变了漏洞攻防的节奏

这一波 Joomla 扩展漏洞的密集曝光,暴露出一个更深层次的问题:AI 正在从根本上改变漏洞攻防的时间线。

过去,从漏洞披露到大规模扫描利用,通常需要数天甚至数周。攻击者需要手动分析补丁差异、编写 exploit 代码、配置扫描器。而现在,AI 辅助工具可以在数小时内完成补丁逆向分析,自动生成 PoC 代码,并整合到自动化攻击框架中。ACSC 在近期的安全警报中特别强调,AI 驱动的攻击自动化正在系统性地缩短"披露到利用"的时间窗口。

对 Joomla 网站管理员而言,这意味着安全响应窗口已经从过去的"几天内更新"变成了"几小时内更新"。如果你等到 CISA 发布 KEV 通知才行动,攻击者可能已经在你服务器上驻留了数周。Joomla 生态系统中大量第三方扩展的安全更新依赖于开发者个人的响应速度,这进一步放大了风险。

给中文 Joomla 用户的实用建议

如果你正在使用 iCagenda 或 Balbooa Forms,以下操作应立即执行:

立即更新:将 iCagenda 升级至 4.0.8(4.x 用户)或 3.9.15(3.x 用户),将 Balbooa Forms 升级至 2.4.1。这是最直接的修复方式。

完整文件扫描:不要只检查官方提到的上传目录。使用 find 命令在整个 Joomla 根目录搜索最近一周内创建或修改的 PHP 文件,排查攻击者是否已经放置了其他 webshell。

用户账户审计:登录 Joomla 后台,进入"用户管理",按"注册日期"降序排列,检查是否有不明来源的超级管理员账户。这是攻击者最常用的持久化手段。

部署文件完整性监控:考虑使用 OSSEC、Tripwire 等文件完整性监控工具,在文件被篡改时第一时间发出告警。在 AI 驱动的攻击时代,人工巡检已经不够用了。

建立安全情报来源:关注 Joomla 官方安全公告、CISA KEV 目录更新,以及专业安全服务商(如 mySites.guru 和 Watchful)的威胁情报。

最小化扩展安装:未使用的扩展应及时卸载删除,而不是简单禁用。每个不再维护的扩展都是潜在的攻击入口。

总结:从被动响应到主动防御

iCagenda 和 Balbooa Forms 的零日漏洞不是孤立事件,而是 Joomla 第三方扩展安全生态面临严峻挑战的缩影。从 JCE 编辑器到 SP Page Builder、Page Builder CK,再到这次的 iCagenda 和 Balbooa Forms,过去一个月内已经有六个 Joomla 扩展被发现有野外利用的高危漏洞,其中四个获得了 CVSS 10.0 的最高评分。

在 AI 加速攻击的时代,被动地等待 CISA 通知已经远远不够。作为 Joomla 网站的运维者,我们需要建立主动的安全防御体系:定期审计扩展、监控文件完整性、保持所有更新、预先制定应急响应流程。安全不是一次性任务,而是持续的运维实践。

CISA KEV CVE-2026-48907 JCE Vulnerability

一、事件背景:从安全公告到CISA紧急警告

2026年6月16日,美国网络安全与基础设施安全局(CISA)将Joomla内容编辑器(JCE)的一个访问控制漏洞——CVE-2026-48907——正式添加到其"已知被利用漏洞"(Known Exploited Vulnerabilities,KEV)目录中。这意味着该漏洞并非理论风险,而是已经在大规模真实攻击中被武器化使用。

回顾时间线:6月3日,JCE团队发布2.9.99.5版本,修复了一个不当访问控制问题;6月14日,我们的报道详细解析了该漏洞的技术原理;仅仅两天后,CISA将其列入KEV,标志着威胁级别从"需要关注"升级为"正在遭受攻击"。

CVSS评分10.0——满分。这不是一次普通的补丁提醒,而是一次需要立即行动的紧急安全事件。

二、漏洞技术分析:为什么是10.0?

CVE-2026-48907的核心问题在于JCE编辑器的配置文件导入功能缺乏适当的权限校验。攻击者无需登录Joomla后台,即可通过精心构造的请求创建新的编辑器配置文件,并利用该配置文件上传PHP代码——本质上是写入一个Web Shell。

具体攻击路径如下:

第一步:导入恶意配置文件。攻击者向 index.php?option=com_jce&task=profiles.import 发送未认证的POST请求,携带恶意构造的编辑器配置文件。由于该接口未检查用户权限,请求被直接处理。

第二步:获取编辑器权限。新创建的配置文件赋予攻击者完整的编辑器功能控制权,包括文件上传能力。

第三步:上传Web Shell。利用JCE的文件管理功能,上传PHP脚本到服务器可访问的目录。

第四步:持久化控制。Web Shell一旦部署,攻击者就获得了服务器的持久后门,可以在任意时间执行任意PHP代码——读取数据库、修改文件、横向移动,甚至以服务器为跳板攻击内网其他系统。

值得注意的是,即使你的网站没有开放用户注册功能,只要安装了受影响版本的JCE组件(1.0.0至2.9.99.4),攻击者就能利用该漏洞。因为整个攻击链不需要任何形式的认证。

三、CISA KEV意味着什么?

CISA的KEV目录不是普通的漏洞数据库。被列入KEV有三个明确的信号:

1. 漏洞正在被积极利用。CISA不会基于理论风险添加条目,只有在观测到真实攻击行为后才会采取行动。

2. 自动化攻击已经在路上。公开的漏洞利用代码(PoC)已经出现,大规模自动化扫描正在全网进行。mySites.guru的安全专家Phil Taylor确认,攻击者正在批量扫描并入侵Joomla站点。

3. 联邦机构强制修复期限。美国联邦民事行政部门必须在2026年6月19日之前完成修复。虽然这个期限针对的是美国联邦机构,但它是全球Joomla用户都应该参照的时间线——连政府都用这个DDL,民间站点更不应该拖延。

同时期,WordPress生态也在经历大规模的供应链攻击——恶意插件被植入Web Shell分发到数千个站点。这不是孤立事件,而是针对CMS生态的系统性攻势。

四、你的网站是否已被入侵?自查清单

如果你的Joomla站点使用了JCE编辑器,请立即执行以下检查:

检查JCE版本。登录Joomla后台,进入"扩展 → 管理",搜索"JCE",确认版本号。如果低于2.9.99.5,说明漏洞入口仍然存在。

检查可疑配置文件。进入"组件 → JCE编辑器 → 配置文件",查看是否存在你不认识或不应存在的配置文件。攻击者通常会创建一个名称看似正常的配置文件来降低被发现的概率。

检查服务器日志。审计Web服务器访问日志(Apache的access_log或Nginx的access.log),搜索以下模式:

index.php?option=com_jce&task=profiles.import

如果日志中出现来自陌生IP的此类请求,尤其是在你没有主动操作的时间段,这很可能是入侵尝试或已经成功的入侵记录。

扫描Web Shell。使用安全扫描工具检查服务器上是否存在意外上传的PHP文件。重点检查 images/、tmp/、cache/、media/ 等通常可写的目录。常见的Web Shell特征包括:文件名随机(如 x7k3m.php)、包含 eval() 或 base64_decode() 等可疑函数调用。

五、修复步骤:不只是升级

Joomla官方安全团队特别强调:仅升级JCE不足以解决问题。如果网站在打补丁前已被入侵,升级只能关闭入口,无法清除攻击者已植入的后门。

完整的修复流程:

第一步:立即升级JCE。将JCE编辑器升级到2.9.99.5或更高版本。可以通过Joomla后台的扩展更新功能完成,也可以从JCE官网手动下载安装包。

第二步:清理恶意配置文件。在JCE配置文件管理界面中,删除所有不认识的或可疑的配置文件。

第三步:移除Web Shell。对照日志记录,定位并删除所有可疑的PHP文件。如果无法确定某个文件是否合法,将其移出Web目录(而非直接删除),观察站点功能是否受影响。

第四步:修改所有凭据。作为预防措施,修改数据库密码、Joomla管理员密码、FTP/SSH密码。如果攻击者已通过Web Shell获取了数据库凭据,修改密码可以阻断后续的访问。

第五步:加强监控。部署文件完整性监控(如Akeeba Admin Tools的PHP文件扫描功能),设置异常登录告警,并定期检查访问日志。

六、总结与建议

CVE-2026-48907从披露到被CISA列入KEV,仅用了不到两周时间。这个速度反映出当前CMS安全威胁的几个趋势:

第一,漏洞利用的自动化程度极高。PoC公开后数小时内,批量扫描工具就会上线,留给管理员的响应窗口越来越短。

第二,JCE作为Joomla生态安装量最大的第三方编辑器插件,其安全状况直接影响数百万站点。这类"生态级"漏洞的危害远超单个组件的问题。

第三,漏洞修复不等于威胁消除。后门清理、日志审计、凭据轮换——这些"事后"工作与实际打补丁同样重要。

对于中文Joomla用户来说,这条新闻尤其需要重视。国内大量使用Joomla建站的企业和个人站点,很多并未建立规范的安全运维流程,补丁更新延迟严重。如果你管理的Joomla站点使用了JCE编辑器,请今天就完成升级和检查——CISA给出的截止日期是6月19日,你还有不到24小时。

子类别

第 1 页,总共 25 页