引言:7 月下半月,漏洞风暴仍在继续

2026 年 7 月对 Joomla 站长来说注定是不平静的一个月。上半月我们已经见证了 SP Page Builder、Page Builder CK、iCagenda、Balbooa Forms 四款扩展被 CISA 列入已知被利用漏洞(KEV)目录。然而,风暴并未结束——根据 Joomla 安全专家 Bjørn Ove Bremnes 7 月 17 日发布的月度漏洞综述,下半月又有 7 款 Joomla 扩展被确认存在高危漏洞,其中两款(RSFiles 和 AcyMailing)对中国 Joomla 站点的影响尤为严重。

新增漏洞一览

以下 7 个漏洞均为 7 月新确认,尚未出现在之前的报道中:

扩展 CVE 类型 CVSS 修复版本
AcyMailing CVE-2026-56292 SQL 注入(无需认证) 9.2 ≥ 10.11.1
RSFiles CVE-2026-57827 文件上传 RCE(无需认证) 10.0 ≥ 1.17.12
Phoca Download CVE-2026-57828 文件上传(需认证) 9.0 ≥ 6.1.3
DP Calendar CVE-2026-57831 SQL 注入(无需认证) 8.7 ≥ 10.11.2 / 8.19.4
EDocman CVE-2026-57832 SQL 注入(无需认证) 8.7 ≥ 3.9.0
Quix Page Builder Pro CVE-2026-58078 SQL 注入(无需认证) 8.7 ≥ 6.2.1
Helix3 CVE-2026-49049 文件写入+模板篡改(无需认证) 7.5 联系供应商

重点解读:AcyMailing 与 RSFiles

AcyMailing(CVE-2026-56292):邮件营销利器的致命 SQL 注入

AcyMailing 是 Joomla 生态中最受欢迎的邮件营销和 Newsletter 扩展,在中国用户群体中也广泛使用——许多企业站点依赖它来管理订阅用户和发送推广邮件。这个无需认证的 SQL 注入漏洞(CVSS 9.2)意味着攻击者可以在不登录的情况下,通过构造恶意请求直接从数据库中窃取数据。

最危险的场景是:攻击者可以读取 AcyMailing 的订阅用户列表——包括邮箱地址、姓名等敏感信息——这对依赖邮件营销的企业来说不仅是技术问题,更是合规问题(涉及《个人信息保护法》)。

修复方案:立即更新至 AcyMailing 10.11.1 或更高版本。如果你使用的是 6.x 旧分支,需要先升级到最新 6.x,再迁移到 10.x 版本。升级前务必使用 AcyMailing 自带的导出功能备份所有订阅列表和邮件模板。

RSFiles(CVE-2026-57827):满分 RCE,文件下载管理器变身入侵入口

RSFiles 是 RSJoomla 出品的文件下载管理扩展,CVSS 评分达到满分 10.0。这是一个无需认证的文件上传漏洞,可导致远程代码执行(RCE)。攻击者可以直接上传 Webshell 并获得服务器控制权。

这类漏洞尤其值得警惕,因为文件下载管理器通常会开放给未登录的访客使用——这意味着攻击面天然就很大。一旦被攻破,攻击者不仅可以篡改网站内容,还能以 Web 服务器权限横向移动到同一服务器上的其他站点。

修复方案:更新至 RSFiles 1.17.12 或更高版本。如果使用了旧版本系列(如 1.9.x),请先查看官方迁移文档。

其他值得关注的漏洞

Phoca Download(CVE-2026-57828):虽然需要认证才能利用(CVSS 9.0),但如果你的站点开放用户注册(例如社区论坛、会员制站点),攻击者注册一个账号就能利用。Phoca Download 是 Joomla 扩展目录中最受欢迎的文件管理类扩展之一,安装量极高。

DP Calendar(CVE-2026-57831)和 EDocman(CVE-2026-57832):两个无需认证的 SQL 注入漏洞,CVSS 均为 8.7。DP Calendar 用于活动管理,EDocman 用于文档管理,在企业站点中很常见。

Quix Page Builder Pro(CVE-2026-58078):Quix 是 ThemeXpert 出品的页面构建器,在中国有一定用户基础。这也是无需认证的 SQL 注入。

Helix3(CVE-2026-49049):JoomShaper 的经典模板框架,虽然 CVSS 只有 7.5,但无需认证的攻击者可写入/删除文件并修改模板参数。棘手的是,Helix3 目前已停止活跃开发,没有明确的修复版本。如果你仍在使用 Helix3,强烈建议迁移到 Helix Ultimate 或 JoomShaper 的其他现代化模板框架。

给中国 Joomla 站长的行动清单

立即执行(今天之内)

  • 登录所有 Joomla 站点后台,进入"扩展 → 管理",逐一核对是否安装了上述 7 款扩展
  • 如果安装了 AcyMailing 或 RSFiles,立即更新到最新版本
  • 检查 AcyMailing 的订阅用户列表是否异常(是否有陌生账号被添加、是否有异常的导出记录)
  • 检查 RSFiles 的上传目录(通常为 /images/rsfiles/ 或自定义路径)中是否有可疑的 .php 文件

本周内执行

  • 更新 DP Calendar、EDocman、Quix Page Builder Pro 到修复版本
  • 更新 Phoca Download(即使未开放注册,也建议更新)
  • 为 Helix3 站点制定迁移计划,目标框架推荐 Helix Ultimate(原生支持 Joomla 6)
  • 检查服务器访问日志,重点关注对 AcyMailing 和 RSFiles 相关 URL 的异常 POST 请求

长期防护

  • 启用 Joomla 的"扩展更新通知"插件(系统自带),确保第一时间获知漏洞修复
  • 配置自动备份策略(推荐 Akeeba Backup),确保每次更新前有回滚能力
  • 关注 NVD(nvd.nist.gov)和 CISA KEV 目录,这两个是漏洞信息来源的权威渠道

我的观点:安全疲劳是最大的敌人

坦白说,7 月密集的漏洞披露确实容易让人产生"安全疲劳"——太多漏洞需要修补,反而倾向于什么都不做。但这正是攻击者最喜欢的时机。已确认有 4 个漏洞被 CISA 收录到 KEV 目录,意味着这些漏洞不是理论上的威胁,而是正在被自动化工具扫描和利用。

我建议采用"分层修补"策略:先把无需认证的 RCE/文件上传漏洞(RSFiles)修掉,再处理无需认证的 SQL 注入(AcyMailing、DP Calendar、EDocman、Quix),最后处理需认证的漏洞(Phoca Download)。每次修补前做一个 Akeeba Backup 快照,花不了两分钟,但能给你一条退路。

总结

2026 年 7 月,Joomla 扩展生态已确认 11 个安全漏洞,其中 4 个被 CISA 标记为正在被利用。下半月新增的 7 个漏洞中,AcyMailing 和 RSFiles 对中国站点影响最大——前者涉及用户数据安全,后者可直接导致服务器沦陷。所有受影响扩展的修复版本均已发布,站长应尽快完成更新。

安全是一场没有终点的马拉松,保持警觉、及时修补,比任何高级防御方案都更有效。

作者: 樱木花道

Joomla程序员,从J1.5到J6.x始终都在做Joomla相关开发定制工作,有超过10年行业经验,国内Joomla扩展开发商ZMAX团队的核心成员

作者网站:ZMAX程序人

评论 (0)

  • 最新在前
  • 最佳在前