-
51.
Joomla 7月扩展漏洞紧急通报:AcyMailing、RSFiles 等 7 款高危漏洞修复指南
-
(经验分享)
-
... 9.0),但如果你的站点开放用户注册(例如社区论坛、会员制站点),攻击者注册一个账号就能利用。Phoca Download 是 Joomla 扩展目录中最受欢迎的文件管理类扩展之一,安装量极高。
DP Calendar(CVE-2026-57831)和 EDocman(CVE-2026-57832):两个无需认证的 SQL 注入漏洞,CVSS 均为 8.7。DP Calendar 用于活动管理,EDocman ...
-
创建于 2026年七月20日
-
52.
Joomla 6.2 倒计时:Alpha 3 即将发布,十月正式版全解析
-
(经验分享)
-
...
对中文 Joomla 用户的实际建议
给站长的建议
现在就开始测试:访问 launch.joomla.org 可以免费创建 Joomla 6.2 测试站,无需本地环境配置。
关注扩展兼容性:在正式版发布前,主动联系你的关键扩展开发者,询问 Joomla 6.2 兼容性测试计划。
备份优先:不要在任何生产站点上安装 Alpha/Beta 版本。使用 Akeeba Backup ...
-
创建于 2026年七月19日
-
53.
Joomla AI 聊天机器人 2026 诚实评测:6 款真正可用的选择与部署指南
-
(经验分享)
-
... Joomla 插件(推荐)— 安装为标准扩展,后台管理,无惧模板更新。代表:Asyntai、miniOrange、onWebChat。
第二类:通用嵌入式小组件(可用但有折中)— 通过 Custom HTML 模块粘贴 JavaScript 代码。代表:Elfsight、Common Ninja。
第三类:专用搜索型(特定场景)— 偏向知识库问答而非会话式客服。代表:QAnswer。
关键区别在于集成深度:原生插件有扩展路径、后台配置、版本兼容声明;嵌入式方案只需复制粘贴代码,但功能受限、配置在第三方控制台。 ...
-
创建于 2026年七月18日
-
54.
Joomla SEO 2026 完全指南:AI 生成式搜索时代,你的网站如何被看见
-
(经验分享)
-
...
具体实施建议:使用 Joomla 的自定义字段存储作者姓名、角色、标识符等结构化元数据;通过模板覆盖在页面头部统一输出 Organization、Article、FAQ、Product 等 Schema 类型;对于多作者站点,为每位作者创建包含资质和经验的简介页,并通过 Person Schema 标记。安装完成后务必用 Schema 验证工具检查,不要把所有希望寄托在"看起来对的"输出上。
常用 ...
-
创建于 2026年七月17日
-
55.
iCagenda 与 Balbooa Forms 零日漏洞正被大规模利用:Joomla 扩展安全再亮红灯
-
(经验分享)
-
...
漏洞二:Balbooa Forms 未认证文件上传(CVE-2026-56291)
Balbooa Forms 是一款拖拽式表单构建器,在 Joomla 用户中同样拥有可观的安装量。CVE-2026-56291 影响该扩展 2.4.0 及之前的所有版本,漏洞类型同样是任意文件上传导致远程代码执行。修复版本为 2.4.1。
这个漏洞的危险性在于其利用门槛极低——前端附件上传功能接受来自匿名访问者的文件,不需要登录、不需要 ...
-
创建于 2026年七月16日
-
56.
CISA 紧急预警:SP Page Builder 与 Page Builder CK 零日漏洞遭大规模利用,Joomla 站长请立即行动
-
(经验分享)
-
...
CVE-2026-48908(CVSS 10.0):影响 JoomShaper 的 SP Page Builder,这是一个拥有超过40万活跃安装量的Joomla旗舰页面构建器。漏洞位于 asset.uploadCustomIcon 端点,允许未经认证的攻击者上传任意文件——包括PHP一句话木马。修复版本为 6.6.2。
CVE-2026-56290(CVSS 10.0):影响 Joomlack ...
-
创建于 2026年七月11日
-
57.
JoomShaper 正式终止 Joomla 3 支持:54%站点面临安全真空,完整迁移指南
-
(经验分享)
-
... Joomla 3 且使用了 SP Page Builder 或 Helix 框架。可以通过 Joomla 后台的"扩展管理"查看已安装的扩展及版本。
第二步:短期止损
如果暂时无法迁移,建议采取以下措施:
部署 Web 应用防火墙(WAF),拦截针对已知漏洞的攻击请求
限制后台访问 IP,减少攻击面
定期检查用户列表,排查异常管理员账户
检查 .htaccess 和 configuration.php ...
-
创建于 2026年七月10日
-
58.
Joomla 6.1.2 紧急安全更新发布:核心API越权零日漏洞修复,CISA同日追加Page Builder高危警告
-
(经验分享)
-
...
访问控制增强方面,加强了对媒体管理功能、隐私相关功能、自定义字段、联系人vCard下载、网站工作流和模块管理等多个模块的保护,确保只有授权用户能够访问。
XSS防护方面,修复了多因素认证设置、模板管理器、后台弹窗、扩展安装器、图片处理和语言自定义功能中的跨站脚本注入风险。
Bug修复方面,解决了更新安装失败的问题、改进了CSS兼容性避免第三方扩展异常CSS导致网站崩溃、修复了媒体字段的保存显示问题,并更新了TinyMCE编辑器和PHP/JavaScript核心依赖库。 ...
-
创建于 2026年七月09日
-
59.
CISA KEV 紧急警告:JCE 漏洞正在被大规模利用,完整修复指南
-
(经验分享)
-
...
第四步:持久化控制。Web Shell一旦部署,攻击者就获得了服务器的持久后门,可以在任意时间执行任意PHP代码——读取数据库、修改文件、横向移动,甚至以服务器为跳板攻击内网其他系统。
值得注意的是,即使你的网站没有开放用户注册功能,只要安装了受影响版本的JCE组件(1.0.0至2.9.99.4),攻击者就能利用该漏洞。因为整个攻击链不需要任何形式的认证。
三、CISA KEV意味着什么? ...
-
创建于 2026年七月02日
-
60.
Joomla 6.2 Alpha 2 发布:13项改进落地,AI集成路线图渐露真容
-
(经验分享)
-
...
2. MCP Server(开发中) Model Context Protocol是一种允许AI代理安全读取资源和执行操作的协议。Joomla正在构建的MCP Server将使AI助手能够自动完成:根据站点地图创建分类和文章、批量生成SEO优化的元描述、跨站点应用扩展更新等任务。值得注意的是,官方明确表示这不是"超级管理员专属"功能,设计目标就是轻量、易安装、面向广泛用户。
对中文用户的建议 ...
-
创建于 2026年六月25日