Vous utilisez encore Joomla 3 ?
Joomla! 3
Security
Patch.
+ Compatibilité PHP 8
Corrige 50 vulnérabilités de sécurité connues dans le noyau Joomla! 3 et résout 7 problèmes de dépréciation PHP 8 dans le code chargé à chaque requête. Chaque correctif est vérifié individuellement, sauvegardé automatiquement, un clic pour appliquer et un clic pour annuler.
Correctif tiers indépendant pour Joomla! 3
50
correctifs de sécurité vérifiés
7
correctifs de compatibilité PHP 8
1 clic
appliquer & annuler à tout moment
57 / 57 règles respectées · CORRIGÉ
Pourquoi c’est important
Joomla! 3 a atteint sa fin de vie officielle le 17 août 2023. Plus aucune mise à jour de sécurité officielle n’est publiée, pourtant une grande partie du Web tourne encore dessus.
Aucun correctif officiel
De nouvelles vulnérabilités sont régulièrement découvertes dans du code partagé avec les versions plus récentes de Joomla!, mais Joomla! 3 lui-même ne reçoit plus de correctif.
Les hébergeurs abandonnent PHP 7.4
Les mises à niveau forcées vers PHP 8.x cassent complètement le noyau Joomla! 3 non corrigé à plusieurs endroits, y compris dans l’administration.
La migration n’est pas toujours possible
Passer à Joomla! 4/5 demande un budget et du temps que beaucoup d’exploitants n’ont pas actuellement, mais rester non corrigé n’est pas non plus une option. Correctif ou migration, comparaison →
Contenu du package
Deux volets indépendants dans un seul package : applicables séparément, selon votre propre calendrier.
Sécurité
50 correctifs vérifiés
41 liés à une CVE officielle, 9 mesures de durcissement identifiées de manière indépendante. Chaque correctif est recherché individuellement, vérifié contre le noyau réel 3.10.12 et évalué selon un niveau de confiance. Les candidats à faible confiance ne sont jamais livrés.
| Classe | Nombre |
|---|---|
| XSS / Cross-Site-Scripting | 24 |
| Contrôle d’accès / authentification | 9 |
| Autres mesures de durcissement | 4 |
| Injection SQL | 2 |
| Empoisonnement de cache | 2 |
| Attaques temporelles | 2 |
| Upload de fichier / RCE | 2 |
| Redirection ouverte | 2 |
| Path traversal / LFI | 1 |
| Injection d’objet PHP | 1 |
| Divulgation d’informations | 1 |
Chaque correctif est comparé à la modification amont correspondante de Joomla! ou d’un fork communautaire, adapté à la ligne 3.10.x, puis revérifié en relisant le code concerné, jamais repris aveuglément. Les 57 correctifs passent un smoke test contre un noyau 3.10.12 réel ; 45 sont évalués à confiance élevée et 12 à confiance moyenne. Rien à confiance faible n’est livré.
Voir les 57 correctifs et CVE →
| ID | Type | CVE | Classe | Fichier | Confiance |
|---|---|---|---|---|---|
| JP3-0001 | Sécurité | CVE-2025-54476 | Contournement du filtre XSS | InputFilter.php | Élevée |
| JP3-0002 | Sécurité | CVE-2025-63083 | XSS stocké | toc.php | Élevée |
| JP3-0003 | Sécurité | CVE-2026-21629 | Vérification d’authentification manquante | ajax.php | Élevée |
| JP3-0004 | Sécurité | CVE-2026-48954 | XSS stocké (évasion d’attribut) | languageoverridequotes.php +2 more | Élevée |
| JP3-0005 | Sécurité | CVE-2026-48950 | XSS réfléchi | default.php | Moyenne |
| JP3-0006 | Sécurité | CVE-2026-48953 | XSS via l’API de layout publique | image.php | Moyenne |
| JP3-0007 | Sécurité | CVE-2026-48952 | XSS via des données de flux de mise à jour non fiables | default.php | Moyenne |
| JP3-0008 | Sécurité | CVE-2026-25901 | XSS stocké | edit.php | Moyenne |
| JP3-0009 | Sécurité | CVE-2026-30894 | XSS stocké | preview.php | Élevée |
| JP3-0010 | Sécurité | CVE-2026-25900 | XSS via un flux RSS non fiable | default.php +1 more | Élevée |
| JP3-0011 | Sécurité | CVE-2026-30895 | XSS stocké | readmore.php +1 more | Moyenne |
| JP3-0012 | Sécurité | CVE-2026-40383 | Path traversal menant à une inclusion de fichier local | HtmlView.php | Élevée |
| JP3-0013 | Sécurité | CVE-2026-35222 | Injection SQL | tags.php +1 more | Élevée |
| JP3-0014 | Sécurité | CVE-2026-48902 | Jeton sensible envoyé en clair via HTTP | reset.php +1 more | Élevée |
| JP3-0015 | Sécurité | CVE-2026-48901 | Empoisonnement de cache / réutilisation incorrecte du filtre | InputFilter.php | Élevée |
| JP3-0016 | Sécurité | CVE-2026-48948 | Contrôle d’accès défaillant | view.vcf.php | Élevée |
| JP3-0017 | Sécurité | CVE-2025-63082 | XSS via une URI data: | InputFilter.php | Élevée |
| JP3-0018 | Sécurité | CVE-2024-40747 | XSS via les paramètres style/attribut d’un module | ModuleHelper.php | Élevée |
| JP3-0019 | Sécurité | CVE-2025-25226 | Injection SQL via contournement du quoting d’identifiant | driver.php | Élevée |
| JP3-0020 | Sécurité | CVE-2026-21631 | XSS stocké | edit.php | Élevée |
| JP3-0021 | Sécurité | — | Vérification d’autorisation manquante | update.php | Élevée |
| JP3-0022 | Sécurité | — | Canal auxiliaire temporel | totp.php | Élevée |
| JP3-0023 | Sécurité | — | Authentification requête/réponse manquante | yubikey.php +3 more | Élevée |
| JP3-0024 | Sécurité | — | Injection d’objet PHP (défense en profondeur) | restore.php | Moyenne |
| JP3-0025 | Sécurité | — | XSS via un flux externe non fiable | default.php | Élevée |
| JP3-0026 | Sécurité | — | Canal auxiliaire temporel (impact réel limité) | reset.php | Moyenne |
| JP3-0027 | Sécurité | — | Hygiène du code (suppression d’eval), non identifié comme exploitable | HtmlDocument.php | Moyenne |
| JP3-0028 | Sécurité | — | Exécution de code à distance via contournement de l’upload de fichier | MediaHelper.php | Élevée |
| JP3-0029 | Sécurité | — | Contournement de la détection du type de contenu (XSS via upload) | MediaHelper.php | Élevée |
| JP3-0030 | Sécurité | CVE-2023-40626 | Divulgation d’informations (exposition de variables d’environnement/constantes PHP) | LanguageHelper.php +28 more | Élevée |
| JP3-0031 | Sécurité | CVE-2024-21723 | Redirection ouverte | framework.php | Élevée |
| JP3-0032 | Sécurité | CVE-2024-27184 | Validation d’URL insuffisante (redirection ouverte / proche SSRF) | Uri.php | Élevée |
| JP3-0033 | Sécurité | CVE-2024-21724 | XSS via une valeur de champ média non validée | banner.xml +28 more | Élevée |
| JP3-0034 | Sécurité | CVE-2024-26279 | XSS via une URL wrapper malveillante (schémas javascript:/data:) | default.xml +1 more | Élevée |
| JP3-0035 | Sécurité | CVE-2024-21726 | Lacune du filtre XSS dans la règle de validation d’URL | UrlRule.php +1 more | Élevée |
| JP3-0036 | Sécurité | CVE-2024-21731 | XSS via une balise encodée en entités survivant à strip_tags puis décodée en direct | string.php | Élevée |
| JP3-0037 | Sécurité | CVE-2024-40743 | XSS via une balise en casse mixte ou imbriquée survivant à une regex de nettoyage sensible à la casse en une passe | OutputFilter.php | Élevée |
| JP3-0038 | Sécurité | CVE-2024-27185 | Empoisonnement de cache via injection arbitraire de paramètres dans les liens de pagination mis en cache | Pagination.php | Élevée |
| JP3-0039 | Sécurité | CVE-2024-21722 | Expiration de session insuffisante après changement de méthode MFA | user.php +1 more | Élevée |
| JP3-0040 | Sécurité | CVE-2024-21725 | XSS via un e-mail/URL décodé en punycode contenant des caractères spéciaux HTML | default.php +7 more | Moyenne |
| JP3-0041 | Sécurité | CVE-2024-26278 | XSS stocké via une valeur par défaut de champ personnalisé non nettoyée | field.xml | Élevée |
| JP3-0042 | Sécurité | CVE-2024-27187 | Contrôle d’accès insuffisant (altération des privilèges/de l’identité en self-service) | user.php | Moyenne |
| JP3-0043 | Sécurité | CVE-2026-48898 | Vérification d’autorisation manquante (défense en profondeur ; ne comble pas une faille 3.x actuellement exploitable) | user.php | Moyenne |
| JP3-0044 | Sécurité | CVE-2026-73371 | Contrôle d’accès insuffisant (copie groupée d’éléments que l’utilisateur ne peut pas modifier) | AdminModel.php +4 more | Élevée |
| JP3-0045 | Sécurité | CVE-2026-48956 | Vérification d’autorisation manquante (défense en profondeur pour un point d’entrée non standard) | controller.php | Moyenne |
| JP3-0046 | Sécurité | CVE-2026-71572 | Injection d’en-tête HTTP via un nom de fichier non nettoyé | view.raw.php +1 more | Élevée |
| JP3-0047 | Sécurité | CVE-2026-73373 | Exécution de code à distance via contournement de l’upload (extension exécutable SSI) | template.php | Élevée |
| JP3-0048 | Sécurité | CVE-2026-21632 | XSS stocké via un titre d’article non échappé | blog_links.php +6 more | Élevée |
| JP3-0049 | Sécurité | CVE-2024-40748 | XSS via un attribut HTML id non échappé | default.php | Élevée |
| JP3-0050 | Sécurité | CVE-2024-40749 | Contournement du contrôle d’accès via résolution de classe insensible à la casse vs vérification ACL sensible à la casse | controller.php +1 more | Élevée |
| JP3-0051 | PHP 8 | — | Compatibilité PHP 8.1 (dépréciation de l’interface Serializable, pas une vulnérabilité) | Input.php +1 more | Élevée |
| JP3-0052 | PHP 8 | — | Compatibilité PHP 8.1 (dépréciation du type de retour d’interface SPL, pas une vulnérabilité) | Feed.php | Élevée |
| JP3-0053 | PHP 8 | — | Compatibilité PHP 8.4 (dépréciation des paramètres implicitement nullable, pas une vulnérabilité) | BaseApplication.php +6 more | Élevée |
| JP3-0054 | PHP 8 | — | Compatibilité PHP 8.1 (dépréciation du type de retour d’interface SPL, pas une vulnérabilité) | iterator.php | Élevée |
| JP3-0055 | PHP 8 | — | Compatibilité PHP 8.1 (dépréciation du type de retour d’interface SPL, pas une vulnérabilité) | iterator.php | Élevée |
| JP3-0056 | PHP 8 | — | Compatibilité PHP 8.1 (dépréciation du type de retour d’interface SPL, pas une vulnérabilité) | DataSet.php | Élevée |
| JP3-0057 | PHP 8 | — | Compatibilité PHP 8.1 (dépréciation du type de retour d’interface SPL, pas une vulnérabilité) | Input.php | Élevée |
À jour en août 2026. Vous préférez une page indépendante et partageable ? Voir la liste complète des CVE →
Compatibilité
7 correctifs PHP 8
Empêche le noyau de générer des erreurs de dépréciation sous PHP 8.1+, y compris les classes de bootstrap de l’application, chargées à chaque requête. Purement additif, sûr également sous PHP 7.4. Voir les messages d'erreur concrets →
- Input.php (2 correctifs) : conformité aux interfaces Serializable et Countable, la classe est chargée à chaque requête
- Bootstrap de l’application (7 fichiers) : correctif à plus haute portée, chaque requête front-end et admin
- Feed.php : utilisé par mod_feed et com_newsfeeds
- JDatabaseIterator & FOFDatabaseIterator : API optionnelles appelées par certaines extensions
- Joomla\Data\DataSet : ferme complètement la classe pour toute extension qui y fait référence
Fonctionnement
S’installe comme une extension Joomla! normale et protégée. Aucun accès SSH ou base de données requis.
-
Installer
Extensions → Gérer → Installer → téléverser le fichier du package.
-
Scanner
Ouvrir Scan & Apply et voir en direct lesquelles des 57 règles sont déjà respectées et lesquelles manquent.
-
Appliquer
Appliquer les correctifs de sécurité manquants en un clic. Chaque modification est d’abord sauvegardée automatiquement.
-
Activer PHP 8
Activez la compatibilité PHP 8 séparément, dès que votre hébergement bascule. Également en un clic, réversible à tout moment.
Conçu pour être sûr
Ce qui se passe concrètement avec vos fichiers avant, pendant et après l’application d’un correctif.
Sauvegarde avant chaque modification
Tout fichier sur le point d'être écrasé est d’abord copié dans un dossier de sauvegarde daté à l’intérieur de l’extension, à chaque fois, sans exception.
Les fichiers non reconnus sont ignorés
Chaque fichier est vérifié par rapport à un motif connu avant d'être touché. Si le code environnant ne correspond plus (par ex. parce qu’une extension tierce l’a modifié), ce correctif est ignoré pour une revue manuelle, jamais forcé.
Restaurez chaque correctif, à tout moment
Chaque correctif appliqué peut être annulé individuellement depuis sa sauvegarde. Si une restauration ne peut pas se terminer complètement, vous en êtes explicitement informé plutôt que laissé dans l’incertitude.
Deux limites honnêtes : lorsqu’un correctif s’applique, il remplace l’intégralité du contenu du fichier concerné plutôt que de fusionner ligne par ligne. Vos propres modifications dans ce fichier précis pourraient donc être perdues. Vérifiez au besoin au préalable la liste des fichiers d’un correctif par rapport à vos propres modifications. Et les correctifs ne sont pas transactionnels sur un lot : si un correctif échoue en cours de route lors d’une exécution multiple, les fichiers déjà modifiés par des correctifs précédents dans cette exécution ne sont pas annulés automatiquement. La sauvegarde est toujours disponible pour une restauration manuelle.
Dans l’administration
Captures d'écran réelles de l'écran d’administration Scan & Apply : voici ce que vous verrez après l’installation.
Questions fréquentes
Est-ce que cela remplace une migration vers Joomla! 4 ou 5 ?
Non. C’est une solution de transition qui maintient un site Joomla! 3 sécurisé et fonctionnel sur des versions PHP actuelles pendant que vous planifiez une migration, pas un substitut à celle-ci.
Est-ce que ça fonctionne si mes fichiers noyau Joomla! ont déjà été modifiés ?
Chaque fichier est vérifié par rapport au motif vulnérable réel avant d'être touché. Si ce motif est encore reconnaissable, le correctif s’applique (après sauvegarde du fichier). Si le code environnant ne correspond plus à aucun motif connu, ce correctif est ignoré et signalé pour une revue manuelle plutôt que forcé. Une chose à savoir : lorsqu’un correctif s’applique, il remplace l’intégralité du contenu du fichier plutôt que de fusionner ligne par ligne. Vos propres modifications dans ce fichier précis pourraient donc être perdues. Vérifiez en cas de doute la liste des fichiers du correctif par rapport à vos propres modifications.
Est-ce que les extensions ou templates tiers sont corrigés ?
Non. Chaque correctif ne touche que des fichiers du noyau Joomla!.
Quelles versions de PHP sont réellement supportées ?
Les 7 correctifs de compatibilité résolvent des avertissements de dépréciation introduits entre PHP 8.1 et 8.4, dans du code exécuté à chaque requête, vérifiés sur des interpréteurs PHP 7.4 et PHP 8.1 réels. Ils empêchent le noyau Joomla! lui-même de générer ces avertissements, mais ne garantissent pas que le reste de votre administration fonctionne sans erreur sous PHP 8.1+ si vos templates ou extensions tierces ne sont pas eux-mêmes compatibles PHP 8.
Puis-je annuler chaque modification ?
Oui. Chaque correctif appliqué peut être restauré individuellement depuis sa sauvegarde automatique. Si une restauration ne peut pas se terminer complètement, vous en êtes explicitement informé plutôt que laissé dans l’incertitude. Vérifiez alors le dossier de sauvegarde manuellement.
Combien de sites une licence couvre-t-elle ?
Une installation Joomla!. L’installation sur staging et production du même site est couverte par la même licence.
L’extension reste-t-elle installée en permanence ?
Oui. Elle s’installe comme une extension protégée et n’est pas conçue pour être supprimée via le bouton de désinstallation normal. Le guide d’installation fourni explique la marche à suivre pour la retirer si nécessaire.
S’agit-il d’un abonnement ? Les futurs correctifs sont-ils inclus ?
Non. Il s’agit d’un achat unique couvrant les 57 correctifs du package actuel. Les nouvelles vulnérabilités découvertes après votre achat ne sont pas incluses automatiquement. Consultez joomla-update.ch pour les futures mises à jour du package.
Achat unique
Pas d’abonnement. Couvre les 57 correctifs du package actuel.
Joomla! 3 Correctif de sécurité + compatibilité PHP 8
$19.90 unique
Téléchargement immédiat après l’achat, guide d’installation inclus.
Obtenir le correctif- 50 correctifs de sécurité vérifiés (41 avec CVE, 9 durcissements)
- 7 correctifs de compatibilité PHP 8
- Interface d’administration Scan & Apply
- Sauvegarde automatique, réversible à tout moment
- Fonctionne avec Joomla! 3.10.12 et les forks 3.10.x
- Une licence par installation Joomla!, staging et production du même site inclus
Délibérément non inclus
- Les vulnérabilités dans les extensions ou templates tiers : le correctif ne touche que des fichiers du noyau Joomla!
- La compatibilité PHP 8.1+ complète de l’administration Joomla! 3 elle-même : les correctifs de compatibilité empêchent le noyau de générer des avertissements de dépréciation, mais ne garantissent pas que chaque écran d’administration fonctionne proprement sous PHP 8.1+ sans travail supplémentaire
- Une garantie que l’intégralité de l’administration fonctionne sans erreur sous PHP 8.1 si des composants tiers ne sont pas eux-mêmes compatibles PHP 8
- Une protection contre de futures vulnérabilités pas encore connues (zero-days)
Déjà piraté ?
Ce correctif prévient les vulnérabilités connues. Il ne nettoie pas une compromission déjà active. Si votre site Joomla 3 montre déjà des signes de piratage (pages de spam, redirections, page d’accueil défigurée, avertissement de l’hébergeur), contactez-nous et nous vous aiderons à l'évaluer et à le corriger.
Ce qu'il faut vérifier en premier →
Nous contacter