À jour pour 2026

Vous utilisez encore Joomla 3 ?

Joomla! 3
Security
Patch.

+ Compatibilité PHP 8

Corrige 50 vulnérabilités de sécurité connues dans le noyau Joomla! 3 et résout 7 problèmes de dépréciation PHP 8 dans le code chargé à chaque requête. Chaque correctif est vérifié individuellement, sauvegardé automatiquement, un clic pour appliquer et un clic pour annuler.

Obtenir le correctif · $19.90 Téléchargement immédiat après l’achat, via Gumroad
Correctif tiers indépendant pour Joomla! 3
  • Joomla! 3.10.x · vérifié sur 3.10.12
  • Testé sur PHP 7.4 & 8.1 réels
  • Sauvegarde automatique avant chaque modification
  • Restauration en un clic par correctif

50

correctifs de sécurité vérifiés

7

correctifs de compatibilité PHP 8

1 clic

appliquer & annuler à tout moment

Pourquoi c’est important

Joomla! 3 a atteint sa fin de vie officielle le 17 août 2023. Plus aucune mise à jour de sécurité officielle n’est publiée, pourtant une grande partie du Web tourne encore dessus.

Ce que la fin de vie signifie vraiment pour votre site →

Aucun correctif officiel

De nouvelles vulnérabilités sont régulièrement découvertes dans du code partagé avec les versions plus récentes de Joomla!, mais Joomla! 3 lui-même ne reçoit plus de correctif.

Les hébergeurs abandonnent PHP 7.4

Les mises à niveau forcées vers PHP 8.x cassent complètement le noyau Joomla! 3 non corrigé à plusieurs endroits, y compris dans l’administration.

La migration n’est pas toujours possible

Passer à Joomla! 4/5 demande un budget et du temps que beaucoup d’exploitants n’ont pas actuellement, mais rester non corrigé n’est pas non plus une option. Correctif ou migration, comparaison →

Contenu du package

Deux volets indépendants dans un seul package : applicables séparément, selon votre propre calendrier.

Sécurité

50 correctifs vérifiés

41 liés à une CVE officielle, 9 mesures de durcissement identifiées de manière indépendante. Chaque correctif est recherché individuellement, vérifié contre le noyau réel 3.10.12 et évalué selon un niveau de confiance. Les candidats à faible confiance ne sont jamais livrés.

Correctifs par classe de vulnérabilité
ClasseNombre
XSS / Cross-Site-Scripting24
Contrôle d’accès / authentification9
Autres mesures de durcissement4
Injection SQL2
Empoisonnement de cache2
Attaques temporelles2
Upload de fichier / RCE2
Redirection ouverte2
Path traversal / LFI1
Injection d’objet PHP1
Divulgation d’informations1

Chaque correctif est comparé à la modification amont correspondante de Joomla! ou d’un fork communautaire, adapté à la ligne 3.10.x, puis revérifié en relisant le code concerné, jamais repris aveuglément. Les 57 correctifs passent un smoke test contre un noyau 3.10.12 réel ; 45 sont évalués à confiance élevée et 12 à confiance moyenne. Rien à confiance faible n’est livré.

Voir les 57 correctifs et CVE →
Chaque correctif du package actuel
IDTypeCVEClasseFichierConfiance
JP3-0001SécuritéCVE-2025-54476Contournement du filtre XSSInputFilter.phpÉlevée
JP3-0002SécuritéCVE-2025-63083XSS stockétoc.phpÉlevée
JP3-0003SécuritéCVE-2026-21629Vérification d’authentification manquanteajax.phpÉlevée
JP3-0004SécuritéCVE-2026-48954XSS stocké (évasion d’attribut)languageoverridequotes.php +2 moreÉlevée
JP3-0005SécuritéCVE-2026-48950XSS réfléchidefault.phpMoyenne
JP3-0006SécuritéCVE-2026-48953XSS via l’API de layout publiqueimage.phpMoyenne
JP3-0007SécuritéCVE-2026-48952XSS via des données de flux de mise à jour non fiablesdefault.phpMoyenne
JP3-0008SécuritéCVE-2026-25901XSS stockéedit.phpMoyenne
JP3-0009SécuritéCVE-2026-30894XSS stocképreview.phpÉlevée
JP3-0010SécuritéCVE-2026-25900XSS via un flux RSS non fiabledefault.php +1 moreÉlevée
JP3-0011SécuritéCVE-2026-30895XSS stockéreadmore.php +1 moreMoyenne
JP3-0012SécuritéCVE-2026-40383Path traversal menant à une inclusion de fichier localHtmlView.phpÉlevée
JP3-0013SécuritéCVE-2026-35222Injection SQLtags.php +1 moreÉlevée
JP3-0014SécuritéCVE-2026-48902Jeton sensible envoyé en clair via HTTPreset.php +1 moreÉlevée
JP3-0015SécuritéCVE-2026-48901Empoisonnement de cache / réutilisation incorrecte du filtreInputFilter.phpÉlevée
JP3-0016SécuritéCVE-2026-48948Contrôle d’accès défaillantview.vcf.phpÉlevée
JP3-0017SécuritéCVE-2025-63082XSS via une URI data:InputFilter.phpÉlevée
JP3-0018SécuritéCVE-2024-40747XSS via les paramètres style/attribut d’un moduleModuleHelper.phpÉlevée
JP3-0019SécuritéCVE-2025-25226Injection SQL via contournement du quoting d’identifiantdriver.phpÉlevée
JP3-0020SécuritéCVE-2026-21631XSS stockéedit.phpÉlevée
JP3-0021SécuritéVérification d’autorisation manquanteupdate.phpÉlevée
JP3-0022SécuritéCanal auxiliaire temporeltotp.phpÉlevée
JP3-0023SécuritéAuthentification requête/réponse manquanteyubikey.php +3 moreÉlevée
JP3-0024SécuritéInjection d’objet PHP (défense en profondeur)restore.phpMoyenne
JP3-0025SécuritéXSS via un flux externe non fiabledefault.phpÉlevée
JP3-0026SécuritéCanal auxiliaire temporel (impact réel limité)reset.phpMoyenne
JP3-0027SécuritéHygiène du code (suppression d’eval), non identifié comme exploitableHtmlDocument.phpMoyenne
JP3-0028SécuritéExécution de code à distance via contournement de l’upload de fichierMediaHelper.phpÉlevée
JP3-0029SécuritéContournement de la détection du type de contenu (XSS via upload)MediaHelper.phpÉlevée
JP3-0030SécuritéCVE-2023-40626Divulgation d’informations (exposition de variables d’environnement/constantes PHP)LanguageHelper.php +28 moreÉlevée
JP3-0031SécuritéCVE-2024-21723Redirection ouverteframework.phpÉlevée
JP3-0032SécuritéCVE-2024-27184Validation d’URL insuffisante (redirection ouverte / proche SSRF)Uri.phpÉlevée
JP3-0033SécuritéCVE-2024-21724XSS via une valeur de champ média non validéebanner.xml +28 moreÉlevée
JP3-0034SécuritéCVE-2024-26279XSS via une URL wrapper malveillante (schémas javascript:/data:)default.xml +1 moreÉlevée
JP3-0035SécuritéCVE-2024-21726Lacune du filtre XSS dans la règle de validation d’URLUrlRule.php +1 moreÉlevée
JP3-0036SécuritéCVE-2024-21731XSS via une balise encodée en entités survivant à strip_tags puis décodée en directstring.phpÉlevée
JP3-0037SécuritéCVE-2024-40743XSS via une balise en casse mixte ou imbriquée survivant à une regex de nettoyage sensible à la casse en une passeOutputFilter.phpÉlevée
JP3-0038SécuritéCVE-2024-27185Empoisonnement de cache via injection arbitraire de paramètres dans les liens de pagination mis en cachePagination.phpÉlevée
JP3-0039SécuritéCVE-2024-21722Expiration de session insuffisante après changement de méthode MFAuser.php +1 moreÉlevée
JP3-0040SécuritéCVE-2024-21725XSS via un e-mail/URL décodé en punycode contenant des caractères spéciaux HTMLdefault.php +7 moreMoyenne
JP3-0041SécuritéCVE-2024-26278XSS stocké via une valeur par défaut de champ personnalisé non nettoyéefield.xmlÉlevée
JP3-0042SécuritéCVE-2024-27187Contrôle d’accès insuffisant (altération des privilèges/de l’identité en self-service)user.phpMoyenne
JP3-0043SécuritéCVE-2026-48898Vérification d’autorisation manquante (défense en profondeur ; ne comble pas une faille 3.x actuellement exploitable)user.phpMoyenne
JP3-0044SécuritéCVE-2026-73371Contrôle d’accès insuffisant (copie groupée d’éléments que l’utilisateur ne peut pas modifier)AdminModel.php +4 moreÉlevée
JP3-0045SécuritéCVE-2026-48956Vérification d’autorisation manquante (défense en profondeur pour un point d’entrée non standard)controller.phpMoyenne
JP3-0046SécuritéCVE-2026-71572Injection d’en-tête HTTP via un nom de fichier non nettoyéview.raw.php +1 moreÉlevée
JP3-0047SécuritéCVE-2026-73373Exécution de code à distance via contournement de l’upload (extension exécutable SSI)template.phpÉlevée
JP3-0048SécuritéCVE-2026-21632XSS stocké via un titre d’article non échappéblog_links.php +6 moreÉlevée
JP3-0049SécuritéCVE-2024-40748XSS via un attribut HTML id non échappédefault.phpÉlevée
JP3-0050SécuritéCVE-2024-40749Contournement du contrôle d’accès via résolution de classe insensible à la casse vs vérification ACL sensible à la cassecontroller.php +1 moreÉlevée
JP3-0051PHP 8Compatibilité PHP 8.1 (dépréciation de l’interface Serializable, pas une vulnérabilité)Input.php +1 moreÉlevée
JP3-0052PHP 8Compatibilité PHP 8.1 (dépréciation du type de retour d’interface SPL, pas une vulnérabilité)Feed.phpÉlevée
JP3-0053PHP 8Compatibilité PHP 8.4 (dépréciation des paramètres implicitement nullable, pas une vulnérabilité)BaseApplication.php +6 moreÉlevée
JP3-0054PHP 8Compatibilité PHP 8.1 (dépréciation du type de retour d’interface SPL, pas une vulnérabilité)iterator.phpÉlevée
JP3-0055PHP 8Compatibilité PHP 8.1 (dépréciation du type de retour d’interface SPL, pas une vulnérabilité)iterator.phpÉlevée
JP3-0056PHP 8Compatibilité PHP 8.1 (dépréciation du type de retour d’interface SPL, pas une vulnérabilité)DataSet.phpÉlevée
JP3-0057PHP 8Compatibilité PHP 8.1 (dépréciation du type de retour d’interface SPL, pas une vulnérabilité)Input.phpÉlevée

À jour en août 2026. Vous préférez une page indépendante et partageable ? Voir la liste complète des CVE →

Compatibilité

7 correctifs PHP 8

Empêche le noyau de générer des erreurs de dépréciation sous PHP 8.1+, y compris les classes de bootstrap de l’application, chargées à chaque requête. Purement additif, sûr également sous PHP 7.4. Voir les messages d'erreur concrets →

  • Input.php (2 correctifs) : conformité aux interfaces Serializable et Countable, la classe est chargée à chaque requête
  • Bootstrap de l’application (7 fichiers) : correctif à plus haute portée, chaque requête front-end et admin
  • Feed.php : utilisé par mod_feed et com_newsfeeds
  • JDatabaseIterator & FOFDatabaseIterator : API optionnelles appelées par certaines extensions
  • Joomla\Data\DataSet : ferme complètement la classe pour toute extension qui y fait référence

Fonctionnement

S’installe comme une extension Joomla! normale et protégée. Aucun accès SSH ou base de données requis.

  1. Installer

    Extensions → Gérer → Installer → téléverser le fichier du package.

  2. Scanner

    Ouvrir Scan & Apply et voir en direct lesquelles des 57 règles sont déjà respectées et lesquelles manquent.

  3. Appliquer

    Appliquer les correctifs de sécurité manquants en un clic. Chaque modification est d’abord sauvegardée automatiquement.

  4. Activer PHP 8

    Activez la compatibilité PHP 8 séparément, dès que votre hébergement bascule. Également en un clic, réversible à tout moment.

Conçu pour être sûr

Ce qui se passe concrètement avec vos fichiers avant, pendant et après l’application d’un correctif.

Sauvegarde avant chaque modification

Tout fichier sur le point d'être écrasé est d’abord copié dans un dossier de sauvegarde daté à l’intérieur de l’extension, à chaque fois, sans exception.

Les fichiers non reconnus sont ignorés

Chaque fichier est vérifié par rapport à un motif connu avant d'être touché. Si le code environnant ne correspond plus (par ex. parce qu’une extension tierce l’a modifié), ce correctif est ignoré pour une revue manuelle, jamais forcé.

Restaurez chaque correctif, à tout moment

Chaque correctif appliqué peut être annulé individuellement depuis sa sauvegarde. Si une restauration ne peut pas se terminer complètement, vous en êtes explicitement informé plutôt que laissé dans l’incertitude.

Deux limites honnêtes : lorsqu’un correctif s’applique, il remplace l’intégralité du contenu du fichier concerné plutôt que de fusionner ligne par ligne. Vos propres modifications dans ce fichier précis pourraient donc être perdues. Vérifiez au besoin au préalable la liste des fichiers d’un correctif par rapport à vos propres modifications. Et les correctifs ne sont pas transactionnels sur un lot : si un correctif échoue en cours de route lors d’une exécution multiple, les fichiers déjà modifiés par des correctifs précédents dans cette exécution ne sont pas annulés automatiquement. La sauvegarde est toujours disponible pour une restauration manuelle.

Dans l’administration

Captures d'écran réelles de l'écran d’administration Scan & Apply : voici ce que vous verrez après l’installation.

Rapport de sécurité : chaque correctif, sa CVE et son statut en direct sur votre site
Compatibilité PHP 8 : applicable séparément des correctifs de sécurité, en un clic

Questions fréquentes

Est-ce que cela remplace une migration vers Joomla! 4 ou 5 ?

Non. C’est une solution de transition qui maintient un site Joomla! 3 sécurisé et fonctionnel sur des versions PHP actuelles pendant que vous planifiez une migration, pas un substitut à celle-ci.

Est-ce que ça fonctionne si mes fichiers noyau Joomla! ont déjà été modifiés ?

Chaque fichier est vérifié par rapport au motif vulnérable réel avant d'être touché. Si ce motif est encore reconnaissable, le correctif s’applique (après sauvegarde du fichier). Si le code environnant ne correspond plus à aucun motif connu, ce correctif est ignoré et signalé pour une revue manuelle plutôt que forcé. Une chose à savoir : lorsqu’un correctif s’applique, il remplace l’intégralité du contenu du fichier plutôt que de fusionner ligne par ligne. Vos propres modifications dans ce fichier précis pourraient donc être perdues. Vérifiez en cas de doute la liste des fichiers du correctif par rapport à vos propres modifications.

Est-ce que les extensions ou templates tiers sont corrigés ?

Non. Chaque correctif ne touche que des fichiers du noyau Joomla!.

Quelles versions de PHP sont réellement supportées ?

Les 7 correctifs de compatibilité résolvent des avertissements de dépréciation introduits entre PHP 8.1 et 8.4, dans du code exécuté à chaque requête, vérifiés sur des interpréteurs PHP 7.4 et PHP 8.1 réels. Ils empêchent le noyau Joomla! lui-même de générer ces avertissements, mais ne garantissent pas que le reste de votre administration fonctionne sans erreur sous PHP 8.1+ si vos templates ou extensions tierces ne sont pas eux-mêmes compatibles PHP 8.

Puis-je annuler chaque modification ?

Oui. Chaque correctif appliqué peut être restauré individuellement depuis sa sauvegarde automatique. Si une restauration ne peut pas se terminer complètement, vous en êtes explicitement informé plutôt que laissé dans l’incertitude. Vérifiez alors le dossier de sauvegarde manuellement.

Combien de sites une licence couvre-t-elle ?

Une installation Joomla!. L’installation sur staging et production du même site est couverte par la même licence.

L’extension reste-t-elle installée en permanence ?

Oui. Elle s’installe comme une extension protégée et n’est pas conçue pour être supprimée via le bouton de désinstallation normal. Le guide d’installation fourni explique la marche à suivre pour la retirer si nécessaire.

S’agit-il d’un abonnement ? Les futurs correctifs sont-ils inclus ?

Non. Il s’agit d’un achat unique couvrant les 57 correctifs du package actuel. Les nouvelles vulnérabilités découvertes après votre achat ne sont pas incluses automatiquement. Consultez joomla-update.ch pour les futures mises à jour du package.

Achat unique

Pas d’abonnement. Couvre les 57 correctifs du package actuel.

Joomla! 3 Correctif de sécurité + compatibilité PHP 8

$19.90 unique

Téléchargement immédiat après l’achat, guide d’installation inclus.

Obtenir le correctif
  • 50 correctifs de sécurité vérifiés (41 avec CVE, 9 durcissements)
  • 7 correctifs de compatibilité PHP 8
  • Interface d’administration Scan & Apply
  • Sauvegarde automatique, réversible à tout moment
  • Fonctionne avec Joomla! 3.10.12 et les forks 3.10.x
  • Une licence par installation Joomla!, staging et production du même site inclus

Délibérément non inclus

  • Les vulnérabilités dans les extensions ou templates tiers : le correctif ne touche que des fichiers du noyau Joomla!
  • La compatibilité PHP 8.1+ complète de l’administration Joomla! 3 elle-même : les correctifs de compatibilité empêchent le noyau de générer des avertissements de dépréciation, mais ne garantissent pas que chaque écran d’administration fonctionne proprement sous PHP 8.1+ sans travail supplémentaire
  • Une garantie que l’intégralité de l’administration fonctionne sans erreur sous PHP 8.1 si des composants tiers ne sont pas eux-mêmes compatibles PHP 8
  • Une protection contre de futures vulnérabilités pas encore connues (zero-days)

Déjà piraté ?

Ce correctif prévient les vulnérabilités connues. Il ne nettoie pas une compromission déjà active. Si votre site Joomla 3 montre déjà des signes de piratage (pages de spam, redirections, page d’accueil défigurée, avertissement de l’hébergeur), contactez-nous et nous vous aiderons à l'évaluer et à le corriger.

Ce qu'il faut vérifier en premier →

Nous contacter
$19.90 Joomla! 3 Correctif de sécurité
Acheter maintenant