50 vulnérabilités · 41 avec CVE officiel
Vulnérabilités de sécurité Joomla! 3 : la liste complète des CVE
Joomla! 3 a atteint la fin de vie officielle le 17 août 2023, et plus aucune mise à jour de sécurité du projet Joomla!. Depuis, 50 vulnérabilités affectant le noyau Joomla! 3 ont été identifiées et vérifiées indépendamment : 41 liées à un identifiant CVE officiel, 9 durcissements supplémentaires sans CVE. Cette page les liste individuellement : ID CVE, classe de vulnérabilité, fichier concerné et niveau de confiance, pour qu'elles soient facilement consultables, citables et vérifiables sur votre propre site.
Dernière mise à jour: 23.08.2026 · ← Retour au correctif de sécurité
Vulnérabilités par classe
| Classe | Nombre |
|---|---|
| XSS / Cross-Site-Scripting | 24 |
| Contrôle d’accès / authentification | 9 |
| Autres mesures de durcissement | 4 |
| Injection SQL | 2 |
| Empoisonnement de cache | 2 |
| Attaques temporelles | 2 |
| Upload de fichier / RCE | 2 |
| Redirection ouverte | 2 |
| Path traversal / LFI | 1 |
| Injection d’objet PHP | 1 |
| Divulgation d’informations | 1 |
Chaque vulnérabilité, individuellement
| ID | Type | CVE | Classe | Fichier | Confiance |
|---|---|---|---|---|---|
| JP3-0001 | Sécurité | CVE-2025-54476 | Contournement du filtre XSS | InputFilter.php | Élevée |
| JP3-0002 | Sécurité | CVE-2025-63083 | XSS stocké | toc.php | Élevée |
| JP3-0003 | Sécurité | CVE-2026-21629 | Vérification d’authentification manquante | ajax.php | Élevée |
| JP3-0004 | Sécurité | CVE-2026-48954 | XSS stocké (évasion d’attribut) | languageoverridequotes.php +2 more | Élevée |
| JP3-0005 | Sécurité | CVE-2026-48950 | XSS réfléchi | default.php | Moyenne |
| JP3-0006 | Sécurité | CVE-2026-48953 | XSS via l’API de layout publique | image.php | Moyenne |
| JP3-0007 | Sécurité | CVE-2026-48952 | XSS via des données de flux de mise à jour non fiables | default.php | Moyenne |
| JP3-0008 | Sécurité | CVE-2026-25901 | XSS stocké | edit.php | Moyenne |
| JP3-0009 | Sécurité | CVE-2026-30894 | XSS stocké | preview.php | Élevée |
| JP3-0010 | Sécurité | CVE-2026-25900 | XSS via un flux RSS non fiable | default.php +1 more | Élevée |
| JP3-0011 | Sécurité | CVE-2026-30895 | XSS stocké | readmore.php +1 more | Moyenne |
| JP3-0012 | Sécurité | CVE-2026-40383 | Path traversal menant à une inclusion de fichier local | HtmlView.php | Élevée |
| JP3-0013 | Sécurité | CVE-2026-35222 | Injection SQL | tags.php +1 more | Élevée |
| JP3-0014 | Sécurité | CVE-2026-48902 | Jeton sensible envoyé en clair via HTTP | reset.php +1 more | Élevée |
| JP3-0015 | Sécurité | CVE-2026-48901 | Empoisonnement de cache / réutilisation incorrecte du filtre | InputFilter.php | Élevée |
| JP3-0016 | Sécurité | CVE-2026-48948 | Contrôle d’accès défaillant | view.vcf.php | Élevée |
| JP3-0017 | Sécurité | CVE-2025-63082 | XSS via une URI data: | InputFilter.php | Élevée |
| JP3-0018 | Sécurité | CVE-2024-40747 | XSS via les paramètres style/attribut d’un module | ModuleHelper.php | Élevée |
| JP3-0019 | Sécurité | CVE-2025-25226 | Injection SQL via contournement du quoting d’identifiant | driver.php | Élevée |
| JP3-0020 | Sécurité | CVE-2026-21631 | XSS stocké | edit.php | Élevée |
| JP3-0021 | Sécurité | — | Vérification d’autorisation manquante | update.php | Élevée |
| JP3-0022 | Sécurité | — | Canal auxiliaire temporel | totp.php | Élevée |
| JP3-0023 | Sécurité | — | Authentification requête/réponse manquante | yubikey.php +3 more | Élevée |
| JP3-0024 | Sécurité | — | Injection d’objet PHP (défense en profondeur) | restore.php | Moyenne |
| JP3-0025 | Sécurité | — | XSS via un flux externe non fiable | default.php | Élevée |
| JP3-0026 | Sécurité | — | Canal auxiliaire temporel (impact réel limité) | reset.php | Moyenne |
| JP3-0027 | Sécurité | — | Hygiène du code (suppression d’eval), non identifié comme exploitable | HtmlDocument.php | Moyenne |
| JP3-0028 | Sécurité | — | Exécution de code à distance via contournement de l’upload de fichier | MediaHelper.php | Élevée |
| JP3-0029 | Sécurité | — | Contournement de la détection du type de contenu (XSS via upload) | MediaHelper.php | Élevée |
| JP3-0030 | Sécurité | CVE-2023-40626 | Divulgation d’informations (exposition de variables d’environnement/constantes PHP) | LanguageHelper.php +28 more | Élevée |
| JP3-0031 | Sécurité | CVE-2024-21723 | Redirection ouverte | framework.php | Élevée |
| JP3-0032 | Sécurité | CVE-2024-27184 | Validation d’URL insuffisante (redirection ouverte / proche SSRF) | Uri.php | Élevée |
| JP3-0033 | Sécurité | CVE-2024-21724 | XSS via une valeur de champ média non validée | banner.xml +28 more | Élevée |
| JP3-0034 | Sécurité | CVE-2024-26279 | XSS via une URL wrapper malveillante (schémas javascript:/data:) | default.xml +1 more | Élevée |
| JP3-0035 | Sécurité | CVE-2024-21726 | Lacune du filtre XSS dans la règle de validation d’URL | UrlRule.php +1 more | Élevée |
| JP3-0036 | Sécurité | CVE-2024-21731 | XSS via une balise encodée en entités survivant à strip_tags puis décodée en direct | string.php | Élevée |
| JP3-0037 | Sécurité | CVE-2024-40743 | XSS via une balise en casse mixte ou imbriquée survivant à une regex de nettoyage sensible à la casse en une passe | OutputFilter.php | Élevée |
| JP3-0038 | Sécurité | CVE-2024-27185 | Empoisonnement de cache via injection arbitraire de paramètres dans les liens de pagination mis en cache | Pagination.php | Élevée |
| JP3-0039 | Sécurité | CVE-2024-21722 | Expiration de session insuffisante après changement de méthode MFA | user.php +1 more | Élevée |
| JP3-0040 | Sécurité | CVE-2024-21725 | XSS via un e-mail/URL décodé en punycode contenant des caractères spéciaux HTML | default.php +7 more | Moyenne |
| JP3-0041 | Sécurité | CVE-2024-26278 | XSS stocké via une valeur par défaut de champ personnalisé non nettoyée | field.xml | Élevée |
| JP3-0042 | Sécurité | CVE-2024-27187 | Contrôle d’accès insuffisant (altération des privilèges/de l’identité en self-service) | user.php | Moyenne |
| JP3-0043 | Sécurité | CVE-2026-48898 | Vérification d’autorisation manquante (défense en profondeur ; ne comble pas une faille 3.x actuellement exploitable) | user.php | Moyenne |
| JP3-0044 | Sécurité | CVE-2026-73371 | Contrôle d’accès insuffisant (copie groupée d’éléments que l’utilisateur ne peut pas modifier) | AdminModel.php +4 more | Élevée |
| JP3-0045 | Sécurité | CVE-2026-48956 | Vérification d’autorisation manquante (défense en profondeur pour un point d’entrée non standard) | controller.php | Moyenne |
| JP3-0046 | Sécurité | CVE-2026-71572 | Injection d’en-tête HTTP via un nom de fichier non nettoyé | view.raw.php +1 more | Élevée |
| JP3-0047 | Sécurité | CVE-2026-73373 | Exécution de code à distance via contournement de l’upload (extension exécutable SSI) | template.php | Élevée |
| JP3-0048 | Sécurité | CVE-2026-21632 | XSS stocké via un titre d’article non échappé | blog_links.php +6 more | Élevée |
| JP3-0049 | Sécurité | CVE-2024-40748 | XSS via un attribut HTML id non échappé | default.php | Élevée |
| JP3-0050 | Sécurité | CVE-2024-40749 | Contournement du contrôle d’accès via résolution de classe insensible à la casse vs vérification ACL sensible à la casse | controller.php +1 more | Élevée |
| JP3-0051 | PHP 8 | — | Compatibilité PHP 8.1 (dépréciation de l’interface Serializable, pas une vulnérabilité) | Input.php +1 more | Élevée |
| JP3-0052 | PHP 8 | — | Compatibilité PHP 8.1 (dépréciation du type de retour d’interface SPL, pas une vulnérabilité) | Feed.php | Élevée |
| JP3-0053 | PHP 8 | — | Compatibilité PHP 8.4 (dépréciation des paramètres implicitement nullable, pas une vulnérabilité) | BaseApplication.php +6 more | Élevée |
| JP3-0054 | PHP 8 | — | Compatibilité PHP 8.1 (dépréciation du type de retour d’interface SPL, pas une vulnérabilité) | iterator.php | Élevée |
| JP3-0055 | PHP 8 | — | Compatibilité PHP 8.1 (dépréciation du type de retour d’interface SPL, pas une vulnérabilité) | iterator.php | Élevée |
| JP3-0056 | PHP 8 | — | Compatibilité PHP 8.1 (dépréciation du type de retour d’interface SPL, pas une vulnérabilité) | DataSet.php | Élevée |
| JP3-0057 | PHP 8 | — | Compatibilité PHP 8.1 (dépréciation du type de retour d’interface SPL, pas une vulnérabilité) | Input.php | Élevée |
Les identifiants CVE renvoient vers leur fiche officielle dans la National Vulnerability Database (NVD).
Corriger ces failles sur votre site ?
C'est le même jeu de données qui alimente notre Joomla! 3 Security Patch : un outil Scan & Apply en un clic qui corrige ces 50 failles sur votre propre installation.
Obtenir le correctif · $19.90