50 vulnérabilités · 41 avec CVE officiel

Vulnérabilités de sécurité Joomla! 3 : la liste complète des CVE

Joomla! 3 a atteint la fin de vie officielle le 17 août 2023, et plus aucune mise à jour de sécurité du projet Joomla!. Depuis, 50 vulnérabilités affectant le noyau Joomla! 3 ont été identifiées et vérifiées indépendamment : 41 liées à un identifiant CVE officiel, 9 durcissements supplémentaires sans CVE. Cette page les liste individuellement : ID CVE, classe de vulnérabilité, fichier concerné et niveau de confiance, pour qu'elles soient facilement consultables, citables et vérifiables sur votre propre site.

Dernière mise à jour: 23.08.2026 · ← Retour au correctif de sécurité

Vulnérabilités par classe

Correctifs par classe de vulnérabilité
ClasseNombre
XSS / Cross-Site-Scripting24
Contrôle d’accès / authentification9
Autres mesures de durcissement4
Injection SQL2
Empoisonnement de cache2
Attaques temporelles2
Upload de fichier / RCE2
Redirection ouverte2
Path traversal / LFI1
Injection d’objet PHP1
Divulgation d’informations1

Chaque vulnérabilité, individuellement

Chaque correctif du package actuel
IDTypeCVEClasseFichierConfiance
JP3-0001SécuritéCVE-2025-54476Contournement du filtre XSSInputFilter.phpÉlevée
JP3-0002SécuritéCVE-2025-63083XSS stockétoc.phpÉlevée
JP3-0003SécuritéCVE-2026-21629Vérification d’authentification manquanteajax.phpÉlevée
JP3-0004SécuritéCVE-2026-48954XSS stocké (évasion d’attribut)languageoverridequotes.php +2 moreÉlevée
JP3-0005SécuritéCVE-2026-48950XSS réfléchidefault.phpMoyenne
JP3-0006SécuritéCVE-2026-48953XSS via l’API de layout publiqueimage.phpMoyenne
JP3-0007SécuritéCVE-2026-48952XSS via des données de flux de mise à jour non fiablesdefault.phpMoyenne
JP3-0008SécuritéCVE-2026-25901XSS stockéedit.phpMoyenne
JP3-0009SécuritéCVE-2026-30894XSS stocképreview.phpÉlevée
JP3-0010SécuritéCVE-2026-25900XSS via un flux RSS non fiabledefault.php +1 moreÉlevée
JP3-0011SécuritéCVE-2026-30895XSS stockéreadmore.php +1 moreMoyenne
JP3-0012SécuritéCVE-2026-40383Path traversal menant à une inclusion de fichier localHtmlView.phpÉlevée
JP3-0013SécuritéCVE-2026-35222Injection SQLtags.php +1 moreÉlevée
JP3-0014SécuritéCVE-2026-48902Jeton sensible envoyé en clair via HTTPreset.php +1 moreÉlevée
JP3-0015SécuritéCVE-2026-48901Empoisonnement de cache / réutilisation incorrecte du filtreInputFilter.phpÉlevée
JP3-0016SécuritéCVE-2026-48948Contrôle d’accès défaillantview.vcf.phpÉlevée
JP3-0017SécuritéCVE-2025-63082XSS via une URI data:InputFilter.phpÉlevée
JP3-0018SécuritéCVE-2024-40747XSS via les paramètres style/attribut d’un moduleModuleHelper.phpÉlevée
JP3-0019SécuritéCVE-2025-25226Injection SQL via contournement du quoting d’identifiantdriver.phpÉlevée
JP3-0020SécuritéCVE-2026-21631XSS stockéedit.phpÉlevée
JP3-0021SécuritéVérification d’autorisation manquanteupdate.phpÉlevée
JP3-0022SécuritéCanal auxiliaire temporeltotp.phpÉlevée
JP3-0023SécuritéAuthentification requête/réponse manquanteyubikey.php +3 moreÉlevée
JP3-0024SécuritéInjection d’objet PHP (défense en profondeur)restore.phpMoyenne
JP3-0025SécuritéXSS via un flux externe non fiabledefault.phpÉlevée
JP3-0026SécuritéCanal auxiliaire temporel (impact réel limité)reset.phpMoyenne
JP3-0027SécuritéHygiène du code (suppression d’eval), non identifié comme exploitableHtmlDocument.phpMoyenne
JP3-0028SécuritéExécution de code à distance via contournement de l’upload de fichierMediaHelper.phpÉlevée
JP3-0029SécuritéContournement de la détection du type de contenu (XSS via upload)MediaHelper.phpÉlevée
JP3-0030SécuritéCVE-2023-40626Divulgation d’informations (exposition de variables d’environnement/constantes PHP)LanguageHelper.php +28 moreÉlevée
JP3-0031SécuritéCVE-2024-21723Redirection ouverteframework.phpÉlevée
JP3-0032SécuritéCVE-2024-27184Validation d’URL insuffisante (redirection ouverte / proche SSRF)Uri.phpÉlevée
JP3-0033SécuritéCVE-2024-21724XSS via une valeur de champ média non validéebanner.xml +28 moreÉlevée
JP3-0034SécuritéCVE-2024-26279XSS via une URL wrapper malveillante (schémas javascript:/data:)default.xml +1 moreÉlevée
JP3-0035SécuritéCVE-2024-21726Lacune du filtre XSS dans la règle de validation d’URLUrlRule.php +1 moreÉlevée
JP3-0036SécuritéCVE-2024-21731XSS via une balise encodée en entités survivant à strip_tags puis décodée en directstring.phpÉlevée
JP3-0037SécuritéCVE-2024-40743XSS via une balise en casse mixte ou imbriquée survivant à une regex de nettoyage sensible à la casse en une passeOutputFilter.phpÉlevée
JP3-0038SécuritéCVE-2024-27185Empoisonnement de cache via injection arbitraire de paramètres dans les liens de pagination mis en cachePagination.phpÉlevée
JP3-0039SécuritéCVE-2024-21722Expiration de session insuffisante après changement de méthode MFAuser.php +1 moreÉlevée
JP3-0040SécuritéCVE-2024-21725XSS via un e-mail/URL décodé en punycode contenant des caractères spéciaux HTMLdefault.php +7 moreMoyenne
JP3-0041SécuritéCVE-2024-26278XSS stocké via une valeur par défaut de champ personnalisé non nettoyéefield.xmlÉlevée
JP3-0042SécuritéCVE-2024-27187Contrôle d’accès insuffisant (altération des privilèges/de l’identité en self-service)user.phpMoyenne
JP3-0043SécuritéCVE-2026-48898Vérification d’autorisation manquante (défense en profondeur ; ne comble pas une faille 3.x actuellement exploitable)user.phpMoyenne
JP3-0044SécuritéCVE-2026-73371Contrôle d’accès insuffisant (copie groupée d’éléments que l’utilisateur ne peut pas modifier)AdminModel.php +4 moreÉlevée
JP3-0045SécuritéCVE-2026-48956Vérification d’autorisation manquante (défense en profondeur pour un point d’entrée non standard)controller.phpMoyenne
JP3-0046SécuritéCVE-2026-71572Injection d’en-tête HTTP via un nom de fichier non nettoyéview.raw.php +1 moreÉlevée
JP3-0047SécuritéCVE-2026-73373Exécution de code à distance via contournement de l’upload (extension exécutable SSI)template.phpÉlevée
JP3-0048SécuritéCVE-2026-21632XSS stocké via un titre d’article non échappéblog_links.php +6 moreÉlevée
JP3-0049SécuritéCVE-2024-40748XSS via un attribut HTML id non échappédefault.phpÉlevée
JP3-0050SécuritéCVE-2024-40749Contournement du contrôle d’accès via résolution de classe insensible à la casse vs vérification ACL sensible à la cassecontroller.php +1 moreÉlevée
JP3-0051PHP 8Compatibilité PHP 8.1 (dépréciation de l’interface Serializable, pas une vulnérabilité)Input.php +1 moreÉlevée
JP3-0052PHP 8Compatibilité PHP 8.1 (dépréciation du type de retour d’interface SPL, pas une vulnérabilité)Feed.phpÉlevée
JP3-0053PHP 8Compatibilité PHP 8.4 (dépréciation des paramètres implicitement nullable, pas une vulnérabilité)BaseApplication.php +6 moreÉlevée
JP3-0054PHP 8Compatibilité PHP 8.1 (dépréciation du type de retour d’interface SPL, pas une vulnérabilité)iterator.phpÉlevée
JP3-0055PHP 8Compatibilité PHP 8.1 (dépréciation du type de retour d’interface SPL, pas une vulnérabilité)iterator.phpÉlevée
JP3-0056PHP 8Compatibilité PHP 8.1 (dépréciation du type de retour d’interface SPL, pas une vulnérabilité)DataSet.phpÉlevée
JP3-0057PHP 8Compatibilité PHP 8.1 (dépréciation du type de retour d’interface SPL, pas une vulnérabilité)Input.phpÉlevée

Les identifiants CVE renvoient vers leur fiche officielle dans la National Vulnerability Database (NVD).

Corriger ces failles sur votre site ?

C'est le même jeu de données qui alimente notre Joomla! 3 Security Patch : un outil Scan & Apply en un clic qui corrige ces 50 failles sur votre propre installation.

Obtenir le correctif · $19.90