Usi ancora Joomla 3?
Joomla! 3
Security
Patch.
+ Compatibilità PHP 8
Corregge 50 vulnerabilità di sicurezza note nel core di Joomla! 3 e risolve 7 problemi di deprecazione PHP 8 nel codice caricato a ogni richiesta. Ogni patch è verificata singolarmente, con backup automatico, un clic per applicare e un clic per ripristinare.
Patch di terze parti indipendente per Joomla! 3
50
patch di sicurezza verificate
7
correzioni di compatibilità PHP 8
1 clic
applica e ripristina in qualsiasi momento
57 / 57 regole soddisfatte · CORRETTO
Perché è importante
Joomla! 3 ha raggiunto la fine del supporto ufficiale il 17 agosto 2023. Non vengono più rilasciati aggiornamenti di sicurezza ufficiali, eppure gran parte del web gira ancora su di esso.
Cosa significa davvero la fine del supporto per il tuo sito →
Nessuna patch ufficiale
Nuove vulnerabilità vengono regolarmente scoperte in codice condiviso con le versioni più recenti di Joomla!, ma Joomla! 3 stesso non riceve più correzioni.
I provider abbandonano PHP 7.4
Gli aggiornamenti forzati a PHP 8.x rompono il core di Joomla! 3 non corretto in diversi punti, inclusa l’area di amministrazione.
La migrazione non è sempre possibile
Passare a Joomla! 4/5 richiede budget e tempo che molti gestori di siti non hanno al momento, ma restare senza patch non è nemmeno un’opzione. Patch o migrazione a confronto →
Cosa include il pacchetto
Due parti indipendenti in un unico pacchetto : applicabili separatamente, secondo la tua tempistica.
Sicurezza
50 patch verificate
41 collegate a una CVE ufficiale, 9 misure di hardening identificate in modo indipendente. Ogni patch è stata analizzata singolarmente, verificata rispetto al core reale 3.10.12 e valutata con un livello di confidenza. I candidati a bassa confidenza non vengono mai distribuiti.
| Classe | Numero |
|---|---|
| XSS / Cross-Site-Scripting | 24 |
| Controllo accessi / autenticazione | 9 |
| Altre misure di hardening | 4 |
| SQL injection | 2 |
| Cache poisoning | 2 |
| Attacchi temporali | 2 |
| Upload file / RCE | 2 |
| Reindirizzamento aperto | 2 |
| Path traversal / LFI | 1 |
| PHP object injection | 1 |
| Divulgazione di informazioni | 1 |
Ogni patch viene confrontata con la corrispondente modifica upstream di Joomla! o di un fork della community, adattata alla linea 3.10.x, quindi riverificata rileggendo il codice interessato, mai ripresa alla cieca. Tutte le 57 patch superano uno smoke test contro un core 3.10.12 reale; 45 hanno una valutazione di confidenza alta e 12 media. Nulla a bassa confidenza viene distribuito.
Vedi tutte le 57 patch e CVE →
| ID | Tipo | CVE | Classe | File | Confidenza |
|---|---|---|---|---|---|
| JP3-0001 | Sicurezza | CVE-2025-54476 | Bypass del filtro XSS | InputFilter.php | Alta |
| JP3-0002 | Sicurezza | CVE-2025-63083 | XSS memorizzato | toc.php | Alta |
| JP3-0003 | Sicurezza | CVE-2026-21629 | Controllo di autenticazione mancante | ajax.php | Alta |
| JP3-0004 | Sicurezza | CVE-2026-48954 | XSS memorizzato (fuga da attributo) | languageoverridequotes.php +2 more | Alta |
| JP3-0005 | Sicurezza | CVE-2026-48950 | XSS riflesso | default.php | Media |
| JP3-0006 | Sicurezza | CVE-2026-48953 | XSS tramite API di layout pubblica | image.php | Media |
| JP3-0007 | Sicurezza | CVE-2026-48952 | XSS tramite dati non attendibili del feed di aggiornamento | default.php | Media |
| JP3-0008 | Sicurezza | CVE-2026-25901 | XSS memorizzato | edit.php | Media |
| JP3-0009 | Sicurezza | CVE-2026-30894 | XSS memorizzato | preview.php | Alta |
| JP3-0010 | Sicurezza | CVE-2026-25900 | XSS tramite feed RSS non attendibile | default.php +1 more | Alta |
| JP3-0011 | Sicurezza | CVE-2026-30895 | XSS memorizzato | readmore.php +1 more | Media |
| JP3-0012 | Sicurezza | CVE-2026-40383 | Path traversal con local file inclusion | HtmlView.php | Alta |
| JP3-0013 | Sicurezza | CVE-2026-35222 | SQL injection | tags.php +1 more | Alta |
| JP3-0014 | Sicurezza | CVE-2026-48902 | Token sensibile inviato in chiaro via HTTP | reset.php +1 more | Alta |
| JP3-0015 | Sicurezza | CVE-2026-48901 | Cache poisoning / riutilizzo scorretto del filtro | InputFilter.php | Alta |
| JP3-0016 | Sicurezza | CVE-2026-48948 | Controllo degli accessi difettoso | view.vcf.php | Alta |
| JP3-0017 | Sicurezza | CVE-2025-63082 | XSS tramite URI data: | InputFilter.php | Alta |
| JP3-0018 | Sicurezza | CVE-2024-40747 | XSS tramite parametri style/attributo di un modulo | ModuleHelper.php | Alta |
| JP3-0019 | Sicurezza | CVE-2025-25226 | SQL injection tramite bypass del quoting degli identificatori | driver.php | Alta |
| JP3-0020 | Sicurezza | CVE-2026-21631 | XSS memorizzato | edit.php | Alta |
| JP3-0021 | Sicurezza | — | Controllo di autorizzazione mancante | update.php | Alta |
| JP3-0022 | Sicurezza | — | Canale laterale temporale | totp.php | Alta |
| JP3-0023 | Sicurezza | — | Autenticazione richiesta/risposta mancante | yubikey.php +3 more | Alta |
| JP3-0024 | Sicurezza | — | Object injection PHP (difesa in profondità) | restore.php | Media |
| JP3-0025 | Sicurezza | — | XSS tramite feed esterno non attendibile | default.php | Alta |
| JP3-0026 | Sicurezza | — | Canale laterale temporale (impatto reale limitato) | reset.php | Media |
| JP3-0027 | Sicurezza | — | Igiene del codice (rimozione di eval), non identificato come sfruttabile | HtmlDocument.php | Media |
| JP3-0028 | Sicurezza | — | Remote code execution tramite bypass dell’upload di file | MediaHelper.php | Alta |
| JP3-0029 | Sicurezza | — | Bypass del rilevamento del content-type (XSS da upload) | MediaHelper.php | Alta |
| JP3-0030 | Sicurezza | CVE-2023-40626 | Divulgazione di informazioni (esposizione di variabili d’ambiente/costanti PHP) | LanguageHelper.php +28 more | Alta |
| JP3-0031 | Sicurezza | CVE-2024-21723 | Reindirizzamento aperto | framework.php | Alta |
| JP3-0032 | Sicurezza | CVE-2024-27184 | Validazione URL insufficiente (reindirizzamento aperto / affine a SSRF) | Uri.php | Alta |
| JP3-0033 | Sicurezza | CVE-2024-21724 | XSS tramite valore di campo media non validato | banner.xml +28 more | Alta |
| JP3-0034 | Sicurezza | CVE-2024-26279 | XSS tramite URL wrapper malevolo (schemi javascript:/data:) | default.xml +1 more | Alta |
| JP3-0035 | Sicurezza | CVE-2024-21726 | Lacuna del filtro XSS nella regola di validazione URL dei form | UrlRule.php +1 more | Alta |
| JP3-0036 | Sicurezza | CVE-2024-21731 | XSS tramite tag codificato come entità che sopravvive a strip_tags e viene decodificato a runtime | string.php | Alta |
| JP3-0037 | Sicurezza | CVE-2024-40743 | XSS tramite tag con maiuscole/minuscole miste o annidato che sopravvive a una regex di pulizia case-sensitive a passata singola | OutputFilter.php | Alta |
| JP3-0038 | Sicurezza | CVE-2024-27185 | Cache poisoning tramite iniezione arbitraria di parametri nei link di paginazione in cache | Pagination.php | Alta |
| JP3-0039 | Sicurezza | CVE-2024-21722 | Scadenza di sessione insufficiente dopo il cambio del metodo MFA | user.php +1 more | Alta |
| JP3-0040 | Sicurezza | CVE-2024-21725 | XSS tramite e-mail/URL decodificati punycode contenenti caratteri speciali HTML | default.php +7 more | Media |
| JP3-0041 | Sicurezza | CVE-2024-26278 | XSS memorizzato tramite valore predefinito non sanificato di un campo personalizzato | field.xml | Alta |
| JP3-0042 | Sicurezza | CVE-2024-27187 | Controllo degli accessi insufficiente (manomissione di privilegi/identità in self-service) | user.php | Media |
| JP3-0043 | Sicurezza | CVE-2026-48898 | Controllo di autorizzazione mancante (difesa in profondità; non chiude una falla 3.x attualmente raggiungibile) | user.php | Media |
| JP3-0044 | Sicurezza | CVE-2026-73371 | Controllo degli accessi insufficiente (copia in blocco di elementi che l’utente non può modificare) | AdminModel.php +4 more | Alta |
| JP3-0045 | Sicurezza | CVE-2026-48956 | Controllo di autorizzazione mancante (difesa in profondità per un punto di accesso non standard) | controller.php | Media |
| JP3-0046 | Sicurezza | CVE-2026-71572 | HTTP header injection tramite nome file non sanificato | view.raw.php +1 more | Alta |
| JP3-0047 | Sicurezza | CVE-2026-73373 | Remote code execution tramite bypass dell’upload (estensione eseguibile SSI) | template.php | Alta |
| JP3-0048 | Sicurezza | CVE-2026-21632 | XSS memorizzato tramite titolo articolo non sottoposto a escaping | blog_links.php +6 more | Alta |
| JP3-0049 | Sicurezza | CVE-2024-40748 | XSS tramite attributo HTML id non sottoposto a escaping | default.php | Alta |
| JP3-0050 | Sicurezza | CVE-2024-40749 | Bypass del controllo accessi tramite risoluzione di classe case-insensitive contro verifica ACL case-sensitive | controller.php +1 more | Alta |
| JP3-0051 | PHP 8 | — | Compatibilità PHP 8.1 (deprecazione dell’interfaccia Serializable, non una vulnerabilità) | Input.php +1 more | Alta |
| JP3-0052 | PHP 8 | — | Compatibilità PHP 8.1 (deprecazione del tipo di ritorno dell’interfaccia SPL, non una vulnerabilità) | Feed.php | Alta |
| JP3-0053 | PHP 8 | — | Compatibilità PHP 8.4 (deprecazione dei parametri implicitamente nullable, non una vulnerabilità) | BaseApplication.php +6 more | Alta |
| JP3-0054 | PHP 8 | — | Compatibilità PHP 8.1 (deprecazione del tipo di ritorno dell’interfaccia SPL, non una vulnerabilità) | iterator.php | Alta |
| JP3-0055 | PHP 8 | — | Compatibilità PHP 8.1 (deprecazione del tipo di ritorno dell’interfaccia SPL, non una vulnerabilità) | iterator.php | Alta |
| JP3-0056 | PHP 8 | — | Compatibilità PHP 8.1 (deprecazione del tipo di ritorno dell’interfaccia SPL, non una vulnerabilità) | DataSet.php | Alta |
| JP3-0057 | PHP 8 | — | Compatibilità PHP 8.1 (deprecazione del tipo di ritorno dell’interfaccia SPL, non una vulnerabilità) | Input.php | Alta |
Aggiornato ad agosto 2026. Preferisci una pagina autonoma e collegabile? Vedi l'elenco completo delle CVE →
Compatibilità
7 correzioni PHP 8
Impedisce al core di generare avvisi di deprecazione su PHP 8.1+, incluse le classi di bootstrap dell’applicazione, caricate a ogni richiesta. Puramente additivo, sicuro anche su PHP 7.4. Vedi i messaggi di errore concreti →
- Input.php (2 correzioni) : conformità alle interfacce Serializable e Countable, la classe viene caricata a ogni richiesta
- Bootstrap dell’applicazione (7 file) : correzione con la portata più ampia, ogni richiesta frontend e admin
- Feed.php : usato da mod_feed e com_newsfeeds
- JDatabaseIterator & FOFDatabaseIterator : API opzionali chiamate da alcune estensioni
- Joomla\Data\DataSet : chiude completamente la classe per qualsiasi estensione che vi faccia riferimento
Come funziona
Si installa come una normale estensione protetta di Joomla!. Nessun accesso SSH o al database richiesto.
-
Installa
Estensioni → Gestisci → Installa → carica il file del pacchetto.
-
Scansiona
Apri Scan & Apply e vedi in tempo reale quali delle 57 regole sono già soddisfatte e quali mancano.
-
Applica
Applica le patch di sicurezza mancanti con un clic. Ogni modifica viene prima salvata automaticamente.
-
Attiva PHP 8
Attiva la compatibilità PHP 8 separatamente, non appena il tuo hosting passa alla nuova versione. Anche questo con un clic, reversibile in qualsiasi momento.
Progettato per essere sicuro
Cosa succede esattamente ai tuoi file prima, durante e dopo l’applicazione di una patch.
Backup prima di ogni modifica
Ogni file sul punto di essere sovrascritto viene prima copiato in una cartella di backup datata all’interno dell’estensione, ogni volta, senza eccezioni.
I file non riconosciuti vengono saltati
Ogni file viene verificato rispetto a un pattern noto prima di essere toccato. Se il codice circostante non corrisponde più (ad esempio perché un’estensione di terze parti lo ha modificato), quella patch viene saltata per una revisione manuale, mai forzata.
Ripristina ogni patch, in qualsiasi momento
Ogni patch applicata può essere annullata singolarmente dal proprio backup. Se un ripristino non può essere completato del tutto, ne vieni informato esplicitamente invece di rimanere nell’incertezza.
Due limiti onesti: quando una patch si applica, sostituisce l’intero contenuto del file interessato invece di unire riga per riga. Le tue eventuali modifiche in quel file specifico potrebbero quindi andare perse. Se necessario, controlla in anticipo l’elenco dei file di una patch rispetto alle tue modifiche. E le patch non sono transazionali su un batch: se una patch fallisce a metà di un’esecuzione multipla, i file già modificati dalle patch precedenti in quell’esecuzione non vengono annullati automaticamente. Il backup rimane comunque disponibile per un ripristino manuale.
Nell’area di amministrazione
Screenshot reali della schermata di amministrazione Scan & Apply : ecco cosa vedrai dopo l’installazione.
Domande frequenti
Sostituisce una migrazione a Joomla! 4 o 5?
No. È una soluzione ponte che mantiene un sito Joomla! 3 sicuro e funzionante su versioni PHP attuali mentre pianifichi una migrazione, non un sostituto della migrazione stessa.
Funziona se i miei file core di Joomla! sono già stati modificati?
Ogni file viene verificato rispetto al pattern vulnerabile reale prima di essere toccato. Se quel pattern è ancora riconoscibile, la patch si applica (dopo aver fatto il backup del file). Se il codice circostante non corrisponde più a nessun pattern noto, quella patch viene saltata e segnalata per una revisione manuale invece di essere forzata. Una cosa da sapere: quando una patch si applica, sostituisce l’intero contenuto del file invece di unire riga per riga. Le tue eventuali modifiche in quel file specifico potrebbero quindi andare perse. In caso di dubbio, controlla l’elenco dei file della patch rispetto alle tue modifiche.
Vengono corrette anche estensioni o template di terze parti?
No. Ogni patch tocca solo file core di Joomla!.
Quali versioni di PHP sono effettivamente supportate?
Le 7 correzioni di compatibilità risolvono avvisi di deprecazione introdotti tra PHP 8.1 e 8.4, in codice eseguito a ogni richiesta, verificate su interpreti PHP 7.4 e PHP 8.1 reali. Impediscono al core di Joomla! stesso di generare questi avvisi, ma non garantiscono che il resto della tua area di amministrazione funzioni senza errori su PHP 8.1+ se i tuoi template o estensioni di terze parti non sono a loro volta compatibili con PHP 8.
Posso annullare ogni modifica?
Sì. Ogni patch applicata può essere ripristinata singolarmente dal proprio backup automatico. Se un ripristino non può essere completato del tutto, ne vieni informato esplicitamente invece di rimanere nell’incertezza. In tal caso controlla manualmente la cartella di backup.
Quanti siti copre una licenza?
Un’installazione Joomla!. L’installazione su staging e produzione dello stesso sito è coperta dalla stessa licenza.
L’estensione rimane installata in modo permanente?
Sì. Si installa come estensione protetta e non è pensata per essere rimossa tramite il normale pulsante di disinstallazione. La guida all’installazione fornita spiega come rimuoverla se necessario.
È un abbonamento ? Le patch future sono incluse?
No. È un acquisto una tantum che copre le 57 patch del pacchetto attuale. Le nuove vulnerabilità scoperte dopo il tuo acquisto non sono incluse automaticamente. Consulta joomla-update.ch per i futuri aggiornamenti del pacchetto.
Acquisto una tantum
Nessun abbonamento. Copre le 57 patch del pacchetto attuale.
Joomla! 3 Patch di sicurezza + compatibilità PHP 8
$19.90 una tantum
Download immediato dopo l’acquisto, guida all’installazione inclusa.
Ottieni la patch- 50 patch di sicurezza verificate (41 con CVE, 9 di hardening)
- 7 correzioni di compatibilità PHP 8
- Interfaccia di amministrazione Scan & Apply
- Backup automatico, reversibile in qualsiasi momento
- Funziona con Joomla! 3.10.12 e i fork 3.10.x
- Una licenza per installazione Joomla!, staging e produzione dello stesso sito incluse
Deliberatamente non incluso
- Vulnerabilità in estensioni o template di terze parti : la patch tocca solo file core di Joomla!
- Piena compatibilità PHP 8.1+ dell’intera area di amministrazione di Joomla! 3 : le correzioni di compatibilità impediscono al core di generare avvisi di deprecazione, ma non garantiscono che ogni schermata di amministrazione funzioni correttamente su PHP 8.1+ senza ulteriori interventi
- Una garanzia che l’intera area di amministrazione funzioni senza errori su PHP 8.1 se componenti di terze parti non sono a loro volta compatibili con PHP 8
- Protezione contro future vulnerabilità non ancora note (zero-day)
Sei già stato violato?
Questa patch previene le vulnerabilità note. Non ripulisce una compromissione già attiva. Se il tuo sito Joomla 3 mostra già segni di violazione (pagine spam, reindirizzamenti, homepage deturpata, avviso dal provider), contattaci e ti aiuteremo a valutarlo e correggerlo.
Contattaci