Aggiornato per 2026

Usi ancora Joomla 3?

Joomla! 3
Security
Patch.

+ Compatibilità PHP 8

Corregge 50 vulnerabilità di sicurezza note nel core di Joomla! 3 e risolve 7 problemi di deprecazione PHP 8 nel codice caricato a ogni richiesta. Ogni patch è verificata singolarmente, con backup automatico, un clic per applicare e un clic per ripristinare.

Ottieni la patch · $19.90 Download immediato dopo l’acquisto, tramite Gumroad
Patch di terze parti indipendente per Joomla! 3
  • Joomla! 3.10.x · verificato su 3.10.12
  • Testato su PHP 7.4 & 8.1 reali
  • Backup automatico prima di ogni modifica
  • Ripristino con un clic per ogni patch

50

patch di sicurezza verificate

7

correzioni di compatibilità PHP 8

1 clic

applica e ripristina in qualsiasi momento

Perché è importante

Joomla! 3 ha raggiunto la fine del supporto ufficiale il 17 agosto 2023. Non vengono più rilasciati aggiornamenti di sicurezza ufficiali, eppure gran parte del web gira ancora su di esso.

Cosa significa davvero la fine del supporto per il tuo sito →

Nessuna patch ufficiale

Nuove vulnerabilità vengono regolarmente scoperte in codice condiviso con le versioni più recenti di Joomla!, ma Joomla! 3 stesso non riceve più correzioni.

I provider abbandonano PHP 7.4

Gli aggiornamenti forzati a PHP 8.x rompono il core di Joomla! 3 non corretto in diversi punti, inclusa l’area di amministrazione.

La migrazione non è sempre possibile

Passare a Joomla! 4/5 richiede budget e tempo che molti gestori di siti non hanno al momento, ma restare senza patch non è nemmeno un’opzione. Patch o migrazione a confronto →

Cosa include il pacchetto

Due parti indipendenti in un unico pacchetto : applicabili separatamente, secondo la tua tempistica.

Sicurezza

50 patch verificate

41 collegate a una CVE ufficiale, 9 misure di hardening identificate in modo indipendente. Ogni patch è stata analizzata singolarmente, verificata rispetto al core reale 3.10.12 e valutata con un livello di confidenza. I candidati a bassa confidenza non vengono mai distribuiti.

Patch per classe di vulnerabilità
ClasseNumero
XSS / Cross-Site-Scripting24
Controllo accessi / autenticazione9
Altre misure di hardening4
SQL injection2
Cache poisoning2
Attacchi temporali2
Upload file / RCE2
Reindirizzamento aperto2
Path traversal / LFI1
PHP object injection1
Divulgazione di informazioni1

Ogni patch viene confrontata con la corrispondente modifica upstream di Joomla! o di un fork della community, adattata alla linea 3.10.x, quindi riverificata rileggendo il codice interessato, mai ripresa alla cieca. Tutte le 57 patch superano uno smoke test contro un core 3.10.12 reale; 45 hanno una valutazione di confidenza alta e 12 media. Nulla a bassa confidenza viene distribuito.

Vedi tutte le 57 patch e CVE →
Ogni patch inclusa nel pacchetto attuale
IDTipoCVEClasseFileConfidenza
JP3-0001SicurezzaCVE-2025-54476Bypass del filtro XSSInputFilter.phpAlta
JP3-0002SicurezzaCVE-2025-63083XSS memorizzatotoc.phpAlta
JP3-0003SicurezzaCVE-2026-21629Controllo di autenticazione mancanteajax.phpAlta
JP3-0004SicurezzaCVE-2026-48954XSS memorizzato (fuga da attributo)languageoverridequotes.php +2 moreAlta
JP3-0005SicurezzaCVE-2026-48950XSS riflessodefault.phpMedia
JP3-0006SicurezzaCVE-2026-48953XSS tramite API di layout pubblicaimage.phpMedia
JP3-0007SicurezzaCVE-2026-48952XSS tramite dati non attendibili del feed di aggiornamentodefault.phpMedia
JP3-0008SicurezzaCVE-2026-25901XSS memorizzatoedit.phpMedia
JP3-0009SicurezzaCVE-2026-30894XSS memorizzatopreview.phpAlta
JP3-0010SicurezzaCVE-2026-25900XSS tramite feed RSS non attendibiledefault.php +1 moreAlta
JP3-0011SicurezzaCVE-2026-30895XSS memorizzatoreadmore.php +1 moreMedia
JP3-0012SicurezzaCVE-2026-40383Path traversal con local file inclusionHtmlView.phpAlta
JP3-0013SicurezzaCVE-2026-35222SQL injectiontags.php +1 moreAlta
JP3-0014SicurezzaCVE-2026-48902Token sensibile inviato in chiaro via HTTPreset.php +1 moreAlta
JP3-0015SicurezzaCVE-2026-48901Cache poisoning / riutilizzo scorretto del filtroInputFilter.phpAlta
JP3-0016SicurezzaCVE-2026-48948Controllo degli accessi difettosoview.vcf.phpAlta
JP3-0017SicurezzaCVE-2025-63082XSS tramite URI data:InputFilter.phpAlta
JP3-0018SicurezzaCVE-2024-40747XSS tramite parametri style/attributo di un moduloModuleHelper.phpAlta
JP3-0019SicurezzaCVE-2025-25226SQL injection tramite bypass del quoting degli identificatoridriver.phpAlta
JP3-0020SicurezzaCVE-2026-21631XSS memorizzatoedit.phpAlta
JP3-0021SicurezzaControllo di autorizzazione mancanteupdate.phpAlta
JP3-0022SicurezzaCanale laterale temporaletotp.phpAlta
JP3-0023SicurezzaAutenticazione richiesta/risposta mancanteyubikey.php +3 moreAlta
JP3-0024SicurezzaObject injection PHP (difesa in profondità)restore.phpMedia
JP3-0025SicurezzaXSS tramite feed esterno non attendibiledefault.phpAlta
JP3-0026SicurezzaCanale laterale temporale (impatto reale limitato)reset.phpMedia
JP3-0027SicurezzaIgiene del codice (rimozione di eval), non identificato come sfruttabileHtmlDocument.phpMedia
JP3-0028SicurezzaRemote code execution tramite bypass dell’upload di fileMediaHelper.phpAlta
JP3-0029SicurezzaBypass del rilevamento del content-type (XSS da upload)MediaHelper.phpAlta
JP3-0030SicurezzaCVE-2023-40626Divulgazione di informazioni (esposizione di variabili d’ambiente/costanti PHP)LanguageHelper.php +28 moreAlta
JP3-0031SicurezzaCVE-2024-21723Reindirizzamento apertoframework.phpAlta
JP3-0032SicurezzaCVE-2024-27184Validazione URL insufficiente (reindirizzamento aperto / affine a SSRF)Uri.phpAlta
JP3-0033SicurezzaCVE-2024-21724XSS tramite valore di campo media non validatobanner.xml +28 moreAlta
JP3-0034SicurezzaCVE-2024-26279XSS tramite URL wrapper malevolo (schemi javascript:/data:)default.xml +1 moreAlta
JP3-0035SicurezzaCVE-2024-21726Lacuna del filtro XSS nella regola di validazione URL dei formUrlRule.php +1 moreAlta
JP3-0036SicurezzaCVE-2024-21731XSS tramite tag codificato come entità che sopravvive a strip_tags e viene decodificato a runtimestring.phpAlta
JP3-0037SicurezzaCVE-2024-40743XSS tramite tag con maiuscole/minuscole miste o annidato che sopravvive a una regex di pulizia case-sensitive a passata singolaOutputFilter.phpAlta
JP3-0038SicurezzaCVE-2024-27185Cache poisoning tramite iniezione arbitraria di parametri nei link di paginazione in cachePagination.phpAlta
JP3-0039SicurezzaCVE-2024-21722Scadenza di sessione insufficiente dopo il cambio del metodo MFAuser.php +1 moreAlta
JP3-0040SicurezzaCVE-2024-21725XSS tramite e-mail/URL decodificati punycode contenenti caratteri speciali HTMLdefault.php +7 moreMedia
JP3-0041SicurezzaCVE-2024-26278XSS memorizzato tramite valore predefinito non sanificato di un campo personalizzatofield.xmlAlta
JP3-0042SicurezzaCVE-2024-27187Controllo degli accessi insufficiente (manomissione di privilegi/identità in self-service)user.phpMedia
JP3-0043SicurezzaCVE-2026-48898Controllo di autorizzazione mancante (difesa in profondità; non chiude una falla 3.x attualmente raggiungibile)user.phpMedia
JP3-0044SicurezzaCVE-2026-73371Controllo degli accessi insufficiente (copia in blocco di elementi che l’utente non può modificare)AdminModel.php +4 moreAlta
JP3-0045SicurezzaCVE-2026-48956Controllo di autorizzazione mancante (difesa in profondità per un punto di accesso non standard)controller.phpMedia
JP3-0046SicurezzaCVE-2026-71572HTTP header injection tramite nome file non sanificatoview.raw.php +1 moreAlta
JP3-0047SicurezzaCVE-2026-73373Remote code execution tramite bypass dell’upload (estensione eseguibile SSI)template.phpAlta
JP3-0048SicurezzaCVE-2026-21632XSS memorizzato tramite titolo articolo non sottoposto a escapingblog_links.php +6 moreAlta
JP3-0049SicurezzaCVE-2024-40748XSS tramite attributo HTML id non sottoposto a escapingdefault.phpAlta
JP3-0050SicurezzaCVE-2024-40749Bypass del controllo accessi tramite risoluzione di classe case-insensitive contro verifica ACL case-sensitivecontroller.php +1 moreAlta
JP3-0051PHP 8Compatibilità PHP 8.1 (deprecazione dell’interfaccia Serializable, non una vulnerabilità)Input.php +1 moreAlta
JP3-0052PHP 8Compatibilità PHP 8.1 (deprecazione del tipo di ritorno dell’interfaccia SPL, non una vulnerabilità)Feed.phpAlta
JP3-0053PHP 8Compatibilità PHP 8.4 (deprecazione dei parametri implicitamente nullable, non una vulnerabilità)BaseApplication.php +6 moreAlta
JP3-0054PHP 8Compatibilità PHP 8.1 (deprecazione del tipo di ritorno dell’interfaccia SPL, non una vulnerabilità)iterator.phpAlta
JP3-0055PHP 8Compatibilità PHP 8.1 (deprecazione del tipo di ritorno dell’interfaccia SPL, non una vulnerabilità)iterator.phpAlta
JP3-0056PHP 8Compatibilità PHP 8.1 (deprecazione del tipo di ritorno dell’interfaccia SPL, non una vulnerabilità)DataSet.phpAlta
JP3-0057PHP 8Compatibilità PHP 8.1 (deprecazione del tipo di ritorno dell’interfaccia SPL, non una vulnerabilità)Input.phpAlta

Aggiornato ad agosto 2026. Preferisci una pagina autonoma e collegabile? Vedi l'elenco completo delle CVE →

Compatibilità

7 correzioni PHP 8

Impedisce al core di generare avvisi di deprecazione su PHP 8.1+, incluse le classi di bootstrap dell’applicazione, caricate a ogni richiesta. Puramente additivo, sicuro anche su PHP 7.4. Vedi i messaggi di errore concreti →

  • Input.php (2 correzioni) : conformità alle interfacce Serializable e Countable, la classe viene caricata a ogni richiesta
  • Bootstrap dell’applicazione (7 file) : correzione con la portata più ampia, ogni richiesta frontend e admin
  • Feed.php : usato da mod_feed e com_newsfeeds
  • JDatabaseIterator & FOFDatabaseIterator : API opzionali chiamate da alcune estensioni
  • Joomla\Data\DataSet : chiude completamente la classe per qualsiasi estensione che vi faccia riferimento

Come funziona

Si installa come una normale estensione protetta di Joomla!. Nessun accesso SSH o al database richiesto.

  1. Installa

    Estensioni → Gestisci → Installa → carica il file del pacchetto.

  2. Scansiona

    Apri Scan & Apply e vedi in tempo reale quali delle 57 regole sono già soddisfatte e quali mancano.

  3. Applica

    Applica le patch di sicurezza mancanti con un clic. Ogni modifica viene prima salvata automaticamente.

  4. Attiva PHP 8

    Attiva la compatibilità PHP 8 separatamente, non appena il tuo hosting passa alla nuova versione. Anche questo con un clic, reversibile in qualsiasi momento.

Progettato per essere sicuro

Cosa succede esattamente ai tuoi file prima, durante e dopo l’applicazione di una patch.

Backup prima di ogni modifica

Ogni file sul punto di essere sovrascritto viene prima copiato in una cartella di backup datata all’interno dell’estensione, ogni volta, senza eccezioni.

I file non riconosciuti vengono saltati

Ogni file viene verificato rispetto a un pattern noto prima di essere toccato. Se il codice circostante non corrisponde più (ad esempio perché un’estensione di terze parti lo ha modificato), quella patch viene saltata per una revisione manuale, mai forzata.

Ripristina ogni patch, in qualsiasi momento

Ogni patch applicata può essere annullata singolarmente dal proprio backup. Se un ripristino non può essere completato del tutto, ne vieni informato esplicitamente invece di rimanere nell’incertezza.

Due limiti onesti: quando una patch si applica, sostituisce l’intero contenuto del file interessato invece di unire riga per riga. Le tue eventuali modifiche in quel file specifico potrebbero quindi andare perse. Se necessario, controlla in anticipo l’elenco dei file di una patch rispetto alle tue modifiche. E le patch non sono transazionali su un batch: se una patch fallisce a metà di un’esecuzione multipla, i file già modificati dalle patch precedenti in quell’esecuzione non vengono annullati automaticamente. Il backup rimane comunque disponibile per un ripristino manuale.

Nell’area di amministrazione

Screenshot reali della schermata di amministrazione Scan & Apply : ecco cosa vedrai dopo l’installazione.

Report di sicurezza : ogni patch, la sua CVE e lo stato in tempo reale sul tuo sito
Compatibilità PHP 8 : applicabile separatamente dalle patch di sicurezza, con un clic

Domande frequenti

Sostituisce una migrazione a Joomla! 4 o 5?

No. È una soluzione ponte che mantiene un sito Joomla! 3 sicuro e funzionante su versioni PHP attuali mentre pianifichi una migrazione, non un sostituto della migrazione stessa.

Funziona se i miei file core di Joomla! sono già stati modificati?

Ogni file viene verificato rispetto al pattern vulnerabile reale prima di essere toccato. Se quel pattern è ancora riconoscibile, la patch si applica (dopo aver fatto il backup del file). Se il codice circostante non corrisponde più a nessun pattern noto, quella patch viene saltata e segnalata per una revisione manuale invece di essere forzata. Una cosa da sapere: quando una patch si applica, sostituisce l’intero contenuto del file invece di unire riga per riga. Le tue eventuali modifiche in quel file specifico potrebbero quindi andare perse. In caso di dubbio, controlla l’elenco dei file della patch rispetto alle tue modifiche.

Vengono corrette anche estensioni o template di terze parti?

No. Ogni patch tocca solo file core di Joomla!.

Quali versioni di PHP sono effettivamente supportate?

Le 7 correzioni di compatibilità risolvono avvisi di deprecazione introdotti tra PHP 8.1 e 8.4, in codice eseguito a ogni richiesta, verificate su interpreti PHP 7.4 e PHP 8.1 reali. Impediscono al core di Joomla! stesso di generare questi avvisi, ma non garantiscono che il resto della tua area di amministrazione funzioni senza errori su PHP 8.1+ se i tuoi template o estensioni di terze parti non sono a loro volta compatibili con PHP 8.

Posso annullare ogni modifica?

Sì. Ogni patch applicata può essere ripristinata singolarmente dal proprio backup automatico. Se un ripristino non può essere completato del tutto, ne vieni informato esplicitamente invece di rimanere nell’incertezza. In tal caso controlla manualmente la cartella di backup.

Quanti siti copre una licenza?

Un’installazione Joomla!. L’installazione su staging e produzione dello stesso sito è coperta dalla stessa licenza.

L’estensione rimane installata in modo permanente?

Sì. Si installa come estensione protetta e non è pensata per essere rimossa tramite il normale pulsante di disinstallazione. La guida all’installazione fornita spiega come rimuoverla se necessario.

È un abbonamento ? Le patch future sono incluse?

No. È un acquisto una tantum che copre le 57 patch del pacchetto attuale. Le nuove vulnerabilità scoperte dopo il tuo acquisto non sono incluse automaticamente. Consulta joomla-update.ch per i futuri aggiornamenti del pacchetto.

Acquisto una tantum

Nessun abbonamento. Copre le 57 patch del pacchetto attuale.

Joomla! 3 Patch di sicurezza + compatibilità PHP 8

$19.90 una tantum

Download immediato dopo l’acquisto, guida all’installazione inclusa.

Ottieni la patch
  • 50 patch di sicurezza verificate (41 con CVE, 9 di hardening)
  • 7 correzioni di compatibilità PHP 8
  • Interfaccia di amministrazione Scan & Apply
  • Backup automatico, reversibile in qualsiasi momento
  • Funziona con Joomla! 3.10.12 e i fork 3.10.x
  • Una licenza per installazione Joomla!, staging e produzione dello stesso sito incluse

Deliberatamente non incluso

  • Vulnerabilità in estensioni o template di terze parti : la patch tocca solo file core di Joomla!
  • Piena compatibilità PHP 8.1+ dell’intera area di amministrazione di Joomla! 3 : le correzioni di compatibilità impediscono al core di generare avvisi di deprecazione, ma non garantiscono che ogni schermata di amministrazione funzioni correttamente su PHP 8.1+ senza ulteriori interventi
  • Una garanzia che l’intera area di amministrazione funzioni senza errori su PHP 8.1 se componenti di terze parti non sono a loro volta compatibili con PHP 8
  • Protezione contro future vulnerabilità non ancora note (zero-day)

Sei già stato violato?

Questa patch previene le vulnerabilità note. Non ripulisce una compromissione già attiva. Se il tuo sito Joomla 3 mostra già segni di violazione (pagine spam, reindirizzamenti, homepage deturpata, avviso dal provider), contattaci e ti aiuteremo a valutarlo e correggerlo.

Cosa controllare per primo →

Contattaci
$19.90 Joomla! 3 Patch di sicurezza
Acquista ora