50 vulnerabilità · 41 con CVE ufficiale
Vulnerabilità di sicurezza di Joomla! 3: l'elenco completo delle CVE
Joomla! 3 ha raggiunto la fine del supporto ufficiale il 17 agosto 2023, nessun altro aggiornamento di sicurezza dal progetto Joomla!. Da allora sono state identificate e verificate in modo indipendente 50 vulnerabilità che interessano il core di Joomla! 3: 41 collegate a un identificativo CVE ufficiale, 9 ulteriori misure di hardening senza CVE. Questa pagina le elenca tutte singolarmente: ID CVE, classe di vulnerabilità, file interessato e livello di confidenza, così da poterle cercare, citare e verificare facilmente sul proprio sito.
Ultimo aggiornamento: 23.08.2026 · ← Torna alla patch di sicurezza
Vulnerabilità per classe
| Classe | Numero |
|---|---|
| XSS / Cross-Site-Scripting | 24 |
| Controllo accessi / autenticazione | 9 |
| Altre misure di hardening | 4 |
| SQL injection | 2 |
| Cache poisoning | 2 |
| Attacchi temporali | 2 |
| Upload file / RCE | 2 |
| Reindirizzamento aperto | 2 |
| Path traversal / LFI | 1 |
| PHP object injection | 1 |
| Divulgazione di informazioni | 1 |
Ogni vulnerabilità, singolarmente
| ID | Tipo | CVE | Classe | File | Confidenza |
|---|---|---|---|---|---|
| JP3-0001 | Sicurezza | CVE-2025-54476 | Bypass del filtro XSS | InputFilter.php | Alta |
| JP3-0002 | Sicurezza | CVE-2025-63083 | XSS memorizzato | toc.php | Alta |
| JP3-0003 | Sicurezza | CVE-2026-21629 | Controllo di autenticazione mancante | ajax.php | Alta |
| JP3-0004 | Sicurezza | CVE-2026-48954 | XSS memorizzato (fuga da attributo) | languageoverridequotes.php +2 more | Alta |
| JP3-0005 | Sicurezza | CVE-2026-48950 | XSS riflesso | default.php | Media |
| JP3-0006 | Sicurezza | CVE-2026-48953 | XSS tramite API di layout pubblica | image.php | Media |
| JP3-0007 | Sicurezza | CVE-2026-48952 | XSS tramite dati non attendibili del feed di aggiornamento | default.php | Media |
| JP3-0008 | Sicurezza | CVE-2026-25901 | XSS memorizzato | edit.php | Media |
| JP3-0009 | Sicurezza | CVE-2026-30894 | XSS memorizzato | preview.php | Alta |
| JP3-0010 | Sicurezza | CVE-2026-25900 | XSS tramite feed RSS non attendibile | default.php +1 more | Alta |
| JP3-0011 | Sicurezza | CVE-2026-30895 | XSS memorizzato | readmore.php +1 more | Media |
| JP3-0012 | Sicurezza | CVE-2026-40383 | Path traversal con local file inclusion | HtmlView.php | Alta |
| JP3-0013 | Sicurezza | CVE-2026-35222 | SQL injection | tags.php +1 more | Alta |
| JP3-0014 | Sicurezza | CVE-2026-48902 | Token sensibile inviato in chiaro via HTTP | reset.php +1 more | Alta |
| JP3-0015 | Sicurezza | CVE-2026-48901 | Cache poisoning / riutilizzo scorretto del filtro | InputFilter.php | Alta |
| JP3-0016 | Sicurezza | CVE-2026-48948 | Controllo degli accessi difettoso | view.vcf.php | Alta |
| JP3-0017 | Sicurezza | CVE-2025-63082 | XSS tramite URI data: | InputFilter.php | Alta |
| JP3-0018 | Sicurezza | CVE-2024-40747 | XSS tramite parametri style/attributo di un modulo | ModuleHelper.php | Alta |
| JP3-0019 | Sicurezza | CVE-2025-25226 | SQL injection tramite bypass del quoting degli identificatori | driver.php | Alta |
| JP3-0020 | Sicurezza | CVE-2026-21631 | XSS memorizzato | edit.php | Alta |
| JP3-0021 | Sicurezza | — | Controllo di autorizzazione mancante | update.php | Alta |
| JP3-0022 | Sicurezza | — | Canale laterale temporale | totp.php | Alta |
| JP3-0023 | Sicurezza | — | Autenticazione richiesta/risposta mancante | yubikey.php +3 more | Alta |
| JP3-0024 | Sicurezza | — | Object injection PHP (difesa in profondità) | restore.php | Media |
| JP3-0025 | Sicurezza | — | XSS tramite feed esterno non attendibile | default.php | Alta |
| JP3-0026 | Sicurezza | — | Canale laterale temporale (impatto reale limitato) | reset.php | Media |
| JP3-0027 | Sicurezza | — | Igiene del codice (rimozione di eval), non identificato come sfruttabile | HtmlDocument.php | Media |
| JP3-0028 | Sicurezza | — | Remote code execution tramite bypass dell’upload di file | MediaHelper.php | Alta |
| JP3-0029 | Sicurezza | — | Bypass del rilevamento del content-type (XSS da upload) | MediaHelper.php | Alta |
| JP3-0030 | Sicurezza | CVE-2023-40626 | Divulgazione di informazioni (esposizione di variabili d’ambiente/costanti PHP) | LanguageHelper.php +28 more | Alta |
| JP3-0031 | Sicurezza | CVE-2024-21723 | Reindirizzamento aperto | framework.php | Alta |
| JP3-0032 | Sicurezza | CVE-2024-27184 | Validazione URL insufficiente (reindirizzamento aperto / affine a SSRF) | Uri.php | Alta |
| JP3-0033 | Sicurezza | CVE-2024-21724 | XSS tramite valore di campo media non validato | banner.xml +28 more | Alta |
| JP3-0034 | Sicurezza | CVE-2024-26279 | XSS tramite URL wrapper malevolo (schemi javascript:/data:) | default.xml +1 more | Alta |
| JP3-0035 | Sicurezza | CVE-2024-21726 | Lacuna del filtro XSS nella regola di validazione URL dei form | UrlRule.php +1 more | Alta |
| JP3-0036 | Sicurezza | CVE-2024-21731 | XSS tramite tag codificato come entità che sopravvive a strip_tags e viene decodificato a runtime | string.php | Alta |
| JP3-0037 | Sicurezza | CVE-2024-40743 | XSS tramite tag con maiuscole/minuscole miste o annidato che sopravvive a una regex di pulizia case-sensitive a passata singola | OutputFilter.php | Alta |
| JP3-0038 | Sicurezza | CVE-2024-27185 | Cache poisoning tramite iniezione arbitraria di parametri nei link di paginazione in cache | Pagination.php | Alta |
| JP3-0039 | Sicurezza | CVE-2024-21722 | Scadenza di sessione insufficiente dopo il cambio del metodo MFA | user.php +1 more | Alta |
| JP3-0040 | Sicurezza | CVE-2024-21725 | XSS tramite e-mail/URL decodificati punycode contenenti caratteri speciali HTML | default.php +7 more | Media |
| JP3-0041 | Sicurezza | CVE-2024-26278 | XSS memorizzato tramite valore predefinito non sanificato di un campo personalizzato | field.xml | Alta |
| JP3-0042 | Sicurezza | CVE-2024-27187 | Controllo degli accessi insufficiente (manomissione di privilegi/identità in self-service) | user.php | Media |
| JP3-0043 | Sicurezza | CVE-2026-48898 | Controllo di autorizzazione mancante (difesa in profondità; non chiude una falla 3.x attualmente raggiungibile) | user.php | Media |
| JP3-0044 | Sicurezza | CVE-2026-73371 | Controllo degli accessi insufficiente (copia in blocco di elementi che l’utente non può modificare) | AdminModel.php +4 more | Alta |
| JP3-0045 | Sicurezza | CVE-2026-48956 | Controllo di autorizzazione mancante (difesa in profondità per un punto di accesso non standard) | controller.php | Media |
| JP3-0046 | Sicurezza | CVE-2026-71572 | HTTP header injection tramite nome file non sanificato | view.raw.php +1 more | Alta |
| JP3-0047 | Sicurezza | CVE-2026-73373 | Remote code execution tramite bypass dell’upload (estensione eseguibile SSI) | template.php | Alta |
| JP3-0048 | Sicurezza | CVE-2026-21632 | XSS memorizzato tramite titolo articolo non sottoposto a escaping | blog_links.php +6 more | Alta |
| JP3-0049 | Sicurezza | CVE-2024-40748 | XSS tramite attributo HTML id non sottoposto a escaping | default.php | Alta |
| JP3-0050 | Sicurezza | CVE-2024-40749 | Bypass del controllo accessi tramite risoluzione di classe case-insensitive contro verifica ACL case-sensitive | controller.php +1 more | Alta |
| JP3-0051 | PHP 8 | — | Compatibilità PHP 8.1 (deprecazione dell’interfaccia Serializable, non una vulnerabilità) | Input.php +1 more | Alta |
| JP3-0052 | PHP 8 | — | Compatibilità PHP 8.1 (deprecazione del tipo di ritorno dell’interfaccia SPL, non una vulnerabilità) | Feed.php | Alta |
| JP3-0053 | PHP 8 | — | Compatibilità PHP 8.4 (deprecazione dei parametri implicitamente nullable, non una vulnerabilità) | BaseApplication.php +6 more | Alta |
| JP3-0054 | PHP 8 | — | Compatibilità PHP 8.1 (deprecazione del tipo di ritorno dell’interfaccia SPL, non una vulnerabilità) | iterator.php | Alta |
| JP3-0055 | PHP 8 | — | Compatibilità PHP 8.1 (deprecazione del tipo di ritorno dell’interfaccia SPL, non una vulnerabilità) | iterator.php | Alta |
| JP3-0056 | PHP 8 | — | Compatibilità PHP 8.1 (deprecazione del tipo di ritorno dell’interfaccia SPL, non una vulnerabilità) | DataSet.php | Alta |
| JP3-0057 | PHP 8 | — | Compatibilità PHP 8.1 (deprecazione del tipo di ritorno dell’interfaccia SPL, non una vulnerabilità) | Input.php | Alta |
Gli identificativi CVE rimandano alla scheda ufficiale nella National Vulnerability Database (NVD).
Vuoi correggerle sul tuo sito?
È lo stesso set di dati alla base della nostra Joomla! 3 Security Patch: uno strumento Scan & Apply con un clic che corregge tutte queste 50 vulnerabilità sulla tua installazione.
Ottieni la patch · $19.90