50 vulnerabilità · 41 con CVE ufficiale

Vulnerabilità di sicurezza di Joomla! 3: l'elenco completo delle CVE

Joomla! 3 ha raggiunto la fine del supporto ufficiale il 17 agosto 2023, nessun altro aggiornamento di sicurezza dal progetto Joomla!. Da allora sono state identificate e verificate in modo indipendente 50 vulnerabilità che interessano il core di Joomla! 3: 41 collegate a un identificativo CVE ufficiale, 9 ulteriori misure di hardening senza CVE. Questa pagina le elenca tutte singolarmente: ID CVE, classe di vulnerabilità, file interessato e livello di confidenza, così da poterle cercare, citare e verificare facilmente sul proprio sito.

Ultimo aggiornamento: 23.08.2026 · ← Torna alla patch di sicurezza

Vulnerabilità per classe

Patch per classe di vulnerabilità
ClasseNumero
XSS / Cross-Site-Scripting24
Controllo accessi / autenticazione9
Altre misure di hardening4
SQL injection2
Cache poisoning2
Attacchi temporali2
Upload file / RCE2
Reindirizzamento aperto2
Path traversal / LFI1
PHP object injection1
Divulgazione di informazioni1

Ogni vulnerabilità, singolarmente

Ogni patch inclusa nel pacchetto attuale
IDTipoCVEClasseFileConfidenza
JP3-0001SicurezzaCVE-2025-54476Bypass del filtro XSSInputFilter.phpAlta
JP3-0002SicurezzaCVE-2025-63083XSS memorizzatotoc.phpAlta
JP3-0003SicurezzaCVE-2026-21629Controllo di autenticazione mancanteajax.phpAlta
JP3-0004SicurezzaCVE-2026-48954XSS memorizzato (fuga da attributo)languageoverridequotes.php +2 moreAlta
JP3-0005SicurezzaCVE-2026-48950XSS riflessodefault.phpMedia
JP3-0006SicurezzaCVE-2026-48953XSS tramite API di layout pubblicaimage.phpMedia
JP3-0007SicurezzaCVE-2026-48952XSS tramite dati non attendibili del feed di aggiornamentodefault.phpMedia
JP3-0008SicurezzaCVE-2026-25901XSS memorizzatoedit.phpMedia
JP3-0009SicurezzaCVE-2026-30894XSS memorizzatopreview.phpAlta
JP3-0010SicurezzaCVE-2026-25900XSS tramite feed RSS non attendibiledefault.php +1 moreAlta
JP3-0011SicurezzaCVE-2026-30895XSS memorizzatoreadmore.php +1 moreMedia
JP3-0012SicurezzaCVE-2026-40383Path traversal con local file inclusionHtmlView.phpAlta
JP3-0013SicurezzaCVE-2026-35222SQL injectiontags.php +1 moreAlta
JP3-0014SicurezzaCVE-2026-48902Token sensibile inviato in chiaro via HTTPreset.php +1 moreAlta
JP3-0015SicurezzaCVE-2026-48901Cache poisoning / riutilizzo scorretto del filtroInputFilter.phpAlta
JP3-0016SicurezzaCVE-2026-48948Controllo degli accessi difettosoview.vcf.phpAlta
JP3-0017SicurezzaCVE-2025-63082XSS tramite URI data:InputFilter.phpAlta
JP3-0018SicurezzaCVE-2024-40747XSS tramite parametri style/attributo di un moduloModuleHelper.phpAlta
JP3-0019SicurezzaCVE-2025-25226SQL injection tramite bypass del quoting degli identificatoridriver.phpAlta
JP3-0020SicurezzaCVE-2026-21631XSS memorizzatoedit.phpAlta
JP3-0021SicurezzaControllo di autorizzazione mancanteupdate.phpAlta
JP3-0022SicurezzaCanale laterale temporaletotp.phpAlta
JP3-0023SicurezzaAutenticazione richiesta/risposta mancanteyubikey.php +3 moreAlta
JP3-0024SicurezzaObject injection PHP (difesa in profondità)restore.phpMedia
JP3-0025SicurezzaXSS tramite feed esterno non attendibiledefault.phpAlta
JP3-0026SicurezzaCanale laterale temporale (impatto reale limitato)reset.phpMedia
JP3-0027SicurezzaIgiene del codice (rimozione di eval), non identificato come sfruttabileHtmlDocument.phpMedia
JP3-0028SicurezzaRemote code execution tramite bypass dell’upload di fileMediaHelper.phpAlta
JP3-0029SicurezzaBypass del rilevamento del content-type (XSS da upload)MediaHelper.phpAlta
JP3-0030SicurezzaCVE-2023-40626Divulgazione di informazioni (esposizione di variabili d’ambiente/costanti PHP)LanguageHelper.php +28 moreAlta
JP3-0031SicurezzaCVE-2024-21723Reindirizzamento apertoframework.phpAlta
JP3-0032SicurezzaCVE-2024-27184Validazione URL insufficiente (reindirizzamento aperto / affine a SSRF)Uri.phpAlta
JP3-0033SicurezzaCVE-2024-21724XSS tramite valore di campo media non validatobanner.xml +28 moreAlta
JP3-0034SicurezzaCVE-2024-26279XSS tramite URL wrapper malevolo (schemi javascript:/data:)default.xml +1 moreAlta
JP3-0035SicurezzaCVE-2024-21726Lacuna del filtro XSS nella regola di validazione URL dei formUrlRule.php +1 moreAlta
JP3-0036SicurezzaCVE-2024-21731XSS tramite tag codificato come entità che sopravvive a strip_tags e viene decodificato a runtimestring.phpAlta
JP3-0037SicurezzaCVE-2024-40743XSS tramite tag con maiuscole/minuscole miste o annidato che sopravvive a una regex di pulizia case-sensitive a passata singolaOutputFilter.phpAlta
JP3-0038SicurezzaCVE-2024-27185Cache poisoning tramite iniezione arbitraria di parametri nei link di paginazione in cachePagination.phpAlta
JP3-0039SicurezzaCVE-2024-21722Scadenza di sessione insufficiente dopo il cambio del metodo MFAuser.php +1 moreAlta
JP3-0040SicurezzaCVE-2024-21725XSS tramite e-mail/URL decodificati punycode contenenti caratteri speciali HTMLdefault.php +7 moreMedia
JP3-0041SicurezzaCVE-2024-26278XSS memorizzato tramite valore predefinito non sanificato di un campo personalizzatofield.xmlAlta
JP3-0042SicurezzaCVE-2024-27187Controllo degli accessi insufficiente (manomissione di privilegi/identità in self-service)user.phpMedia
JP3-0043SicurezzaCVE-2026-48898Controllo di autorizzazione mancante (difesa in profondità; non chiude una falla 3.x attualmente raggiungibile)user.phpMedia
JP3-0044SicurezzaCVE-2026-73371Controllo degli accessi insufficiente (copia in blocco di elementi che l’utente non può modificare)AdminModel.php +4 moreAlta
JP3-0045SicurezzaCVE-2026-48956Controllo di autorizzazione mancante (difesa in profondità per un punto di accesso non standard)controller.phpMedia
JP3-0046SicurezzaCVE-2026-71572HTTP header injection tramite nome file non sanificatoview.raw.php +1 moreAlta
JP3-0047SicurezzaCVE-2026-73373Remote code execution tramite bypass dell’upload (estensione eseguibile SSI)template.phpAlta
JP3-0048SicurezzaCVE-2026-21632XSS memorizzato tramite titolo articolo non sottoposto a escapingblog_links.php +6 moreAlta
JP3-0049SicurezzaCVE-2024-40748XSS tramite attributo HTML id non sottoposto a escapingdefault.phpAlta
JP3-0050SicurezzaCVE-2024-40749Bypass del controllo accessi tramite risoluzione di classe case-insensitive contro verifica ACL case-sensitivecontroller.php +1 moreAlta
JP3-0051PHP 8Compatibilità PHP 8.1 (deprecazione dell’interfaccia Serializable, non una vulnerabilità)Input.php +1 moreAlta
JP3-0052PHP 8Compatibilità PHP 8.1 (deprecazione del tipo di ritorno dell’interfaccia SPL, non una vulnerabilità)Feed.phpAlta
JP3-0053PHP 8Compatibilità PHP 8.4 (deprecazione dei parametri implicitamente nullable, non una vulnerabilità)BaseApplication.php +6 moreAlta
JP3-0054PHP 8Compatibilità PHP 8.1 (deprecazione del tipo di ritorno dell’interfaccia SPL, non una vulnerabilità)iterator.phpAlta
JP3-0055PHP 8Compatibilità PHP 8.1 (deprecazione del tipo di ritorno dell’interfaccia SPL, non una vulnerabilità)iterator.phpAlta
JP3-0056PHP 8Compatibilità PHP 8.1 (deprecazione del tipo di ritorno dell’interfaccia SPL, non una vulnerabilità)DataSet.phpAlta
JP3-0057PHP 8Compatibilità PHP 8.1 (deprecazione del tipo di ritorno dell’interfaccia SPL, non una vulnerabilità)Input.phpAlta

Gli identificativi CVE rimandano alla scheda ufficiale nella National Vulnerability Database (NVD).

Vuoi correggerle sul tuo sito?

È lo stesso set di dati alla base della nostra Joomla! 3 Security Patch: uno strumento Scan & Apply con un clic che corregge tutte queste 50 vulnerabilità sulla tua installazione.

Ottieni la patch · $19.90