Overslaan en naar de inhoud gaan
Joomla 6.1.4 beveiligingsupdate dicht SSRF MFA-bypass path traversal en andere core-kwetsbaarheden

Joomla 6.1.4 en 5.4.9 dichten SSRF, MFA-bypass en meerdere core-kwetsbaarheden

5 oktober 2026
Vincent Zeilmaker – Vservs B.V.

De Joomla 6.1.4 beveiligingsupdate en Joomla 5.4.9 dichten meerdere beveiligingsproblemen in Joomla Core, waaronder een SSRF-kwetsbaarheid, arbitrary directory deletion via path traversal, een MFA-bypass en onjuiste toegangscontroles in webservices. Het Joomla Project heeft beide beveiligde versies op 29 september 2026 uitgebracht.

Voor websites die op Joomla 5.4 draaien is het niet noodzakelijk om vanwege deze beveiligingsupdate direct naar Joomla 6 te migreren. Joomla 5.4.9 bevat dezelfde relevante securityfixes voor de 5.x-serie.

Joomla 5.4 blijft volgens het Joomla Project tot oktober 2027 beveiligingsupdates ontvangen.

Wat lost de Joomla 6.1.4 beveiligingsupdate op?

De securityrelease bevat meerdere Joomla Core-fixes. Tot de belangrijkste behoren:

  • CVE-2026-90915: arbitrary directory deletion via path traversal in de cache purge-functionaliteit;
  • CVE-2026-92222: Server-Side Request Forgery in verschillende Joomla Core-extensies;
  • CVE-2026-92227: omzeilen van Multi-Factor Authentication via een te vroeg uitgegeven remember-me-cookie;
  • CVE-2026-92226: onvoldoende ACL-controle bij verschillende webservice edit-acties;
  • meerdere Cross-Site Scripting-problemen en aanvullende beveiligingscorrecties in Joomla Core.

De precieze getroffen versierange verschilt per kwetsbaarheid, maar de belangrijkste problemen treffen Joomla 4.x en Joomla 5.x tot en met 5.4.8 en Joomla 6.x tot en met 6.1.3.

CVE-2026-90915: willekeurige directories verwijderen

CVE-2026-90915 heeft volgens het Joomla Security Centre een High impact en High severity.

Het probleem bevindt zich in de cache purge-functionaliteit.

Een cache group name werd onvoldoende gevalideerd, waardoor path traversal mogelijk was. Hierdoor kon een aanvaller volgens Joomla directories buiten de bedoelde cachelocatie laten verwijderen.

De kans op succesvolle exploitatie wordt door Joomla als Low beoordeeld, maar de mogelijke impact is aanzienlijk.

CVE-2026-92222: SSRF in Joomla Core

CVE-2026-92222 is een Server-Side Request Forgery-kwetsbaarheid in verschillende core-extensies.

URL’s die Joomla gebruikt voor server-side requests werden onvoldoende gevalideerd.

Bij SSRF kan een aanvaller een webapplicatie ertoe bewegen vanaf de server zelf een request naar een andere bestemming uit te voeren.

Afhankelijk van de netwerkarchitectuur kan dat toegang geven tot diensten die niet rechtstreeks vanaf internet bereikbaar zijn, bijvoorbeeld interne HTTP-services of cloudmetadata-endpoints.

Joomla classificeert zowel de impact als severity van deze kwetsbaarheid als High en de exploit probability als Low.

CVE-2026-92227 kan MFA-beveiliging omzeilen

CVE-2026-92227 betreft een authenticatieprobleem waarbij Joomla een remember-me-cookie te vroeg kon uitgeven.

Hierdoor kon onder bepaalde omstandigheden de Multi-Factor Authentication-stap worden omzeild.

Dit is belangrijk voor beheerders die MFA juist gebruiken als extra beveiligingslaag wanneer een gebruikersnaam en wachtwoord onverhoopt bekend zijn geworden.

Joomla beoordeelt de impact als High, severity als Moderate en exploit probability als Moderate.

CVE-2026-92226: onvoldoende toegangscontrole in webservices

CVE-2026-92226 betreft incorrecte ACL-controles bij verschillende webservice edit-acties.

Een gebruiker kon daardoor wijzigingen uitvoeren op objecten waarvoor die gebruiker volgens de normale Joomla-toegangscontrole geen bewerkingsrechten hoorde te hebben.

Voor websites en integraties die de Joomla Web Services API gebruiken, is dit een extra reden om de update snel uit te voeren.

Welke Joomla-versies moeten worden bijgewerkt?

  • Joomla 5.x tot en met 5.4.8 – getroffen door één of meerdere van de nieuwe core-kwetsbaarheden
  • Joomla 5.4.9 – securityfixes aanwezig
  • Joomla 6.x tot en met 6.1.3 – getroffen door één of meerdere van de nieuwe core-kwetsbaarheden
  • Joomla 6.1.4 – securityfixes aanwezig

Sommige afzonderlijke kwetsbaarheden treffen ook oudere Joomla-versies. Joomla 4 wordt niet meer als actuele ondersteunde release onderhouden. Websites die nog op een dergelijke oudere branch draaien moeten daarom niet alleen één los securityprobleem oplossen, maar een migratie naar een ondersteunde Joomla-serie plannen.

Let op: bekende fout in Joomla 5.4.9 Web Services API

Het Joomla Project meldt een bekende functionele regressie in Joomla 5.4.9.

Web Services API PATCH-requests kunnen in 5.4.9 met een fatale fout mislukken wanneer via de API bijvoorbeeld een banner of gebruiker wordt bijgewerkt.

Joomla heeft hiervoor een officiële workaround gepubliceerd en meldt dat de structurele fix in Joomla 5.4.10 wordt opgenomen.

Sites die de Web Services API intensief gebruiken moeten de update daarom eerst op een stagingomgeving testen en indien nodig de officiële workaround toepassen.

Deze functionele regressie is geen reden om een kwetsbare Joomla 5.4.8-installatie onbeveiligd te laten staan.

Worden deze Joomla-kwetsbaarheden actief misbruikt?

Op het moment van publicatie heeft Vservs geen betrouwbare bevestiging gevonden dat de hierboven genoemde kwetsbaarheden actief in het wild worden misbruikt.

De door Joomla genoemde exploit probabilities zijn risico-inschattingen en mogen niet worden geïnterpreteerd als bewijs van daadwerkelijk waargenomen aanvallen.

Omdat de technische details en beveiligde versies openbaar beschikbaar zijn, blijft tijdig bijwerken noodzakelijk.

Wat moeten Joomla-beheerders doen?

  1. Controleer de exacte Joomla-versie.
  2. Update Joomla 5-installaties naar minimaal 5.4.9.
  3. Update Joomla 6-installaties naar minimaal 6.1.4.
  4. Maak vooraf een actuele backup van bestanden en database.
  5. Test bedrijfskritische extensies en templates na de update.
  6. Sites die Web Services API PATCH gebruiken moeten de bekende 5.4.9-regressie testen en zo nodig de officiële Joomla-workaround toepassen.
  7. Controleer externe en interne requests wanneer de site kwetsbaar was voor de SSRF.
  8. Controleer gebruikers, MFA-logins en webservicewijzigingen op afwijkende activiteiten.

Controleren op mogelijke compromittering

Bij Joomla-installaties die gedurende langere tijd op een kwetsbare versie draaiden, kan aanvullende controle zinvol zijn.

Let onder andere op:

  • onverwachte uitgaande HTTP- of HTTPS-verbindingen vanaf de Joomla-server;
  • requests naar interne IP-adressen of lokale services die niet bij normaal websitegebruik horen;
  • onverwacht verwijderde directories of cache-gerelateerde filesystemfouten;
  • verdachte remember-me-logins of sessies waarbij MFA normaal verwacht werd;
  • onbekende gebruikers of onverwachte wijzigingen aan bestaande gebruikers;
  • webservice edit-acties die niet overeenkomen met de rechten van de betreffende gebruiker;
  • onverwachte wijzigingen aan Joomla-content of configuratie;
  • vreemde scriptinhoud die kan wijzen op misbruik van een XSS-probleem.

Wanneer afwijkende activiteiten worden gevonden, combineer Joomla-logs waar beschikbaar met webserver-, reverse-proxy-, firewall- en systeemlogs om de volledige tijdlijn vast te stellen.

Managed VPS bij Vservs

Met een Vservs Managed VPS verzorgen wij onder andere relevante besturingssysteem- en beveiligingsupdates, monitoring en server hardening.

Voor Joomla zelf blijft applicatieonderhoud eveneens belangrijk: Joomla Core, extensies en templates moeten actueel worden gehouden en ondersteunde versies moeten tijdig worden gemigreerd.

Samenvatting

  • Software: Joomla CMS
  • Veilige 5.x-versie: Joomla 5.4.9
  • Veilige 6.x-versie: Joomla 6.1.4
  • Releasedatum: 29 september 2026
  • Belangrijke CVE’s: CVE-2026-90915, CVE-2026-92222, CVE-2026-92227 en CVE-2026-92226
  • Impact: path traversal en directory deletion, SSRF, MFA-bypass, incorrecte toegangscontrole en aanvullende XSS-problemen
  • Actieve exploitatie: niet bevestigd
  • Bekend probleem 5.4.9: Web Services API PATCH kan falen; officiële workaround beschikbaar
  • Aanbevolen actie: direct naar 5.4.9 of 6.1.4 updaten en bedrijfskritische functionaliteit testen

Bronnen

Vservs kan u helpen

Heeft u hulp nodig bij het controleren, beveiligen of herstellen van uw website of webshop? Vservs kan de kwetsbaarheid onderzoeken, updates uitvoeren en controleren of misbruik heeft plaatsgevonden. Wilt u beveiligingsrisico’s structureel laten bewaken en technisch onderhoud uitbesteden? Bekijk dan onze managed hosting- en beheeroplossingen.