Overslaan en naar de inhoud gaan
Joomla 5.4.9 en 6.1.4 beveiligingsupdate verhelpt 16 kwetsbaarheden waaronder SSRF en MFA-bypass

Joomla 5.4.9 en 6.1.4 verhelpen 16 beveiligingslekken, waaronder SSRF en MFA-bypass

1 oktober 2026
Vincent Zeilmaker – Vservs B.V.

Het Joomla Project heeft Joomla 5.4.9 en Joomla 6.1.4 uitgebracht met in totaal zestien beveiligingsfixes in Joomla Core. De update verhelpt onder andere twee kwetsbaarheden met High severity, meerdere toegangscontroleproblemen, verschillende XSS-kwetsbaarheden, ongeautoriseerde accountcreatie en een nieuwe mogelijkheid om Multi-Factor Authentication te omzeilen.

De Joomla beveiligingsupdate is op 29 september 2026 gepubliceerd. Websites die Joomla 5 tot en met 5.4.8 of Joomla 6 tot en met 6.1.3 gebruiken, moeten naar respectievelijk Joomla 5.4.9 of 6.1.4 worden bijgewerkt.

Welke Joomla-versies zijn veilig?

  • Joomla 5.4.9 of nieuwer: beveiligingsfixes aanwezig
  • Joomla 6.1.4 of nieuwer: beveiligingsfixes aanwezig

De verschillende CVE’s hebben niet allemaal exact dezelfde affected range. Een groot deel treft Joomla 4.0.0 tot en met 5.4.8 en Joomla 6.0.0 tot en met 6.1.3, terwijl enkele problemen teruggaan tot veel oudere Joomla-versies.

Voor verouderde Joomla 3- en 4-installaties is dit opnieuw een belangrijke reden om naar een ondersteunde Joomla-versie te migreren.

Twee High severity-kwetsbaarheden

Van de zestien beveiligingsproblemen worden er twee door Joomla met High impact en High severity geclassificeerd.

CVE-2026-90915 – willekeurige directoryverwijdering via path traversal

Bij het legen van de Joomla-cache werd de naam van een cachegroep onvoldoende gevalideerd. Hierdoor kon path traversal ontstaan en konden onder de juiste omstandigheden willekeurige directories worden verwijderd.

Joomla vermeldt versies 4.0.0 tot en met 5.4.8 en 6.0.0 tot en met 6.1.3 als getroffen.

CVE-2026-92222 – Server-Side Request Forgery

URL’s die door verschillende Joomla Core-extensies voor server-side requests worden gebruikt, werden onvoldoende gevalideerd. Hierdoor ontstonden SSRF-mogelijkheden.

Een SSRF-kwetsbaarheid kan een aanvaller een server verzoeken laten uitvoeren naar bestemmingen die vanaf de buitenkant niet rechtstreeks bereikbaar hoeven te zijn.

Nieuwe MFA-bypass in Joomla

CVE-2026-92227 betreft een probleem met Remember Me-cookies. Volgens Joomla kan een cookie te vroeg worden uitgegeven, waardoor de Multi-Factor Authentication-controle bij een latere front-endlogin kan worden omzeild.

Deze kwetsbaarheid betekent niet dat een aanvaller zonder gebruikersnaam of wachtwoord automatisch kan inloggen. De normale primaire authenticatie blijft relevant, maar een tweede beveiligingslaag die juist bedoeld is om gestolen wachtwoorden minder bruikbaar te maken, kan onder de kwetsbare omstandigheden worden omzeild.

Accountcreatie terwijl registratie is uitgeschakeld

CVE-2026-90907 bevindt zich in de profile.save-controller. Joomla meldt dat de loginstatus onvoldoende werd gecontroleerd, waardoor een bezoeker een guest-level gebruikersaccount kon aanmaken op websites waarop publieke gebruikersregistratie was uitgeschakeld.

Een Guest-account is niet gelijk aan een Super User-account, maar ongeautoriseerde accountcreatie doorbreekt wel expliciet de configuratie waarmee een beheerder registratie heeft uitgeschakeld.

Andere beveiligingsproblemen in Joomla 5.4.9 en 6.1.4

De release bevat daarnaast meerdere beveiligingsfixes voor:

  • Cross-Site Scripting in verschillende Joomla Core-layouts;
  • onjuiste ACL-controles in webservice-endpoints;
  • ongeautoriseerde edit-acties via webservices;
  • toegang tot content die volgens ACL-regels niet zichtbaar hoort te zijn;
  • HTML-mailtemplates en andere output die onvoldoende werd geescaped.

Worden deze Joomla-kwetsbaarheden actief misbruikt?

Het Joomla Project meldt in de geraadpleegde security advisories geen bevestigde actieve exploitatie in het wild van deze nieuwe kwetsbaarheden.

Ook voor de twee High severity-problemen is momenteel geen betrouwbare publieke informatie gevonden die een lopende aanvalscampagne bevestigt.

De combinatie van Joomla’s grote installed base en publiek beschikbare technische informatie maakt uitstel echter onnodig riskant. De patches zijn beschikbaar en moeten worden geïnstalleerd.

Let op bij Joomla 5.4.9 en de Web Services API

Joomla heeft voor versie 5.4.9 een bekende niet-beveiligingsgerelateerde regressie gemeld: PATCH-verzoeken via de Web Services API kunnen een fatal error veroorzaken.

Joomla 6.1.4 heeft dit specifieke probleem niet. Beheerders die op Joomla 5 intensief gebruikmaken van de Web Services API moeten daarom de officiële Joomla-informatie over de tijdelijke workaround controleren.

Dit bekende probleem is geen reden om de beveiligingsupdate onbeperkt uit te stellen; het moet onderdeel zijn van de updateplanning en functionele controle na installatie.

Wat moeten Joomla-beheerders nu doen?

  1. Maak vóór de update een volledige back-up van bestanden en database.
  2. Update Joomla 5 naar 5.4.9 of nieuwer.
  3. Update Joomla 6 naar 6.1.4 of nieuwer.
  4. Controleer na de update front-end, administrator en gebruikte webservices.
  5. Controleer gebruikersaccounts en gebruikersgroepen op onverwachte wijzigingen.
  6. Controleer server- en Joomla-logs op afwijkende toegang of foutmeldingen.
  7. Plan migratie voor installaties die nog op niet-ondersteunde Joomla-versies draaien.

Compromise-checks

Er bestaat geen universele indicator waarmee alle zestien kwetsbaarheden achteraf betrouwbaar kunnen worden gedetecteerd. Afhankelijk van de gebruikte functionaliteit zijn onder andere de volgende controles zinvol:

  • onbekende Joomla-gebruikers of onverwachte accounts;
  • wijzigingen aan gebruikersgroepen of ACL-instellingen;
  • onverklaarde ontbrekende directories of bestanden;
  • ongebruikelijke requests naar Joomla webservice-endpoints;
  • onbekende uitgaande netwerkverbindingen vanuit PHP/Joomla;
  • onverwachte Remember Me-loginactiviteit;
  • wijzigingen aan Joomla Core-bestanden.

Managed hosting bij Vservs

CMS-beveiliging bestaat niet alleen uit plugin- en extensie-updates. Ook Joomla Core en de onderliggende serveromgeving moeten actueel blijven.

Met een Managed VPS van Vservs verzorgen wij onder andere technisch serverbeheer, relevante beveiligingsupdates, monitoring en server-hardening.

Samenvatting

  • Software: Joomla Core
  • Aantal security fixes: 16
  • Belangrijkste High CVE’s: CVE-2026-90915 en CVE-2026-92222
  • Andere belangrijke problemen: MFA-bypass, ongeautoriseerde accountcreatie, XSS en ACL-fouten
  • Veilige Joomla 5-versie: 5.4.9 of nieuwer
  • Veilige Joomla 6-versie: 6.1.4 of nieuwer
  • Actieve exploitatie: momenteel niet betrouwbaar bevestigd

Bronnen

Vservs kan u helpen

Heeft u hulp nodig bij het controleren, beveiligen of herstellen van uw website of webshop? Vservs kan de kwetsbaarheid onderzoeken, updates uitvoeren en controleren of misbruik heeft plaatsgevonden. Wilt u beveiligingsrisico’s structureel laten bewaken en technisch onderhoud uitbesteden? Bekijk dan onze managed hosting- en beheeroplossingen.