12 rue de Blénod, 54700 Maidières +33 6 87 42 95 30 Cette adresse e-mail est protégée contre les robots spammeurs. Vous devez activer le JavaScript pour la visualiser. Lun-Ven: 8h/12h 14h/17h

Failles Joomla : Regular Labs corrige 10 extensions (septembre 2026)

Failles Joomla Regular Labs Hero

Le 13 septembre 2026, Regular Labs, l'éditeur d'extensions Joomla très répandues (Articles Anywhere, Modals, Snippets, ReReplacer, Conditional Content…), a publié 24 mises à jour en une seule journée. Dix d'entre elles corrigent des failles de sécurité. Quatre changent volontairement le comportement de votre site après installation. Voici ce que cela implique concrètement pour une entreprise ou une association, et dans quel ordre agir.

Ce qui s'est passé le 13 septembre

Regular Labs a publié en une journée l'ensemble de son catalogue mis à jour, dont dix versions avec la mention « SECURITY FIX » dans leur historique. Les identifiants CVE ont été rendus publics le lendemain matin, avec un score officiel attribué par le CNA Joomla.

Le point important pour un dirigeant : une même faille peut se trouver dans plusieurs extensions à la fois, car elles partagent du code. Mettre à jour un seul outil ne suffit donc pas. Le CVE-2026-85188, par exemple, touche quatre extensions (Advanced Module Manager, Conditional Content, Content Templater et ReReplacer).

Les extensions concernées

ExtensionVersion corrigéeRisque
Conditional Content8.0.0Exécution de code PHP par un auteur (critique, 9,4)
Articles Anywhere20.0.0JavaScript injectable par tout auteur (élevé)
Modals17.0.0URL javascript: et événements JS (élevé)
Snippets11.0.0Variables modifiables par tout auteur (élevé)
Quick Index5.0.5Injection JavaScript (élevé)
Tabs & Accordions3.2.0Injection JavaScript (élevé), deux correctifs successifs
Advanced Module Manager, Content Templater, ReReplacer, Users Anywhere12.1.0 / 14.2.0 / 16.2.0 / 2.1.0Fuite d'informations ou XSS (moyen)

Mise à jour du 27 septembre : Regular Labs a publié Tabs & Accordions 3.2.0 et Modules Anywhere 10.0.0, chacun avec un correctif de sécurité supplémentaire (CVE-2026-100751 et CVE-2026-100750). Si vous aviez installé la 3.1.0 de Tabs & Accordions, elle ne suffit plus.

Faut-il s'inquiéter ? La réponse honnête

Ces failles ne permettent pas à un inconnu de prendre le contrôle de votre site depuis l'extérieur : elles supposent un compte avec des droits de rédaction (Auteur, Éditeur…). Le risque devient réel dans trois situations :

  • votre site autorise l'inscription publique avec un rôle Auteur ;
  • vous avez donné des accès de rédaction à des prestataires, stagiaires ou bénévoles, et personne n'a fait le ménage depuis ;
  • un compte d'auteur a déjà été compromis (mot de passe réutilisé, hameçonnage).

Dans ces cas, un simple compte de rédacteur peut devenir une porte d'entrée vers le serveur. C'est pourquoi la mise à jour n'est pas à repousser à « plus tard ».

Attention : quatre de ces mises à jour peuvent casser des fonctionnalités

Articles Anywhere 20.0.0, Conditional Content 8.0.0, Modals 17.0.0 et Snippets 11.0.0 sont marquées « BC BREAK » par l'éditeur. Pour corriger la faille, il a retiré une capacité jusque-là ouverte à tous les auteurs et l'a réservée, par défaut, aux Super Utilisateurs.

Conséquence concrète : si votre site utilise des événements JavaScript, des variables de snippets ou du PHP dans des conditions d'affichage depuis un compte qui n'est pas Super Utilisateur, ces éléments cessent de fonctionner dès la mise à jour, sans message d'erreur. Une page peut simplement s'afficher sans le comportement qu'elle avait la veille.

Helix Ultimate 2.2.10 : le template de votre site est peut-être concerné

Publiée le 27 août 2026, la version 2.2.10 du framework Helix Ultimate (JoomShaper) corrige douze problèmes de sécurité. Le plus notable ne demandait aucune connexion : un paramètre dans l'URL permettait de contourner une page « bientôt disponible » et d'afficher les réglages de template non enregistrés de l'administrateur. Les autres corrections portent sur les envois d'images, le Mega Menu, les boutons de partage et les intégrations vidéo.

Point de vigilance : toutes les versions antérieures sont concernées, y compris la 2.2.9, la plus répandue sur les sites que nous croisons. Nous avions déjà analysé la version précédente dans notre article sur le correctif silencieux d'Helix Ultimate 2.2.7, et la campagne de malware décrite dans notre analyse d'EtherHiding sur Helix3 montre bien ce qui se passe quand ces mises à jour sont laissées de côté.

Sous Joomla 3 ? Il n'y aura pas de correctif

Regular Labs a cessé de publier des versions pour Joomla 3 le 4 septembre 2023. Un site Joomla 3 vous indique donc qu'il est « à jour » alors qu'il ne recevra jamais aucun de ces correctifs. Pour ces sites, la seule vraie réponse est la migration vers Joomla 5 ou 6. C'est un chantier à cadrer maintenant, pas au prochain incident.

Votre plan d'action en 6 étapes

  1. Inventorier les extensions installées (Extensions > Gérer) et repérer celles de Regular Labs et le template Helix Ultimate.
  2. Sauvegarder le site complet (fichiers et base de données).
  3. Commencer par Conditional Content si vous l'utilisez : c'est la seule faille d'exécution de code.
  4. Tester sur une copie les pages qui utilisent des événements JavaScript, des snippets ou des conditions PHP.
  5. Auditer les comptes : supprimer les auteurs inutiles, imposer l'authentification multifacteur aux comptes sensibles.
  6. Vérifier l'absence de compromission : une mise à jour ferme la porte, mais ne nettoie pas un site déjà infecté.

Un doute sur votre site ? Faites-le vérifier avant qu'un incident ne coûte dix fois plus cher

Web54 intervient sur Joomla depuis 2009 : audit de sécurité, mises à jour testées en préproduction, nettoyage de sites piratés et remise en conformité. Nous vous disons précisément où vous en êtes, sans jargon et sans dramatiser.

  • Diagnostic à 150 €, intégralement déduit si vous nous confiez la réparation.
  • Rapport clair : extensions vulnérables, comptes à risque, traces de compromission éventuelles.
  • Possibilité de passer ensuite sur un contrat de maintenance pour ne plus jamais courir après les mises à jour.
Demander mon devis de réparation

Votre site est déjà piraté ? Découvrez notre service de nettoyage de site Joomla

Questions fréquentes

Mon site Joomla est-il vulnérable si je n'utilise pas Regular Labs ?

Ces CVE ne vous concernent pas directement, mais chaque extension tierce est une surface d'attaque. Le mieux est de contrôler régulièrement la liste des extensions et de retirer celles qui ne servent plus.

Une mise à jour suffit-elle si mon site a déjà été piraté ?

Non. La mise à jour empêche une nouvelle intrusion par cette faille, mais ne supprime ni les portes dérobées, ni les comptes ajoutés, ni les fichiers malveillants. Un nettoyage complet est nécessaire.

Puis-je mettre à jour moi-même ?

Techniquement oui, mais pas sans précautions ici : quatre versions modifient le comportement du site. Sur un site professionnel ou associatif, une mise à jour testée en préproduction est plus sûre qu'un clic direct en production.

Combien de temps dure une intervention ?

Un audit avec mises à jour prend en général une demi-journée. Le nettoyage d'un site compromis dépend de l'ampleur de l'infection : c'est justement l'objet du diagnostic.

Article rédigé par Serge Billon, expert Joomla depuis 2009 — web54.fr, agence web basée en Lorraine. Sources : mySites.guru, Regular Labs septembre 2026, mySites.guru, Helix Ultimate 2.2.10 et le Joomla Security Centre, consultés le 29 septembre 2026.