CVE-2026-78076 MEDIUM

CVE-2026-78076: Joomla Extension - joomshaper.com - Broken Access Control & Missing Authorization in MegaMenu Settings in Helix Ultimate < 2.2.10

Vendor Joomshaper.com
Product Helix Ultimate extension for Joomla
Weakness CWE-284
Published August 31, 2026
Last update September 1, 2026

CVSS base score

5.1/10
Attack vector Network
Attack complexity Low
Privileges required High
User interaction None
Confidentiality
Integrity

CVSS vector

CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:L/VA:L/SC:N/SI:N/SA:N

What the vulnerability does

01Description

Joomla Extension - joomshaper.com - Broken Access Control & Missing Authorization in MegaMenu Settings in Helix Ultimate < 2.2.10 - The AJAX endpoint save-megamenu-settings failed to enforce item-level and menu-level edit permissions (core.edit on com_menus.item.{id} or core.admin). An authenticated user could submit modified layout parameters for arbitrary menu items without proper authorization.

Explanation of Vulnerability in Simple Terms

02Summary

The Helix Ultimate extension for Joomla contains an access control flaw that allows high-privilege users to modify certain site data. An administrator or similarly privileged account is required to exploit this vulnerability. The issue affects versions 1.0 through 2.2.9. Site owners should update to a version newer than 2.2.9 when available.

What an attacker can do

03Attacker Capabilities

Modify site data or settings with an administrator account.

Potential impact on your site

04Site Impact

A compromised admin account could alter site configuration or content through this extension.

Conditions required to exploit

05Prerequisites

Attacker must have high-level administrator privileges on the Joomla site.

Key dates

06Disclosure timeline

August 31, 2026 CVE published
September 1, 2026 Record updated

Related vulnerabilities

08Related CVE