Helix Ultimate – vulnerabilitat crítica a l'AJAX sense login
Versió segura: Helix Ultimate 2.2.8 o superior · free download via JoomShaper
D'un cop d'ull
De què es tracta?
Helix Ultimate és el framework de plantilles actual de JoomShaper (una plantilla juntament amb un connector de sistema). Registra un gestor AJAX que Joomla executa mitjançant l'endpoint estàndard com_ajax fins i tot per a visitants totalment anònims. Abans de la versió 2.2.7, diverses d'aquestes accions feien la seva feina sense comprovar abans ni l'inici de sessió ni els permisos.
La més greu és una escriptura sense autenticació als paràmetres dels menús: com que el contingut del menú no es sanejava abans de mostrar-lo, es pot fer servir per desar de manera permanent codi maliciós que després s'executa al navegador de qui visita el lloc web i, fins i tot, dins de la sessió de l'administrador (XSS emmagatzemat). A això s'hi sumen una vulnerabilitat de path traversal que permetia que els esborrats de fitxers arribessin a qualsevol punt de la carpeta de Joomla, una redirecció oberta i una exportació de plantilla sense protecció.
La correcció està disponible des del 7 de juliol de 2026 com a Helix Ultimate 2.2.7: torna a incorporar a totes les accions AJAX les comprovacions de sessió i de permisos que faltaven, acota les rutes de fitxer, valida les redireccions i saneja la sortida dels menús. Poc després va arribar la 2.2.8 amb una petita esmena posterior, així que el millor és actualitzar directament a la 2.2.8 o superior. Com que no hi va haver cap 2.2.5 ni cap 2.2.6, qualsevol versió anterior s'ha quedat enrere: moltes instal·lacions encara es troben a la branca 2.1 o fins i tot a la 1.1. De moment no s'ha assignat cap número CVE.
M'afecta a mi? – Com comprovar-ho
- Obre l'administrador
Inicia la sessió a l'administrador de Joomla (l'adreça acaba en
/administrator). - Ves a Extensions
Obre Extensions›Gestiona›Gestiona i filtra per
Helix Ultimate. - Consulta la versió
Mira quina versió tens instal·lada. Si és inferior a la 2.2.8, actualitza-la: les versions anteriors a la 2.2.7 estan en risc immediat.
- Busca rastres
Revisa els menús i els paràmetres del mega menú per si hi ha enllaços o scripts que no hi hagis posat tu, i la llista d'usuaris per si apareixen comptes de Superusuari desconeguts.
Com solucionar la vulnerabilitat
- Obre el centre d'actualitzacions
Ves a Sistema›Actualitza›Extensions i fes clic a Cerca actualitzacions.
- Actualitza totes les parts d'Helix Ultimate
Actualitza totes les entrades d'Helix Ultimate que apareguin a la 2.2.8 o superior (connector de sistema i plantilla i, si n'hi ha, l'instal·lador de la plantilla), no només una.
- Comprova que ha funcionat
Després, confirma que a tot arreu hi apareix la 2.2.8 (o una versió posterior).
Descàrrega oficial: free download via JoomShaper. Assegura't de tenir com a mínim Helix Ultimate 2.2.8 o superior.
Ja han atacat el teu lloc web?
.htaccess, index.html) continuen al seu lloc i si s'han modificat els paràmetres dels estils de plantilla. Si hi trobes res, guarda primer les proves, neteja després tot el lloc web i canvia totes les contrasenyes i claus secretes.Necessites ajuda amb la neteja? Trobaràs professionals qualificats al Directori de proveïdors de serveis de Joomla.
Fonts & més informació
- Anàlisi detallada – Website-Bereinigung.deContext i neteja
- Avís original – mySites.guruL'avís que va confirmar la vulnerabilitat
- Joomla Vulnerable Extensions List (VEL)Llista d'extensions vulnerables mantinguda per la comunitat
Sempre preval la informació oficial de cada desenvolupador. Aquesta pàgina resumeix de manera neutral informació disponible públicament.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de