HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilitats & guies d'actualització
Nou htprotect.app - Gestió centralitzada de diversos llocs Joomla
Vulnerabilitat de seguretat

Helix Ultimate – vulnerabilitat crítica a l'AJAX sense login

CríticaCVE: Sense CVE assignat (notificat per mySites.guru)
Actua ara
Actualitza Helix Ultimate a la 2.2.8 o superior al més aviat possible i instal·la totes les seves parts (connector de sistema i plantilla).

Versió segura: Helix Ultimate 2.2.8 o superior · free download via JoomShaper

D'un cop d'ull

Extensió afectada
Helix Ultimate – plantilla & connector de sistema (JoomShaper)
Desenvolupador
Tipus de vulnerabilitat
Diverses accions AJAX accessibles sense autenticació, sense cap comprovació de sessió ni de permisos: escriptura als menús (XSS emmagatzemat), esborrat de fitxers per path traversal, redirecció oberta i exportació de plantilla sense protecció
Versions afectades
Totes les versions anteriors a la 2.2.7
Versió segura
Helix Ultimate 2.2.8 o superior   Baixa
Gravetat
Crítica
CVE
Sense CVE assignat (notificat per mySites.guru)
Compatibilitat amb Joomla
Joomla 4 / 5 / 6
Actualitzat / publicat
Publicat/corregit: 7 de juliol de 2026

De què es tracta?

Helix Ultimate és el framework de plantilles actual de JoomShaper (una plantilla juntament amb un connector de sistema). Registra un gestor AJAX que Joomla executa mitjançant l'endpoint estàndard com_ajax fins i tot per a visitants totalment anònims. Abans de la versió 2.2.7, diverses d'aquestes accions feien la seva feina sense comprovar abans ni l'inici de sessió ni els permisos.

La més greu és una escriptura sense autenticació als paràmetres dels menús: com que el contingut del menú no es sanejava abans de mostrar-lo, es pot fer servir per desar de manera permanent codi maliciós que després s'executa al navegador de qui visita el lloc web i, fins i tot, dins de la sessió de l'administrador (XSS emmagatzemat). A això s'hi sumen una vulnerabilitat de path traversal que permetia que els esborrats de fitxers arribessin a qualsevol punt de la carpeta de Joomla, una redirecció oberta i una exportació de plantilla sense protecció.

La correcció està disponible des del 7 de juliol de 2026 com a Helix Ultimate 2.2.7: torna a incorporar a totes les accions AJAX les comprovacions de sessió i de permisos que faltaven, acota les rutes de fitxer, valida les redireccions i saneja la sortida dels menús. Poc després va arribar la 2.2.8 amb una petita esmena posterior, així que el millor és actualitzar directament a la 2.2.8 o superior. Com que no hi va haver cap 2.2.5 ni cap 2.2.6, qualsevol versió anterior s'ha quedat enrere: moltes instal·lacions encara es troben a la branca 2.1 o fins i tot a la 1.1. De moment no s'ha assignat cap número CVE.

Helix Ultimate no és Helix3
Helix Ultimate és el framework de plantilles més recent, amb codi propi i numeració de versions pròpia. Helix3 és un producte diferent i més antic, amb la seva pròpia vulnerabilitat i la seva pròpia correcció: no els confonguis.
Una nota sobre transparència
L'actualitzador de Joomla sovint només mostra una línia poc informativa, «Security Update», sense indicar-ne la gravetat. No et refiïs del registre de canvis: actualitza sempre de seguida les extensions que afecten la seguretat.

M'afecta a mi? – Com comprovar-ho

  1. Obre l'administrador

    Inicia la sessió a l'administrador de Joomla (l'adreça acaba en /administrator).

  2. Ves a Extensions

    Obre ExtensionsGestionaGestiona i filtra per Helix Ultimate.

  3. Consulta la versió

    Mira quina versió tens instal·lada. Si és inferior a la 2.2.8, actualitza-la: les versions anteriors a la 2.2.7 estan en risc immediat.

  4. Busca rastres

    Revisa els menús i els paràmetres del mega menú per si hi ha enllaços o scripts que no hi hagis posat tu, i la llista d'usuaris per si apareixen comptes de Superusuari desconeguts.

Com solucionar la vulnerabilitat

Abans de cada actualització: fes una còpia de seguretat
Fes una còpia de seguretat dels fitxers i de la base de dades abans d'actualitzar: així podràs tornar enrere si alguna cosa falla (per exemple, amb Akeeba Backup o des del teu proveïdor d'allotjament).
  1. Obre el centre d'actualitzacions

    Ves a SistemaActualitzaExtensions i fes clic a Cerca actualitzacions.

  2. Actualitza totes les parts d'Helix Ultimate

    Actualitza totes les entrades d'Helix Ultimate que apareguin a la 2.2.8 o superior (connector de sistema i plantilla i, si n'hi ha, l'instal·lador de la plantilla), no només una.

  3. Comprova que ha funcionat

    Després, confirma que a tot arreu hi apareix la 2.2.8 (o una versió posterior).

Instal·lació manual (alternativa)
Si no apareix cap actualització, descarrega el paquet des del teu compte de JoomShaper i instal·la'l a ExtensionsGestionaInstal·la. No n'hi ha prou de desactivar el connector: els fitxers continuen al servidor i l'endpoint AJAX segueix sent accessible.

Descàrrega oficial: free download via JoomShaper. Assegura't de tenir com a mínim Helix Ultimate 2.2.8 o superior.

Ja han atacat el teu lloc web?

Actualitzar no desfà un atac que ja s'ha produït
L'actualització atura els intents nous, però no reverteix res. Després d'actualitzar, comprova: els menús i el mega menú per si hi han injectat enllaços o marcatge, la llista d'usuaris per si hi ha Superusuaris desconeguts, si els fitxers de protecció (.htaccess, index.html) continuen al seu lloc i si s'han modificat els paràmetres dels estils de plantilla. Si hi trobes res, guarda primer les proves, neteja després tot el lloc web i canvia totes les contrasenyes i claus secretes.

Necessites ajuda amb la neteja? Trobaràs professionals qualificats al Directori de proveïdors de serveis de Joomla.

Fonts & més informació

Sempre preval la informació oficial de cada desenvolupador. Aquesta pàgina resumeix de manera neutral informació disponible públicament.

Vulnerabilitats similars

Altres extensions amb vulnerabilitats semblants. Comprova si en tens alguna instal·lada al teu lloc web.

Helix3 FrameworkCríticaexplotada activament
SP Page BuilderCríticaexplotada activament
JCE EditorCríticaexplotada activament
JoomlaContentEditorMés informació
Col·laboradors

Col·laboradors d'aquest lloc web

htprotect.org és un servei d'informació gratuït i independent de qualsevol desenvolupador. Compta amb el suport de:

Allotjament & comunitat
FC-Hosting

Proveïdor d'allotjament Joomla d'Alemanya amb suport actiu a la comunitat – va detectar el primer atac contra la vulnerabilitat de JCE.

fc-hosting.de
Impulsor & responsable
Website-Bereinigung.de

Especialitzada en la neteja, el manteniment i la protecció de llocs web Joomla i WordPress.

website-bereinigung.de

Dona suport a aquest projecte

Ofereixes serveis d'allotjament o de Joomla i vols donar suport a htprotect.org – i aparèixer aquí com a col·laborador? Cada aportació ajuda a avisar i a protegir més de pressa els afectats.

Prefereixes col·laborar en privat, sense aparèixer a la llista? Una petita aportació a la guardiola del cafè ens fa la mateixa il·lusió.

Dona suport a HTProtect ara
Bauschild & Service

Fabricació i muntatge de cartells d'obra, tanques d'obra i solucions de façana – amb disseny i visualització en 3D inclosos.

bauschildundservice.de
IT Specialista

Suport informàtic professional des de Txèquia – gestió de Windows, administració de dominis i allotjament web.

defendersoft.cz
onlineweg.de

Portal de viatges d'Alemanya – viatges combinats, hotels i vols en línia, amb assessorament personal d'agència de viatges.

onlineweg.de
Criadero

Agència creativa de Brandenburg – disseny web, mitjans impresos, fotografia i panoràmiques de 360° d'un sol proveïdor.

criadero.de
Jahn EDV-Dienst GmbH

Proveïdor de serveis informàtics de Wächtersbach – llocs web Joomla, servei tècnic de PC, maquinari i programari.

jahnedv.de
IsariConsult

Consultoria de seguretat de la informació de Berlín – anàlisis de seguretat, gestió de riscos i ISO 27001 per a pimes.

isari-consult.de