HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilitats & guies d'actualització
Nou htprotect.app - Gestió centralitzada de diversos llocs Joomla
Vulnerabilitat de seguretat

Helix3 per a Joomla: vulnerabilitats crítiques de seguretat

Crítica Explotada activamentCVE: Sol·licitat (notificat per: Phil Taylor, mySites.guru)
Actua ara
Actualitza Helix3 immediatament a la versió 3.1.2 (o posterior).

Versió segura: Helix3 3.1.2 o posterior · via JoomShaper (account required)

D'un cop d'ull

Extensió afectada
Helix3 – connector de sistema i AJAX (plg_ajax_helix3)
Desenvolupador
Tipus de vulnerabilitat
Diverses vulnerabilitats crítiques: escriptura i esborrat de fitxers sense autenticació, sobreescriptura de la configuració de la plantilla, escalada de privilegis fins a l'execució de codi (pujada de PHP) i XSS
Versions afectades
Totes les versions anteriors a la 3.1.1
Versió segura
Helix3 3.1.2 o posterior   Baixa
Gravetat
Crítica · explotada activament
CVE
Sol·licitat (notificat per: Phil Taylor, mySites.guru)
Compatibilitat amb Joomla
Joomla 4 / 5 / 6
Actualitzat / publicat
Publicat/corregit: 29 de juny de 2026 (notificat: 28 de juny de 2026)

De què es tracta?

Helix3 és el framework de plantilles clàssic de JoomShaper i funciona com a connector de sistema juntament amb un connector AJAX (plg_ajax_helix3). En aquest connector AJAX s'han descobert diverses vulnerabilitats a les quals es pot arribar pel punt d'entrada estàndard com_ajax sense autenticació.

Concretament es descriuen, entre d'altres: un accés d'escriptura sense autenticació a fitxers (manipulació de rutes mitjançant l'acció save), l'esborrat de fitxers arbitraris (remove/remove_image), la sobreescriptura de la configuració de la plantilla (import) i, un cop iniciada la sessió, una escalada de privilegis fins a l'execució de codi, perquè la pujada d'imatges també acceptava fitxers .php. A això s'hi afegeixen vulnerabilitats XSS emmagatzemades i reflectides, i una clau d'API de Google Fonts oblidada al codi font.

La correcció està disponible des del 29 de juny de 2026 com a Helix3 3.1.1; mentrestant ja ha sortit la 3.1.2, així que el millor és actualitzar directament a aquesta versió. En el moment de la publicació, el número de CVE estava sol·licitat però encara sense assignar; qui va notificar les vulnerabilitats va ser Phil Taylor, de mySites.guru.

Helix3 no és Helix Ultimate
Helix3 és el framework antic (connector de sistema + connector AJAX). Helix Ultimate és una plantilla diferent i més recent, amb base de codi i numeració de versions pròpies – aquest avís no l'afecta.
Una nota sobre transparència
Al principi, l'entrada pública del registre de canvis només deia «Security Update», sense indicar-ne la gravetat. No et refiïs només dels registres de canvis: actualitza sempre sense demora les extensions que afecten la seguretat.

M'afecta a mi? – Com comprovar-ho

  1. Obre l'administrador

    Inicia sessió a l'administrador de Joomla (l'adreça acaba en /administrator).

  2. Vés a Connectors

    Obre SistemaConnectors (o bé ExtensionsGestionaGestiona).

  3. Filtra per «Helix3»

    Cerca Helix3 o «System – Helix3 Framework» i consulta el número de versió que s'hi mostra.

  4. Valora la versió

    Si la versió és inferior a la 3.1.2, actualitza-la – les versions anteriors a la 3.1.1 són vulnerables de manera crítica.

Com solucionar la vulnerabilitat

Abans de cada actualització: fes una còpia de seguretat
Fes una còpia de seguretat dels fitxers i de la base de dades abans d'actualitzar: així podràs tornar enrere si alguna cosa falla (per exemple, amb Akeeba Backup o des del teu proveïdor d'allotjament).
  1. Obre el centre d'actualitzacions

    Vés a SistemaActualitzaExtensions i fes clic a Cerca actualitzacions.

  2. Actualitza Helix3

    Marca l'entrada d'Helix3 i fes clic a Actualitza. La versió 3.1.2 es distribueix a través del servidor d'actualitzacions de JoomShaper.

  3. Comprova el resultat

    A SistemaConnectors, verifica que ara hi apareix la 3.1.2 (o una versió posterior).

Instal·lació manual (alternativa)
Si no apareix cap actualització, baixa el paquet del teu compte de JoomShaper i instal·la'l a ExtensionsGestionaInstal·la.

Descàrrega oficial: via JoomShaper (account required). Assegura't de tenir com a mínim Helix3 3.1.2 o posterior.

Ja han atacat el teu lloc web?

Actualitzar no elimina el codi maliciós que ja hi hagi
Si el lloc web va estar sense actualitzar durant la finestra d'exposició, un cop actualitzat comprova aquests punts: fitxers inesperats a la carpeta de la plantilla, fitxers de protecció que hagin desaparegut (per exemple, .htaccess) i canvis inexplicables als paràmetres de l'estil de plantilla. En cas de dubte, encarrega una neteja professional del lloc web i canvia totes les contrasenyes.

Símptoma típic: defacement amb «Custom Javascript» injectat

Un senyal que s'observa sovint amb aquesta vulnerabilitat: els atacants injecten JavaScript maliciós directament a les opcions de la plantilla Helix3 – al camp Custom CodeCustom Javascript. En carregar el lloc, aquest codi sobreescriu la pàgina sencera amb un defacement – per exemple, «Hacked by trenggalek6etar», «Hacked by antonkill» o missatges semblants del tipus «Hacked by …».

HACKED BY TRENGGALEK6ETAR
Així és com veuen la pàgina els visitants (exemple recreat).
document.addEventListener("DOMContentLoaded", function(){
  document.title = "hacked by trenggalek6etar";
  document.body.innerHTML =
    '<div style="position:fixed;inset:0;'
    + 'background:#0a0a0a;z-index:2147483647">'
    + ' … HACKED BY trenggalek6etar … '
    + '</div>';
});
El codi injectat al camp Custom Javascript de les opcions de la plantilla Helix3.

Com comprovar-ho: a l'administrador, a ExtensionsPlantillesEstils(el teu estil d'Helix3)Custom CodeCustom Javascript. Si hi trobes codi aliè com ara document.title = "hacked by…" o document.body.innerHTML = …, el lloc web està compromès: elimina el codi, tanca la causa amb l'actualització d'Helix3 i canvia totes les contrasenyes.

Necessites ajuda amb la neteja? Trobaràs professionals qualificats al Directori de proveïdors de serveis de Joomla.

Restaurar les opcions de la plantilla des d'una còpia de la base de dades

Helix3 desa totes les opcions de la plantilla (logotip, colors, maquetació, CSS/JS personalitzat …) en format JSON, dins de la columna params de la taula #__template_styles – una fila per estil. Si s'han perdut perquè el lloc web ha estat piratejat, per una actualització fallida o per un restabliment accidental, restaura només aquest valor de params des d'una còpia de la base de dades, no la taula sencera.

  1. Localitza l'estil actiu

    Els estils del frontend tenen client_id = 0; l'actiu, a més, té home = 1. Apunta'n l'ID.

  2. Cerca la fila a la còpia

    Al bolcat, localitza la fila de #__template_styles amb el mateix nom de plantilla.

  3. Desa el valor actual

    Abans de res, copia el valor de params que ara té la fila en producció.

  4. Sobreescriu params

    Substitueix només el params d'aquesta única fila pel valor de la còpia.

  5. Comprova-ho

    La pàgina d'inici carrega (HTTP 200) i les opcions hi tornen a aparèixer.

SELECT id, template, home FROM #__template_styles WHERE client_id = 0;
UPDATE #__template_styles SET params = '<JSON de la còpia>' WHERE id = 12;

És reversible sempre que hagis desat el valor antic de params – i abans de qualsevol canvi a la base de dades, la còpia de seguretat és obligatòria.

Fonts & més informació

Sempre preval la informació oficial de cada desenvolupador. Aquesta pàgina resumeix de manera neutral informació disponible públicament.

Vulnerabilitats similars

Altres extensions amb vulnerabilitats semblants. Comprova si en tens alguna instal·lada al teu lloc web.

SP Page BuilderCríticaexplotada activament
Helix UltimateCrítica
Astroid FrameworkCríticaexplotada activament
Col·laboradors

Col·laboradors d'aquest lloc web

htprotect.org és un servei d'informació gratuït i independent de qualsevol desenvolupador. Compta amb el suport de:

Allotjament & comunitat
FC-Hosting

Proveïdor d'allotjament Joomla d'Alemanya amb suport actiu a la comunitat – va detectar el primer atac contra la vulnerabilitat de JCE.

fc-hosting.de
Impulsor & responsable
Website-Bereinigung.de

Especialitzada en la neteja, el manteniment i la protecció de llocs web Joomla i WordPress.

website-bereinigung.de

Dona suport a aquest projecte

Ofereixes serveis d'allotjament o de Joomla i vols donar suport a htprotect.org – i aparèixer aquí com a col·laborador? Cada aportació ajuda a avisar i a protegir més de pressa els afectats.

Prefereixes col·laborar en privat, sense aparèixer a la llista? Una petita aportació a la guardiola del cafè ens fa la mateixa il·lusió.

Dona suport a HTProtect ara
Bauschild & Service

Fabricació i muntatge de cartells d'obra, tanques d'obra i solucions de façana – amb disseny i visualització en 3D inclosos.

bauschildundservice.de
IT Specialista

Suport informàtic professional des de Txèquia – gestió de Windows, administració de dominis i allotjament web.

defendersoft.cz
onlineweg.de

Portal de viatges d'Alemanya – viatges combinats, hotels i vols en línia, amb assessorament personal d'agència de viatges.

onlineweg.de
Criadero

Agència creativa de Brandenburg – disseny web, mitjans impresos, fotografia i panoràmiques de 360° d'un sol proveïdor.

criadero.de
Jahn EDV-Dienst GmbH

Proveïdor de serveis informàtics de Wächtersbach – llocs web Joomla, servei tècnic de PC, maquinari i programari.

jahnedv.de
IsariConsult

Consultoria de seguretat de la informació de Berlín – anàlisis de seguretat, gestió de riscos i ISO 27001 per a pimes.

isari-consult.de