Helix3 per a Joomla: vulnerabilitats crítiques de seguretat
Versió segura: Helix3 3.1.2 o posterior · via JoomShaper (account required)
D'un cop d'ull
plg_ajax_helix3)De què es tracta?
Helix3 és el framework de plantilles clàssic de JoomShaper i funciona com a connector de sistema juntament amb un connector AJAX (plg_ajax_helix3). En aquest connector AJAX s'han descobert diverses vulnerabilitats a les quals es pot arribar pel punt d'entrada estàndard com_ajax sense autenticació.
Concretament es descriuen, entre d'altres: un accés d'escriptura sense autenticació a fitxers (manipulació de rutes mitjançant l'acció save), l'esborrat de fitxers arbitraris (remove/remove_image), la sobreescriptura de la configuració de la plantilla (import) i, un cop iniciada la sessió, una escalada de privilegis fins a l'execució de codi, perquè la pujada d'imatges també acceptava fitxers .php. A això s'hi afegeixen vulnerabilitats XSS emmagatzemades i reflectides, i una clau d'API de Google Fonts oblidada al codi font.
La correcció està disponible des del 29 de juny de 2026 com a Helix3 3.1.1; mentrestant ja ha sortit la 3.1.2, així que el millor és actualitzar directament a aquesta versió. En el moment de la publicació, el número de CVE estava sol·licitat però encara sense assignar; qui va notificar les vulnerabilitats va ser Phil Taylor, de mySites.guru.
M'afecta a mi? – Com comprovar-ho
- Obre l'administrador
Inicia sessió a l'administrador de Joomla (l'adreça acaba en
/administrator). - Vés a Connectors
Obre Sistema›Connectors (o bé Extensions›Gestiona›Gestiona).
- Filtra per «Helix3»
Cerca
Helix3o «System – Helix3 Framework» i consulta el número de versió que s'hi mostra. - Valora la versió
Si la versió és inferior a la 3.1.2, actualitza-la – les versions anteriors a la 3.1.1 són vulnerables de manera crítica.
Com solucionar la vulnerabilitat
- Obre el centre d'actualitzacions
Vés a Sistema›Actualitza›Extensions i fes clic a Cerca actualitzacions.
- Actualitza Helix3
Marca l'entrada d'Helix3 i fes clic a Actualitza. La versió 3.1.2 es distribueix a través del servidor d'actualitzacions de JoomShaper.
- Comprova el resultat
A Sistema›Connectors, verifica que ara hi apareix la 3.1.2 (o una versió posterior).
Descàrrega oficial: via JoomShaper (account required). Assegura't de tenir com a mínim Helix3 3.1.2 o posterior.
Ja han atacat el teu lloc web?
.htaccess) i canvis inexplicables als paràmetres de l'estil de plantilla. En cas de dubte, encarrega una neteja professional del lloc web i canvia totes les contrasenyes.Símptoma típic: defacement amb «Custom Javascript» injectat
Un senyal que s'observa sovint amb aquesta vulnerabilitat: els atacants injecten JavaScript maliciós directament a les opcions de la plantilla Helix3 – al camp Custom Code›Custom Javascript. En carregar el lloc, aquest codi sobreescriu la pàgina sencera amb un defacement – per exemple, «Hacked by trenggalek6etar», «Hacked by antonkill» o missatges semblants del tipus «Hacked by …».
document.addEventListener("DOMContentLoaded", function(){
document.title = "hacked by trenggalek6etar";
document.body.innerHTML =
'<div style="position:fixed;inset:0;'
+ 'background:#0a0a0a;z-index:2147483647">'
+ ' … HACKED BY trenggalek6etar … '
+ '</div>';
});
Com comprovar-ho: a l'administrador, a Extensions›Plantilles›Estils›(el teu estil d'Helix3)›Custom Code›Custom Javascript. Si hi trobes codi aliè com ara document.title = "hacked by…" o document.body.innerHTML = …, el lloc web està compromès: elimina el codi, tanca la causa amb l'actualització d'Helix3 i canvia totes les contrasenyes.
Necessites ajuda amb la neteja? Trobaràs professionals qualificats al Directori de proveïdors de serveis de Joomla.
Restaurar les opcions de la plantilla des d'una còpia de la base de dades
Helix3 desa totes les opcions de la plantilla (logotip, colors, maquetació, CSS/JS personalitzat …) en format JSON, dins de la columna params de la taula #__template_styles – una fila per estil. Si s'han perdut perquè el lloc web ha estat piratejat, per una actualització fallida o per un restabliment accidental, restaura només aquest valor de params des d'una còpia de la base de dades, no la taula sencera.
- Localitza l'estil actiu
Els estils del frontend tenen
client_id = 0; l'actiu, a més, téhome = 1. Apunta'n l'ID. - Cerca la fila a la còpia
Al bolcat, localitza la fila de
#__template_stylesamb el mateix nom de plantilla. - Desa el valor actual
Abans de res, copia el valor de
paramsque ara té la fila en producció. - Sobreescriu params
Substitueix només el
paramsd'aquesta única fila pel valor de la còpia. - Comprova-ho
La pàgina d'inici carrega (HTTP 200) i les opcions hi tornen a aparèixer.
SELECT id, template, home FROM #__template_styles WHERE client_id = 0;
UPDATE #__template_styles SET params = '<JSON de la còpia>' WHERE id = 12;
És reversible sempre que hagis desat el valor antic de params – i abans de qualsevol canvi a la base de dades, la còpia de seguretat és obligatòria.
Fonts & més informació
- Anàlisi i crítica del registre de canvis – mySites.guru (Phil Taylor)Avís original amb els detalls tècnics
- JoomShaper (desenvolupador)Obtén l'actualització amb l'actualitzador de Joomla o des del teu compte de JoomShaper
Sempre preval la informació oficial de cada desenvolupador. Aquesta pàgina resumeix de manera neutral informació disponible públicament.
Vulnerabilitats similars
Altres extensions amb vulnerabilitats semblants. Comprova si en tens alguna instal·lada al teu lloc web.
Col·laboradors d'aquest lloc web
htprotect.org és un servei d'informació gratuït i independent de qualsevol desenvolupador. Compta amb el suport de:

Proveïdor d'allotjament Joomla d'Alemanya amb suport actiu a la comunitat – va detectar el primer atac contra la vulnerabilitat de JCE.
fc-hosting.deEspecialitzada en la neteja, el manteniment i la protecció de llocs web Joomla i WordPress.
website-bereinigung.deDona suport a aquest projecte
Ofereixes serveis d'allotjament o de Joomla i vols donar suport a htprotect.org – i aparèixer aquí com a col·laborador? Cada aportació ajuda a avisar i a protegir més de pressa els afectats.
Prefereixes col·laborar en privat, sense aparèixer a la llista? Una petita aportació a la guardiola del cafè ens fa la mateixa il·lusió.
Fabricació i muntatge de cartells d'obra, tanques d'obra i solucions de façana – amb disseny i visualització en 3D inclosos.
bauschildundservice.deSuport informàtic professional des de Txèquia – gestió de Windows, administració de dominis i allotjament web.
defendersoft.czPortal de viatges d'Alemanya – viatges combinats, hotels i vols en línia, amb assessorament personal d'agència de viatges.
onlineweg.deAgència creativa de Brandenburg – disseny web, mitjans impresos, fotografia i panoràmiques de 360° d'un sol proveïdor.
criadero.deProveïdor de serveis informàtics de Wächtersbach – llocs web Joomla, servei tècnic de PC, maquinari i programari.
jahnedv.deConsultoria de seguretat de la informació de Berlín – anàlisis de seguretat, gestió de riscos i ISO 27001 per a pimes.
isari-consult.de