Helix3 per a Joomla: vulnerabilitats crítiques de seguretat
Versió segura: Helix3 3.1.2 o posterior · via JoomShaper (account required)
D'un cop d'ull
plg_ajax_helix3)De què es tracta?
Helix3 és el framework de plantilles clàssic de JoomShaper i funciona com a connector de sistema juntament amb un connector AJAX (plg_ajax_helix3). En aquest connector AJAX s'han descobert diverses vulnerabilitats a les quals es pot arribar pel punt d'entrada estàndard com_ajax sense autenticació.
Concretament es descriuen, entre d'altres: un accés d'escriptura sense autenticació a fitxers (manipulació de rutes mitjançant l'acció save), l'esborrat de fitxers arbitraris (remove/remove_image), la sobreescriptura de la configuració de la plantilla (import) i, un cop iniciada la sessió, una escalada de privilegis fins a l'execució de codi, perquè la pujada d'imatges també acceptava fitxers .php. A això s'hi afegeixen vulnerabilitats XSS emmagatzemades i reflectides, i una clau d'API de Google Fonts oblidada al codi font.
La correcció està disponible des del 29 de juny de 2026 com a Helix3 3.1.1; mentrestant ja ha sortit la 3.1.2, així que el millor és actualitzar directament a aquesta versió. En el moment de la publicació, el número de CVE estava sol·licitat però encara sense assignar; qui va notificar les vulnerabilitats va ser Phil Taylor, de mySites.guru.
M'afecta a mi? – Com comprovar-ho
- Obre l'administrador
Inicia sessió a l'administrador de Joomla (l'adreça acaba en
/administrator). - Vés a Connectors
Obre Sistema›Connectors (o bé Extensions›Gestiona›Gestiona).
- Filtra per «Helix3»
Cerca
Helix3o «System – Helix3 Framework» i consulta el número de versió que s'hi mostra. - Valora la versió
Si la versió és inferior a la 3.1.2, actualitza-la – les versions anteriors a la 3.1.1 són vulnerables de manera crítica.
Com solucionar la vulnerabilitat
- Obre el centre d'actualitzacions
Vés a Sistema›Actualitza›Extensions i fes clic a Cerca actualitzacions.
- Actualitza Helix3
Marca l'entrada d'Helix3 i fes clic a Actualitza. La versió 3.1.2 es distribueix a través del servidor d'actualitzacions de JoomShaper.
- Comprova el resultat
A Sistema›Connectors, verifica que ara hi apareix la 3.1.2 (o una versió posterior).
Descàrrega oficial: via JoomShaper (account required). Assegura't de tenir com a mínim Helix3 3.1.2 o posterior.
Ja han atacat el teu lloc web?
.htaccess) i canvis inexplicables als paràmetres de l'estil de plantilla. En cas de dubte, encarrega una neteja professional del lloc web i canvia totes les contrasenyes.Símptoma típic: defacement amb «Custom Javascript» injectat
Un senyal que s'observa sovint amb aquesta vulnerabilitat: els atacants injecten JavaScript maliciós directament a les opcions de la plantilla Helix3 – al camp Custom Code›Custom Javascript. En carregar el lloc, aquest codi sobreescriu la pàgina sencera amb un defacement – per exemple, «Hacked by trenggalek6etar», «Hacked by antonkill» o missatges semblants del tipus «Hacked by …».
document.addEventListener("DOMContentLoaded", function(){
document.title = "hacked by trenggalek6etar";
document.body.innerHTML =
'<div style="position:fixed;inset:0;'
+ 'background:#0a0a0a;z-index:2147483647">'
+ ' … HACKED BY trenggalek6etar … '
+ '</div>';
});
Com comprovar-ho: a l'administrador, a Extensions›Plantilles›Estils›(el teu estil d'Helix3)›Custom Code›Custom Javascript. Si hi trobes codi aliè com ara document.title = "hacked by…" o document.body.innerHTML = …, el lloc web està compromès: elimina el codi, tanca la causa amb l'actualització d'Helix3 i canvia totes les contrasenyes.
Necessites ajuda amb la neteja? Trobaràs professionals qualificats al Directori de proveïdors de serveis de Joomla.
Restaurar les opcions de la plantilla des d'una còpia de la base de dades
Helix3 desa totes les opcions de la plantilla (logotip, colors, maquetació, CSS/JS personalitzat …) en format JSON, dins de la columna params de la taula #__template_styles – una fila per estil. Si s'han perdut perquè el lloc web ha estat piratejat, per una actualització fallida o per un restabliment accidental, restaura només aquest valor de params des d'una còpia de la base de dades, no la taula sencera.
- Localitza l'estil actiu
Els estils del frontend tenen
client_id = 0; l'actiu, a més, téhome = 1. Apunta'n l'ID. - Cerca la fila a la còpia
Al bolcat, localitza la fila de
#__template_stylesamb el mateix nom de plantilla. - Desa el valor actual
Abans de res, copia el valor de
paramsque ara té la fila en producció. - Sobreescriu params
Substitueix només el
paramsd'aquesta única fila pel valor de la còpia. - Comprova-ho
La pàgina d'inici carrega (HTTP 200) i les opcions hi tornen a aparèixer.
SELECT id, template, home FROM #__template_styles WHERE client_id = 0;
UPDATE #__template_styles SET params = '<JSON de la còpia>' WHERE id = 12;
És reversible sempre que hagis desat el valor antic de params – i abans de qualsevol canvi a la base de dades, la còpia de seguretat és obligatòria.
Fonts & més informació
- Anàlisi i crítica del registre de canvis – mySites.guru (Phil Taylor)Avís original amb els detalls tècnics
- JoomShaper (desenvolupador)Obtén l'actualització amb l'actualitzador de Joomla o des del teu compte de JoomShaper
Sempre preval la informació oficial de cada desenvolupador. Aquesta pàgina resumeix de manera neutral informació disponible públicament.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de