HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilitats & guies d'actualització
Nou htprotect.app - Gestió centralitzada de diversos llocs Joomla
Vulnerabilitat de seguretat

Helix3 per a Joomla: vulnerabilitats crítiques de seguretat

Crítica Explotada activamentCVE: Sol·licitat (notificat per: Phil Taylor, mySites.guru)
Actua ara
Actualitza Helix3 immediatament a la versió 3.1.2 (o posterior).

Versió segura: Helix3 3.1.2 o posterior · via JoomShaper (account required)

D'un cop d'ull

Extensió afectada
Helix3 – connector de sistema i AJAX (plg_ajax_helix3)
Desenvolupador
Tipus de vulnerabilitat
Diverses vulnerabilitats crítiques: escriptura i esborrat de fitxers sense autenticació, sobreescriptura de la configuració de la plantilla, escalada de privilegis fins a l'execució de codi (pujada de PHP) i XSS
Versions afectades
Totes les versions anteriors a la 3.1.1
Versió segura
Helix3 3.1.2 o posterior   Baixa
Gravetat
Crítica · explotada activament
CVE
Sol·licitat (notificat per: Phil Taylor, mySites.guru)
Compatibilitat amb Joomla
Joomla 4 / 5 / 6
Actualitzat / publicat
Publicat/corregit: 29 de juny de 2026 (notificat: 28 de juny de 2026)

De què es tracta?

Helix3 és el framework de plantilles clàssic de JoomShaper i funciona com a connector de sistema juntament amb un connector AJAX (plg_ajax_helix3). En aquest connector AJAX s'han descobert diverses vulnerabilitats a les quals es pot arribar pel punt d'entrada estàndard com_ajax sense autenticació.

Concretament es descriuen, entre d'altres: un accés d'escriptura sense autenticació a fitxers (manipulació de rutes mitjançant l'acció save), l'esborrat de fitxers arbitraris (remove/remove_image), la sobreescriptura de la configuració de la plantilla (import) i, un cop iniciada la sessió, una escalada de privilegis fins a l'execució de codi, perquè la pujada d'imatges també acceptava fitxers .php. A això s'hi afegeixen vulnerabilitats XSS emmagatzemades i reflectides, i una clau d'API de Google Fonts oblidada al codi font.

La correcció està disponible des del 29 de juny de 2026 com a Helix3 3.1.1; mentrestant ja ha sortit la 3.1.2, així que el millor és actualitzar directament a aquesta versió. En el moment de la publicació, el número de CVE estava sol·licitat però encara sense assignar; qui va notificar les vulnerabilitats va ser Phil Taylor, de mySites.guru.

Helix3 no és Helix Ultimate
Helix3 és el framework antic (connector de sistema + connector AJAX). Helix Ultimate és una plantilla diferent i més recent, amb base de codi i numeració de versions pròpies – aquest avís no l'afecta.
Una nota sobre transparència
Al principi, l'entrada pública del registre de canvis només deia «Security Update», sense indicar-ne la gravetat. No et refiïs només dels registres de canvis: actualitza sempre sense demora les extensions que afecten la seguretat.

M'afecta a mi? – Com comprovar-ho

  1. Obre l'administrador

    Inicia sessió a l'administrador de Joomla (l'adreça acaba en /administrator).

  2. Vés a Connectors

    Obre SistemaConnectors (o bé ExtensionsGestionaGestiona).

  3. Filtra per «Helix3»

    Cerca Helix3 o «System – Helix3 Framework» i consulta el número de versió que s'hi mostra.

  4. Valora la versió

    Si la versió és inferior a la 3.1.2, actualitza-la – les versions anteriors a la 3.1.1 són vulnerables de manera crítica.

Com solucionar la vulnerabilitat

Abans de cada actualització: fes una còpia de seguretat
Fes una còpia de seguretat dels fitxers i de la base de dades abans d'actualitzar: així podràs tornar enrere si alguna cosa falla (per exemple, amb Akeeba Backup o des del teu proveïdor d'allotjament).
  1. Obre el centre d'actualitzacions

    Vés a SistemaActualitzaExtensions i fes clic a Cerca actualitzacions.

  2. Actualitza Helix3

    Marca l'entrada d'Helix3 i fes clic a Actualitza. La versió 3.1.2 es distribueix a través del servidor d'actualitzacions de JoomShaper.

  3. Comprova el resultat

    A SistemaConnectors, verifica que ara hi apareix la 3.1.2 (o una versió posterior).

Instal·lació manual (alternativa)
Si no apareix cap actualització, baixa el paquet del teu compte de JoomShaper i instal·la'l a ExtensionsGestionaInstal·la.

Descàrrega oficial: via JoomShaper (account required). Assegura't de tenir com a mínim Helix3 3.1.2 o posterior.

Ja han atacat el teu lloc web?

Actualitzar no elimina el codi maliciós que ja hi hagi
Si el lloc web va estar sense actualitzar durant la finestra d'exposició, un cop actualitzat comprova aquests punts: fitxers inesperats a la carpeta de la plantilla, fitxers de protecció que hagin desaparegut (per exemple, .htaccess) i canvis inexplicables als paràmetres de l'estil de plantilla. En cas de dubte, encarrega una neteja professional del lloc web i canvia totes les contrasenyes.

Símptoma típic: defacement amb «Custom Javascript» injectat

Un senyal que s'observa sovint amb aquesta vulnerabilitat: els atacants injecten JavaScript maliciós directament a les opcions de la plantilla Helix3 – al camp Custom CodeCustom Javascript. En carregar el lloc, aquest codi sobreescriu la pàgina sencera amb un defacement – per exemple, «Hacked by trenggalek6etar», «Hacked by antonkill» o missatges semblants del tipus «Hacked by …».

HACKED BY TRENGGALEK6ETAR
Així és com veuen la pàgina els visitants (exemple recreat).
document.addEventListener("DOMContentLoaded", function(){
  document.title = "hacked by trenggalek6etar";
  document.body.innerHTML =
    '<div style="position:fixed;inset:0;'
    + 'background:#0a0a0a;z-index:2147483647">'
    + ' … HACKED BY trenggalek6etar … '
    + '</div>';
});
El codi injectat al camp Custom Javascript de les opcions de la plantilla Helix3.

Com comprovar-ho: a l'administrador, a ExtensionsPlantillesEstils(el teu estil d'Helix3)Custom CodeCustom Javascript. Si hi trobes codi aliè com ara document.title = "hacked by…" o document.body.innerHTML = …, el lloc web està compromès: elimina el codi, tanca la causa amb l'actualització d'Helix3 i canvia totes les contrasenyes.

Necessites ajuda amb la neteja? Trobaràs professionals qualificats al Directori de proveïdors de serveis de Joomla.

Restaurar les opcions de la plantilla des d'una còpia de la base de dades

Helix3 desa totes les opcions de la plantilla (logotip, colors, maquetació, CSS/JS personalitzat …) en format JSON, dins de la columna params de la taula #__template_styles – una fila per estil. Si s'han perdut perquè el lloc web ha estat piratejat, per una actualització fallida o per un restabliment accidental, restaura només aquest valor de params des d'una còpia de la base de dades, no la taula sencera.

  1. Localitza l'estil actiu

    Els estils del frontend tenen client_id = 0; l'actiu, a més, té home = 1. Apunta'n l'ID.

  2. Cerca la fila a la còpia

    Al bolcat, localitza la fila de #__template_styles amb el mateix nom de plantilla.

  3. Desa el valor actual

    Abans de res, copia el valor de params que ara té la fila en producció.

  4. Sobreescriu params

    Substitueix només el params d'aquesta única fila pel valor de la còpia.

  5. Comprova-ho

    La pàgina d'inici carrega (HTTP 200) i les opcions hi tornen a aparèixer.

SELECT id, template, home FROM #__template_styles WHERE client_id = 0;
UPDATE #__template_styles SET params = '<JSON de la còpia>' WHERE id = 12;

És reversible sempre que hagis desat el valor antic de params – i abans de qualsevol canvi a la base de dades, la còpia de seguretat és obligatòria.

Fonts & més informació

Sempre preval la informació oficial de cada desenvolupador. Aquesta pàgina resumeix de manera neutral informació disponible públicament.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de