Helix Ultimate – bezpečnostní zranitelnosti bez přihlášení
Bezpečná verze: Helix Ultimate 2.2.8 nebo novější · free download via JoomShaper
Stručný přehled
O co jde?
Helix Ultimate je současný framework šablon od společnosti JoomShaper – šablona spolu se systémovým pluginem. Registruje AJAX handler, který Joomla spouští přes standardní koncový bod com_ajax i pro zcela anonymní návštěvníky. Před verzí 2.2.7 několik těchto akcí odvedlo svou práci, aniž by si předem ověřilo přihlášení nebo oprávnění.
Nejzávažnější je zápis do nastavení menu bez přihlášení: obsah menu se před výpisem nijak neošetřoval, a tak do něj lze trvale uložit škodlivý skript, který se pak spustí v prohlížečích návštěvníků – a dokonce i v relaci administrátora (uložené XSS). K tomu se přidává chyba typu path traversal, kvůli které mohlo mazání souborů zasáhnout kterékoli místo v adresáři systému Joomla, otevřené přesměrování a nechráněný export šablony.
Oprava je od 7. července 2026 k dispozici jako Helix Ultimate 2.2.7; vrací chybějící kontrolu přihlášení a oprávnění do všech AJAX akcí, omezuje cesty k souborům, ověřuje přesměrování a ošetřuje výpis menu. Krátce nato následovala verze 2.2.8 s drobnou dodatečnou opravou – aktualizujte proto rovnou na 2.2.8 nebo novější. Protože verze 2.2.5 ani 2.2.6 nikdy nevyšly, je pozadu každá starší verze – řada instalací stále běží na řadě 2.1, nebo dokonce 1.1. Číslo CVE zatím přiděleno nebylo.
Týká se to i mého webu? – Jak to zjistíte
- Otevřít administraci
Přihlaste se do administrace systému Joomla (adresa končí na
/administrator). - Přejít do správy rozšíření
Otevřete Rozšíření›Správa›Správa a vyfiltrujte
Helix Ultimate. - Zjistit verzi
Zjistěte nainstalovanou verzi. Pokud je nižší než 2.2.8, aktualizujte ji – verze před 2.2.7 jsou akutně zranitelné.
- Pátrat po stopách
Zkontrolujte menu a nastavení mega menu, zda neobsahují odkazy nebo skripty, které jste tam nepřidali, a v seznamu uživatelů vyhledejte neznámé účty se skupinou Super uživatel.
Jak zranitelnost odstranit
- Otevřít správu aktualizací
Přejděte do Systém›Aktualizace›Rozšíření a klikněte na Vyhledat aktualizace.
- Aktualizovat všechny součásti Helix Ultimate
Aktualizujte každou nabízenou položku Helix Ultimate na 2.2.8 nebo novější (systémový plugin i šablonu, případně instalátor šablony) – nikoli jen jednu z nich.
- Ověřit výsledek
Nakonec ověřte, že se všude zobrazuje verze 2.2.8 (nebo novější).
Oficiální zdroj: free download via JoomShaper. Ujistěte se, že máte alespoň Helix Ultimate 2.2.8 nebo novější.
Byl už web napadený?
.htaccess, index.html) stále na místě a zda se nezměnilo nastavení stylů šablony. Pokud něco najdete, nejprve zajistěte důkazy, potom vyčistěte celý web a změňte všechna hesla a tajné klíče.Potřebujete pomoc s vyčištěním webu? Vhodné odborníky najdete v katalogu poskytovatelů služeb Joomla.
Zdroje & další odkazy
- Podrobná analýza – Website-Bereinigung.deSouvislosti a vyčištění webu
- Původní hlášení – mySites.guruBezpečnostní upozornění, které zranitelnost potvrdilo
- Joomla Vulnerable Extensions List (VEL)Komunitní seznam zranitelných rozšíření
Vždy platí oficiální informace příslušného výrobce. Tato stránka neutrálně shrnuje veřejně dostupné informace.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de