HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Zranitelnosti & návody k aktualizaci
Novinka htprotect.app - Centrální správa více webů na Joomle
Bezpečnostní zranitelnost

Helix Ultimate – bezpečnostní zranitelnosti bez přihlášení

KritickáCVE: Nepřiděleno žádné CVE (nahlásil mySites.guru)
Jednejte neprodleně
Aktualizujte Helix Ultimate neprodleně na 2.2.8 nebo novější – nainstalujte přitom všechny součásti Helix Ultimate (systémový plugin i šablonu).

Bezpečná verze: Helix Ultimate 2.2.8 nebo novější · free download via JoomShaper

Stručný přehled

Dotčené rozšíření
Helix Ultimate – šablona & systémový plugin (JoomShaper)
Výrobce
Typ zranitelnosti
Několik AJAX akcí přístupných bez přihlášení a bez kontroly oprávnění: zápis do menu (uložené XSS), mazání souborů přes path traversal, otevřené přesměrování a nechráněný export šablony
Dotčené verze
Všechny verze před 2.2.7
Bezpečná verze
Helix Ultimate 2.2.8 nebo novější   Stáhnout
Závažnost
Kritická
CVE
Nepřiděleno žádné CVE (nahlásil mySites.guru)
Kompatibilita s Joomlou
Joomla 4 / 5 / 6
Stav / zveřejněno
Zveřejněno/opraveno: 7. července 2026

O co jde?

Helix Ultimate je současný framework šablon od společnosti JoomShaper – šablona spolu se systémovým pluginem. Registruje AJAX handler, který Joomla spouští přes standardní koncový bod com_ajax i pro zcela anonymní návštěvníky. Před verzí 2.2.7 několik těchto akcí odvedlo svou práci, aniž by si předem ověřilo přihlášení nebo oprávnění.

Nejzávažnější je zápis do nastavení menu bez přihlášení: obsah menu se před výpisem nijak neošetřoval, a tak do něj lze trvale uložit škodlivý skript, který se pak spustí v prohlížečích návštěvníků – a dokonce i v relaci administrátora (uložené XSS). K tomu se přidává chyba typu path traversal, kvůli které mohlo mazání souborů zasáhnout kterékoli místo v adresáři systému Joomla, otevřené přesměrování a nechráněný export šablony.

Oprava je od 7. července 2026 k dispozici jako Helix Ultimate 2.2.7; vrací chybějící kontrolu přihlášení a oprávnění do všech AJAX akcí, omezuje cesty k souborům, ověřuje přesměrování a ošetřuje výpis menu. Krátce nato následovala verze 2.2.8 s drobnou dodatečnou opravou – aktualizujte proto rovnou na 2.2.8 nebo novější. Protože verze 2.2.5 ani 2.2.6 nikdy nevyšly, je pozadu každá starší verze – řada instalací stále běží na řadě 2.1, nebo dokonce 1.1. Číslo CVE zatím přiděleno nebylo.

Helix Ultimate není Helix3
Helix Ultimate je novější framework šablon s vlastní kódovou základnou i vlastním číslováním verzí. Helix3 je samostatný, starší produkt s vlastní zranitelností a vlastní opravou – nezaměňujte je.
Poznámka k transparentnosti
Aktualizační nástroj systému Joomla často zobrazí jen nicneříkající řádek „Security Update“ – bez uvedení závažnosti. Nespoléhejte se na changelog: bezpečnostní aktualizace rozšíření instalujte zásadně ihned.

Týká se to i mého webu? – Jak to zjistíte

  1. Otevřít administraci

    Přihlaste se do administrace systému Joomla (adresa končí na /administrator).

  2. Přejít do správy rozšíření

    Otevřete RozšířeníSprávaSpráva a vyfiltrujte Helix Ultimate.

  3. Zjistit verzi

    Zjistěte nainstalovanou verzi. Pokud je nižší než 2.2.8, aktualizujte ji – verze před 2.2.7 jsou akutně zranitelné.

  4. Pátrat po stopách

    Zkontrolujte menu a nastavení mega menu, zda neobsahují odkazy nebo skripty, které jste tam nepřidali, a v seznamu uživatelů vyhledejte neznámé účty se skupinou Super uživatel.

Jak zranitelnost odstranit

Před každou aktualizací: zálohujte
Zálohujte soubory i databázi ještě před aktualizací – v případě problémů se tak snadno vrátíte zpět (např. pomocí Akeeba Backup nebo u svého poskytovatele hostingu).
  1. Otevřít správu aktualizací

    Přejděte do SystémAktualizaceRozšíření a klikněte na Vyhledat aktualizace.

  2. Aktualizovat všechny součásti Helix Ultimate

    Aktualizujte každou nabízenou položku Helix Ultimate na 2.2.8 nebo novější (systémový plugin i šablonu, případně instalátor šablony) – nikoli jen jednu z nich.

  3. Ověřit výsledek

    Nakonec ověřte, že se všude zobrazuje verze 2.2.8 (nebo novější).

Ruční instalace (alternativa)
Pokud se žádná aktualizace nenabídne, stáhněte si balíček ze svého účtu JoomShaper a nainstalujte jej přes RozšířeníSprávaInstalovat. Pouhé vypnutí pluginu nestačí – soubory zůstávají na serveru a koncový bod AJAX je i nadále dostupný.

Oficiální zdroj: free download via JoomShaper. Ujistěte se, že máte alespoň Helix Ultimate 2.2.8 nebo novější.

Byl už web napadený?

Aktualizace neodčiní útok, ke kterému už došlo
Aktualizace zastaví další pokusy, ale nic nevrátí zpět. Po aktualizaci zkontrolujte: menu a mega menu kvůli podstrčeným odkazům nebo HTML kódu, seznam uživatelů kvůli neznámým účtům se skupinou Super uživatel, zda jsou ochranné soubory (.htaccess, index.html) stále na místě a zda se nezměnilo nastavení stylů šablony. Pokud něco najdete, nejprve zajistěte důkazy, potom vyčistěte celý web a změňte všechna hesla a tajné klíče.

Potřebujete pomoc s vyčištěním webu? Vhodné odborníky najdete v katalogu poskytovatelů služeb Joomla.

Zdroje & další odkazy

Vždy platí oficiální informace příslušného výrobce. Tato stránka neutrálně shrnuje veřejně dostupné informace.

Podobné zranitelnosti

Další rozšíření se srovnatelnými slabinami. Zkontrolujte, zda některé z nich nemáte nainstalované na svém webu.

Helix3 FrameworkKritickáaktivně zneužívána
JoomShaperZjistit více
SP Page BuilderKritickáaktivně zneužívána
JoomShaperZjistit více
JCE EditorKritickáaktivně zneužívána
JoomlaContentEditorZjistit více
Podporovatelé

Podporovatelé tohoto webu

htprotect.org je bezplatný informační web nezávislý na výrobcích rozšíření. Podporují jej:

Hosting & komunita
FC-Hosting

Poskytovatel hostingu pro Joomlu z Německa s aktivní podporou komunity – odhalil první útok na bezpečnostní zranitelnost v JCE.

fc-hosting.de
Iniciátor & provozovatel
Website-Bereinigung.de

Specializuje se na čištění, údržbu a zabezpečení webů na Joomle a WordPressu.

website-bereinigung.de

Podpořte tento projekt

Provozujete hostingové služby nebo služby kolem Joomly a chcete htprotect.org podpořit – a být zde uvedeni jako podporovatel? Každý příspěvek pomáhá rychleji varovat a chránit ty, kterých se zranitelnosti týkají.

Raději přispějete soukromě a bez uvedení v seznamu? Stejně tak nás potěší malý příspěvek do kasičky na kávu.

Podpořit HTProtect nyní
Bauschild & Service

Výroba a montáž stavebních cedulí, mobilního oplocení a fasádních řešení – včetně návrhu a 3D vizualizace.

bauschildundservice.de
IT Specialista

Profesionální IT podpora z České republiky – správa Windows, administrace domén a webhosting.

defendersoft.cz
onlineweg.de

Cestovní portál z Německa – zájezdy, hotely a letenky online, s osobním poradenstvím cestovní kanceláře.

onlineweg.de
Criadero

Kreativní agentura z Brandenburgu – webdesign, tiskoviny, fotografie a 360° panoramata z jedné ruky.

criadero.de
Jahn EDV-Dienst GmbH

Poskytovatel IT služeb z Wächtersbachu – weby na Joomle, servis PC, hardware a software.

jahnedv.de
IsariConsult

Poradenství v oblasti informační bezpečnosti z Berlína – bezpečnostní analýzy, řízení rizik a ISO 27001 pro malé a střední podniky.

isari-consult.de