Helix Ultimate – bezpečnostní zranitelnosti bez přihlášení
Bezpečná verze: Helix Ultimate 2.2.8 nebo novější · free download via JoomShaper
Stručný přehled
O co jde?
Helix Ultimate je současný framework šablon od společnosti JoomShaper – šablona spolu se systémovým pluginem. Registruje AJAX handler, který Joomla spouští přes standardní koncový bod com_ajax i pro zcela anonymní návštěvníky. Před verzí 2.2.7 několik těchto akcí odvedlo svou práci, aniž by si předem ověřilo přihlášení nebo oprávnění.
Nejzávažnější je zápis do nastavení menu bez přihlášení: obsah menu se před výpisem nijak neošetřoval, a tak do něj lze trvale uložit škodlivý skript, který se pak spustí v prohlížečích návštěvníků – a dokonce i v relaci administrátora (uložené XSS). K tomu se přidává chyba typu path traversal, kvůli které mohlo mazání souborů zasáhnout kterékoli místo v adresáři systému Joomla, otevřené přesměrování a nechráněný export šablony.
Oprava je od 7. července 2026 k dispozici jako Helix Ultimate 2.2.7; vrací chybějící kontrolu přihlášení a oprávnění do všech AJAX akcí, omezuje cesty k souborům, ověřuje přesměrování a ošetřuje výpis menu. Krátce nato následovala verze 2.2.8 s drobnou dodatečnou opravou – aktualizujte proto rovnou na 2.2.8 nebo novější. Protože verze 2.2.5 ani 2.2.6 nikdy nevyšly, je pozadu každá starší verze – řada instalací stále běží na řadě 2.1, nebo dokonce 1.1. Číslo CVE zatím přiděleno nebylo.
Týká se to i mého webu? – Jak to zjistíte
- Otevřít administraci
Přihlaste se do administrace systému Joomla (adresa končí na
/administrator). - Přejít do správy rozšíření
Otevřete Rozšíření›Správa›Správa a vyfiltrujte
Helix Ultimate. - Zjistit verzi
Zjistěte nainstalovanou verzi. Pokud je nižší než 2.2.8, aktualizujte ji – verze před 2.2.7 jsou akutně zranitelné.
- Pátrat po stopách
Zkontrolujte menu a nastavení mega menu, zda neobsahují odkazy nebo skripty, které jste tam nepřidali, a v seznamu uživatelů vyhledejte neznámé účty se skupinou Super uživatel.
Jak zranitelnost odstranit
- Otevřít správu aktualizací
Přejděte do Systém›Aktualizace›Rozšíření a klikněte na Vyhledat aktualizace.
- Aktualizovat všechny součásti Helix Ultimate
Aktualizujte každou nabízenou položku Helix Ultimate na 2.2.8 nebo novější (systémový plugin i šablonu, případně instalátor šablony) – nikoli jen jednu z nich.
- Ověřit výsledek
Nakonec ověřte, že se všude zobrazuje verze 2.2.8 (nebo novější).
Oficiální zdroj: free download via JoomShaper. Ujistěte se, že máte alespoň Helix Ultimate 2.2.8 nebo novější.
Byl už web napadený?
.htaccess, index.html) stále na místě a zda se nezměnilo nastavení stylů šablony. Pokud něco najdete, nejprve zajistěte důkazy, potom vyčistěte celý web a změňte všechna hesla a tajné klíče.Potřebujete pomoc s vyčištěním webu? Vhodné odborníky najdete v katalogu poskytovatelů služeb Joomla.
Zdroje & další odkazy
- Podrobná analýza – Website-Bereinigung.deSouvislosti a vyčištění webu
- Původní hlášení – mySites.guruBezpečnostní upozornění, které zranitelnost potvrdilo
- Joomla Vulnerable Extensions List (VEL)Komunitní seznam zranitelných rozšíření
Vždy platí oficiální informace příslušného výrobce. Tato stránka neutrálně shrnuje veřejně dostupné informace.
Podobné zranitelnosti
Další rozšíření se srovnatelnými slabinami. Zkontrolujte, zda některé z nich nemáte nainstalované na svém webu.
Podporovatelé tohoto webu
htprotect.org je bezplatný informační web nezávislý na výrobcích rozšíření. Podporují jej:

Poskytovatel hostingu pro Joomlu z Německa s aktivní podporou komunity – odhalil první útok na bezpečnostní zranitelnost v JCE.
fc-hosting.deSpecializuje se na čištění, údržbu a zabezpečení webů na Joomle a WordPressu.
website-bereinigung.dePodpořte tento projekt
Provozujete hostingové služby nebo služby kolem Joomly a chcete htprotect.org podpořit – a být zde uvedeni jako podporovatel? Každý příspěvek pomáhá rychleji varovat a chránit ty, kterých se zranitelnosti týkají.
Raději přispějete soukromě a bez uvedení v seznamu? Stejně tak nás potěší malý příspěvek do kasičky na kávu.
Výroba a montáž stavebních cedulí, mobilního oplocení a fasádních řešení – včetně návrhu a 3D vizualizace.
bauschildundservice.deProfesionální IT podpora z České republiky – správa Windows, administrace domén a webhosting.
defendersoft.czCestovní portál z Německa – zájezdy, hotely a letenky online, s osobním poradenstvím cestovní kanceláře.
onlineweg.deKreativní agentura z Brandenburgu – webdesign, tiskoviny, fotografie a 360° panoramata z jedné ruky.
criadero.dePoskytovatel IT služeb z Wächtersbachu – weby na Joomle, servis PC, hardware a software.
jahnedv.dePoradenství v oblasti informační bezpečnosti z Berlína – bezpečnostní analýzy, řízení rizik a ISO 27001 pro malé a střední podniky.
isari-consult.de