HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Zranitelnosti & návody k aktualizaci
Novinka htprotect.app - Centrální správa více webů na Joomle
Bezpečnostní zranitelnost

Helix Ultimate – bezpečnostní zranitelnosti bez přihlášení

KritickáCVE: Nepřiděleno žádné CVE (nahlásil mySites.guru)
Jednejte neprodleně
Aktualizujte Helix Ultimate neprodleně na 2.2.8 nebo novější – nainstalujte přitom všechny součásti Helix Ultimate (systémový plugin i šablonu).

Bezpečná verze: Helix Ultimate 2.2.8 nebo novější · free download via JoomShaper

Stručný přehled

Dotčené rozšíření
Helix Ultimate – šablona & systémový plugin (JoomShaper)
Výrobce
Typ zranitelnosti
Několik AJAX akcí přístupných bez přihlášení a bez kontroly oprávnění: zápis do menu (uložené XSS), mazání souborů přes path traversal, otevřené přesměrování a nechráněný export šablony
Dotčené verze
Všechny verze před 2.2.7
Bezpečná verze
Helix Ultimate 2.2.8 nebo novější   Stáhnout
Závažnost
Kritická
CVE
Nepřiděleno žádné CVE (nahlásil mySites.guru)
Kompatibilita s Joomlou
Joomla 4 / 5 / 6
Stav / zveřejněno
Zveřejněno/opraveno: 7. července 2026

O co jde?

Helix Ultimate je současný framework šablon od společnosti JoomShaper – šablona spolu se systémovým pluginem. Registruje AJAX handler, který Joomla spouští přes standardní koncový bod com_ajax i pro zcela anonymní návštěvníky. Před verzí 2.2.7 několik těchto akcí odvedlo svou práci, aniž by si předem ověřilo přihlášení nebo oprávnění.

Nejzávažnější je zápis do nastavení menu bez přihlášení: obsah menu se před výpisem nijak neošetřoval, a tak do něj lze trvale uložit škodlivý skript, který se pak spustí v prohlížečích návštěvníků – a dokonce i v relaci administrátora (uložené XSS). K tomu se přidává chyba typu path traversal, kvůli které mohlo mazání souborů zasáhnout kterékoli místo v adresáři systému Joomla, otevřené přesměrování a nechráněný export šablony.

Oprava je od 7. července 2026 k dispozici jako Helix Ultimate 2.2.7; vrací chybějící kontrolu přihlášení a oprávnění do všech AJAX akcí, omezuje cesty k souborům, ověřuje přesměrování a ošetřuje výpis menu. Krátce nato následovala verze 2.2.8 s drobnou dodatečnou opravou – aktualizujte proto rovnou na 2.2.8 nebo novější. Protože verze 2.2.5 ani 2.2.6 nikdy nevyšly, je pozadu každá starší verze – řada instalací stále běží na řadě 2.1, nebo dokonce 1.1. Číslo CVE zatím přiděleno nebylo.

Helix Ultimate není Helix3
Helix Ultimate je novější framework šablon s vlastní kódovou základnou i vlastním číslováním verzí. Helix3 je samostatný, starší produkt s vlastní zranitelností a vlastní opravou – nezaměňujte je.
Poznámka k transparentnosti
Aktualizační nástroj systému Joomla často zobrazí jen nicneříkající řádek „Security Update“ – bez uvedení závažnosti. Nespoléhejte se na changelog: bezpečnostní aktualizace rozšíření instalujte zásadně ihned.

Týká se to i mého webu? – Jak to zjistíte

  1. Otevřít administraci

    Přihlaste se do administrace systému Joomla (adresa končí na /administrator).

  2. Přejít do správy rozšíření

    Otevřete RozšířeníSprávaSpráva a vyfiltrujte Helix Ultimate.

  3. Zjistit verzi

    Zjistěte nainstalovanou verzi. Pokud je nižší než 2.2.8, aktualizujte ji – verze před 2.2.7 jsou akutně zranitelné.

  4. Pátrat po stopách

    Zkontrolujte menu a nastavení mega menu, zda neobsahují odkazy nebo skripty, které jste tam nepřidali, a v seznamu uživatelů vyhledejte neznámé účty se skupinou Super uživatel.

Jak zranitelnost odstranit

Před každou aktualizací: zálohujte
Zálohujte soubory i databázi ještě před aktualizací – v případě problémů se tak snadno vrátíte zpět (např. pomocí Akeeba Backup nebo u svého poskytovatele hostingu).
  1. Otevřít správu aktualizací

    Přejděte do SystémAktualizaceRozšíření a klikněte na Vyhledat aktualizace.

  2. Aktualizovat všechny součásti Helix Ultimate

    Aktualizujte každou nabízenou položku Helix Ultimate na 2.2.8 nebo novější (systémový plugin i šablonu, případně instalátor šablony) – nikoli jen jednu z nich.

  3. Ověřit výsledek

    Nakonec ověřte, že se všude zobrazuje verze 2.2.8 (nebo novější).

Ruční instalace (alternativa)
Pokud se žádná aktualizace nenabídne, stáhněte si balíček ze svého účtu JoomShaper a nainstalujte jej přes RozšířeníSprávaInstalovat. Pouhé vypnutí pluginu nestačí – soubory zůstávají na serveru a koncový bod AJAX je i nadále dostupný.

Oficiální zdroj: free download via JoomShaper. Ujistěte se, že máte alespoň Helix Ultimate 2.2.8 nebo novější.

Byl už web napadený?

Aktualizace neodčiní útok, ke kterému už došlo
Aktualizace zastaví další pokusy, ale nic nevrátí zpět. Po aktualizaci zkontrolujte: menu a mega menu kvůli podstrčeným odkazům nebo HTML kódu, seznam uživatelů kvůli neznámým účtům se skupinou Super uživatel, zda jsou ochranné soubory (.htaccess, index.html) stále na místě a zda se nezměnilo nastavení stylů šablony. Pokud něco najdete, nejprve zajistěte důkazy, potom vyčistěte celý web a změňte všechna hesla a tajné klíče.

Potřebujete pomoc s vyčištěním webu? Vhodné odborníky najdete v katalogu poskytovatelů služeb Joomla.

Zdroje & další odkazy

Vždy platí oficiální informace příslušného výrobce. Tato stránka neutrálně shrnuje veřejně dostupné informace.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de