HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Zranitelnosti & návody k aktualizaci
Novinka htprotect.app - Centrální správa více webů na Joomle
Bezpečnostní zranitelnost

Helix3 framework – kritické bezpečnostní zranitelnosti

Kritická Aktivně zneužívánaCVE: Zažádáno (nahlásil: Phil Taylor, mySites.guru)
Jednejte neprodleně
Neprodleně aktualizujte Helix3 na verzi 3.1.2 (nebo novější).

Bezpečná verze: Helix3 3.1.2 nebo novější · via JoomShaper (account required)

Stručný přehled

Dotčené rozšíření
Helix3 – systémový & AJAX plugin (plg_ajax_helix3)
Výrobce
Typ zranitelnosti
Několik kritických zranitelností: zápis a mazání souborů bez přihlášení, přepsání nastavení šablony, eskalace oprávnění až ke spuštění kódu (nahrání PHP) a XSS
Dotčené verze
Všechny verze před 3.1.1
Bezpečná verze
Helix3 3.1.2 nebo novější   Stáhnout
Závažnost
Kritická · aktivně zneužívána
CVE
Zažádáno (nahlásil: Phil Taylor, mySites.guru)
Kompatibilita s Joomlou
Joomla 4 / 5 / 6
Stav / zveřejněno
Zveřejněno/opraveno: 29. června 2026 (nahlášeno: 28. června 2026)

O co jde?

Helix3 je klasický framework šablon od JoomShaperu. Běží jako systémový plugin společně s AJAX pluginem (plg_ajax_helix3). Právě v tomto AJAX pluginu bylo nalezeno několik zranitelností, na které se lze dostat přes standardní volání com_ajax bez přihlášení.

Popsány jsou mimo jiné: zápis do souborů bez přihlášení (manipulace s cestou přes akci save), mazání libovolných souborů (remove/remove_image), přepsání nastavení šablony (import) a – po přihlášení – eskalace oprávnění až ke spuštění kódu, protože nahrávání obrázků přijímalo i soubory .php. K tomu se přidávají uložené a odražené XSS a klíč k API Google Fonts ponechaný ve zdrojovém kódu.

Oprava je k dispozici od 29. června 2026 jako Helix3 3.1.1; mezitím vyšla verze 3.1.2 – aktualizujte proto rovnou na ni. O číslo CVE bylo v době zveřejnění zažádáno, ale ještě nebylo přiděleno; jako nálezce je uveden Phil Taylor z mySites.guru.

Helix3 není Helix Ultimate
Helix3 je starší framework (systémový a AJAX plugin). Helix Ultimate je samostatná, novější šablona s vlastní kódovou základnou i vlastním číslováním verzí – toto upozornění se jí netýká.
Poznámka k transparentnosti
Ve veřejném changelogu stálo zpočátku jen „Security Update“ – bez uvedení závažnosti. Nespoléhejte se pouze na changelogy: bezpečnostní aktualizace rozšíření instalujte zásadně bez odkladu.

Týká se to i mého webu? – Jak to zjistíte

  1. Otevřete administraci

    Přihlaste se do administrace Joomly (adresa končí na /administrator).

  2. Přejděte na pluginy

    Otevřete SystémPluginy (případně RozšířeníSprávaSpráva).

  3. Vyfiltrujte „Helix3“

    Vyhledejte Helix3, případně „System – Helix3 Framework“, a přečtěte si zobrazené číslo verze.

  4. Posuďte verzi

    Je-li verze nižší než 3.1.2, aktualizujte – verze před 3.1.1 jsou akutně zranitelné.

Jak zranitelnost odstranit

Před každou aktualizací: zálohujte
Zálohujte soubory i databázi ještě před aktualizací – v případě problémů se tak snadno vrátíte zpět (např. pomocí Akeeba Backup nebo u svého poskytovatele hostingu).
  1. Otevřete správu aktualizací

    Přejděte na SystémAktualizaceRozšíření a klikněte na Vyhledat aktualizace.

  2. Aktualizujte Helix3

    Označte položku Helix3 a klikněte na Aktualizovat. Verze 3.1.2 se stahuje z aktualizačního serveru JoomShaperu.

  3. Ověřte výsledek

    V SystémPluginy zkontrolujte, že se nyní zobrazuje 3.1.2 (nebo novější).

Ruční instalace (alternativa)
Pokud se žádná aktualizace nenabídne, stáhněte si balíček ve svém účtu JoomShaper a nainstalujte jej přes RozšířeníSprávaInstalovat.

Oficiální zdroj: via JoomShaper (account required). Ujistěte se, že máte alespoň Helix3 3.1.2 nebo novější.

Byl už web napadený?

Aktualizace neodstraní již vložený škodlivý kód
Pokud web zůstal v rizikovém období bez opravy, po aktualizaci zkontrolujte: neočekávané soubory ve složce šablony, chybějící ochranné soubory (např. .htaccess) a nevysvětlené změny v parametrech stylu šablony. V případě pochybností nechte web odborně vyčistit a změňte všechna hesla.

Typický příznak: defacement přes vložený „Custom Javascript“

Častý projev této zranitelnosti: útočníci vloží škodlivý JavaScript přímo do nastavení šablony Helix3 – do pole Custom CodeCustom Javascript. Při načtení stránky tento kód přepíše celou stránku podvrženým obsahem – např. „Hacked by trenggalek6etar“, „Hacked by antonkill“ nebo podobnými hláškami „Hacked by …“.

HACKED BY TRENGGALEK6ETAR
Takto znehodnocenou stránku uvidí návštěvníci (rekonstruovaná ukázka).
document.addEventListener("DOMContentLoaded", function(){
  document.title = "hacked by trenggalek6etar";
  document.body.innerHTML =
    '<div style="position:fixed;inset:0;'
    + 'background:#0a0a0a;z-index:2147483647">'
    + ' … HACKED BY trenggalek6etar … '
    + '</div>';
});
Vložený kód v poli Custom Javascript v nastavení šablony Helix3.

Jak to zkontrolujete: v administraci pod RozšířeníŠablonyStyly(váš styl Helix3)Custom CodeCustom Javascript. Najdete-li tam cizí kód jako document.title = "hacked by…" nebo document.body.innerHTML = …, je web napadený: kód odstraňte, příčinu uzavřete aktualizací Helix3 a změňte všechna hesla.

Potřebujete pomoc s vyčištěním webu? Vhodné odborníky najdete v katalogu poskytovatelů služeb Joomla.

Obnovení nastavení šablony ze zálohy databáze

Helix3 ukládá všechna nastavení šablony (logo, barvy, rozvržení, vlastní CSS/JS …) jako JSON do sloupce params tabulky #__template_styles – jeden řádek na každý styl. Pokud o ně přijdete kvůli napadení, neúspěšné aktualizaci nebo nechtěnému resetu, vraťte ze zálohy databáze zpět pouze tuto jedinou hodnotu params, nikoli celou tabulku.

  1. Najděte aktivní styl

    Styly pro frontend mají client_id = 0, ten aktivní navíc home = 1. Poznamenejte si jeho ID.

  2. Vyhledejte řádek v záloze

    V dumpu najděte řádek tabulky #__template_styles se stejným názvem šablony.

  3. Uložte si stávající hodnotu

    Nejdříve si zkopírujte aktuální hodnotu params z ostrého řádku.

  4. Přepište params

    Nahraďte hodnotou ze zálohy pouze params tohoto jediného řádku.

  5. Zkontrolujte

    Úvodní stránka se načte (HTTP 200) a nastavení jsou zase vidět.

SELECT id, template, home FROM #__template_styles WHERE client_id = 0;
UPDATE #__template_styles SET params = '<JSON ze zálohy>' WHERE id = 12;

Zásah je vratný, dokud máte uloženou původní hodnotu params – a před každou změnou v databázi je záloha povinnost.

Zdroje & další odkazy

Vždy platí oficiální informace příslušného výrobce. Tato stránka neutrálně shrnuje veřejně dostupné informace.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de