HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Zranitelnosti & návody k aktualizaci
Novinka htprotect.app - Centrální správa více webů na Joomle
Bezpečnostní zranitelnost

Helix3 framework – kritické bezpečnostní zranitelnosti

Kritická Aktivně zneužívánaCVE: Zažádáno (nahlásil: Phil Taylor, mySites.guru)
Jednejte neprodleně
Neprodleně aktualizujte Helix3 na verzi 3.1.2 (nebo novější).

Bezpečná verze: Helix3 3.1.2 nebo novější · via JoomShaper (account required)

Stručný přehled

Dotčené rozšíření
Helix3 – systémový & AJAX plugin (plg_ajax_helix3)
Výrobce
Typ zranitelnosti
Několik kritických zranitelností: zápis a mazání souborů bez přihlášení, přepsání nastavení šablony, eskalace oprávnění až ke spuštění kódu (nahrání PHP) a XSS
Dotčené verze
Všechny verze před 3.1.1
Bezpečná verze
Helix3 3.1.2 nebo novější   Stáhnout
Závažnost
Kritická · aktivně zneužívána
CVE
Zažádáno (nahlásil: Phil Taylor, mySites.guru)
Kompatibilita s Joomlou
Joomla 4 / 5 / 6
Stav / zveřejněno
Zveřejněno/opraveno: 29. června 2026 (nahlášeno: 28. června 2026)

O co jde?

Helix3 je klasický framework šablon od JoomShaperu. Běží jako systémový plugin společně s AJAX pluginem (plg_ajax_helix3). Právě v tomto AJAX pluginu bylo nalezeno několik zranitelností, na které se lze dostat přes standardní volání com_ajax bez přihlášení.

Popsány jsou mimo jiné: zápis do souborů bez přihlášení (manipulace s cestou přes akci save), mazání libovolných souborů (remove/remove_image), přepsání nastavení šablony (import) a – po přihlášení – eskalace oprávnění až ke spuštění kódu, protože nahrávání obrázků přijímalo i soubory .php. K tomu se přidávají uložené a odražené XSS a klíč k API Google Fonts ponechaný ve zdrojovém kódu.

Oprava je k dispozici od 29. června 2026 jako Helix3 3.1.1; mezitím vyšla verze 3.1.2 – aktualizujte proto rovnou na ni. O číslo CVE bylo v době zveřejnění zažádáno, ale ještě nebylo přiděleno; jako nálezce je uveden Phil Taylor z mySites.guru.

Helix3 není Helix Ultimate
Helix3 je starší framework (systémový a AJAX plugin). Helix Ultimate je samostatná, novější šablona s vlastní kódovou základnou i vlastním číslováním verzí – toto upozornění se jí netýká.
Poznámka k transparentnosti
Ve veřejném changelogu stálo zpočátku jen „Security Update“ – bez uvedení závažnosti. Nespoléhejte se pouze na changelogy: bezpečnostní aktualizace rozšíření instalujte zásadně bez odkladu.

Týká se to i mého webu? – Jak to zjistíte

  1. Otevřete administraci

    Přihlaste se do administrace Joomly (adresa končí na /administrator).

  2. Přejděte na pluginy

    Otevřete SystémPluginy (případně RozšířeníSprávaSpráva).

  3. Vyfiltrujte „Helix3“

    Vyhledejte Helix3, případně „System – Helix3 Framework“, a přečtěte si zobrazené číslo verze.

  4. Posuďte verzi

    Je-li verze nižší než 3.1.2, aktualizujte – verze před 3.1.1 jsou akutně zranitelné.

Jak zranitelnost odstranit

Před každou aktualizací: zálohujte
Zálohujte soubory i databázi ještě před aktualizací – v případě problémů se tak snadno vrátíte zpět (např. pomocí Akeeba Backup nebo u svého poskytovatele hostingu).
  1. Otevřete správu aktualizací

    Přejděte na SystémAktualizaceRozšíření a klikněte na Vyhledat aktualizace.

  2. Aktualizujte Helix3

    Označte položku Helix3 a klikněte na Aktualizovat. Verze 3.1.2 se stahuje z aktualizačního serveru JoomShaperu.

  3. Ověřte výsledek

    V SystémPluginy zkontrolujte, že se nyní zobrazuje 3.1.2 (nebo novější).

Ruční instalace (alternativa)
Pokud se žádná aktualizace nenabídne, stáhněte si balíček ve svém účtu JoomShaper a nainstalujte jej přes RozšířeníSprávaInstalovat.

Oficiální zdroj: via JoomShaper (account required). Ujistěte se, že máte alespoň Helix3 3.1.2 nebo novější.

Byl už web napadený?

Aktualizace neodstraní již vložený škodlivý kód
Pokud web zůstal v rizikovém období bez opravy, po aktualizaci zkontrolujte: neočekávané soubory ve složce šablony, chybějící ochranné soubory (např. .htaccess) a nevysvětlené změny v parametrech stylu šablony. V případě pochybností nechte web odborně vyčistit a změňte všechna hesla.

Typický příznak: defacement přes vložený „Custom Javascript“

Častý projev této zranitelnosti: útočníci vloží škodlivý JavaScript přímo do nastavení šablony Helix3 – do pole Custom CodeCustom Javascript. Při načtení stránky tento kód přepíše celou stránku podvrženým obsahem – např. „Hacked by trenggalek6etar“, „Hacked by antonkill“ nebo podobnými hláškami „Hacked by …“.

HACKED BY TRENGGALEK6ETAR
Takto znehodnocenou stránku uvidí návštěvníci (rekonstruovaná ukázka).
document.addEventListener("DOMContentLoaded", function(){
  document.title = "hacked by trenggalek6etar";
  document.body.innerHTML =
    '<div style="position:fixed;inset:0;'
    + 'background:#0a0a0a;z-index:2147483647">'
    + ' … HACKED BY trenggalek6etar … '
    + '</div>';
});
Vložený kód v poli Custom Javascript v nastavení šablony Helix3.

Jak to zkontrolujete: v administraci pod RozšířeníŠablonyStyly(váš styl Helix3)Custom CodeCustom Javascript. Najdete-li tam cizí kód jako document.title = "hacked by…" nebo document.body.innerHTML = …, je web napadený: kód odstraňte, příčinu uzavřete aktualizací Helix3 a změňte všechna hesla.

Potřebujete pomoc s vyčištěním webu? Vhodné odborníky najdete v katalogu poskytovatelů služeb Joomla.

Obnovení nastavení šablony ze zálohy databáze

Helix3 ukládá všechna nastavení šablony (logo, barvy, rozvržení, vlastní CSS/JS …) jako JSON do sloupce params tabulky #__template_styles – jeden řádek na každý styl. Pokud o ně přijdete kvůli napadení, neúspěšné aktualizaci nebo nechtěnému resetu, vraťte ze zálohy databáze zpět pouze tuto jedinou hodnotu params, nikoli celou tabulku.

  1. Najděte aktivní styl

    Styly pro frontend mají client_id = 0, ten aktivní navíc home = 1. Poznamenejte si jeho ID.

  2. Vyhledejte řádek v záloze

    V dumpu najděte řádek tabulky #__template_styles se stejným názvem šablony.

  3. Uložte si stávající hodnotu

    Nejdříve si zkopírujte aktuální hodnotu params z ostrého řádku.

  4. Přepište params

    Nahraďte hodnotou ze zálohy pouze params tohoto jediného řádku.

  5. Zkontrolujte

    Úvodní stránka se načte (HTTP 200) a nastavení jsou zase vidět.

SELECT id, template, home FROM #__template_styles WHERE client_id = 0;
UPDATE #__template_styles SET params = '<JSON ze zálohy>' WHERE id = 12;

Zásah je vratný, dokud máte uloženou původní hodnotu params – a před každou změnou v databázi je záloha povinnost.

Zdroje & další odkazy

Vždy platí oficiální informace příslušného výrobce. Tato stránka neutrálně shrnuje veřejně dostupné informace.

Podobné zranitelnosti

Další rozšíření se srovnatelnými slabinami. Zkontrolujte, zda některé z nich nemáte nainstalované na svém webu.

SP Page BuilderKritickáaktivně zneužívána
JoomShaperZjistit více
Helix UltimateKritická
JoomShaperZjistit více
Astroid FrameworkKritickáaktivně zneužívána
Podporovatelé

Podporovatelé tohoto webu

htprotect.org je bezplatný informační web nezávislý na výrobcích rozšíření. Podporují jej:

Hosting & komunita
FC-Hosting

Poskytovatel hostingu pro Joomlu z Německa s aktivní podporou komunity – odhalil první útok na bezpečnostní zranitelnost v JCE.

fc-hosting.de
Iniciátor & provozovatel
Website-Bereinigung.de

Specializuje se na čištění, údržbu a zabezpečení webů na Joomle a WordPressu.

website-bereinigung.de

Podpořte tento projekt

Provozujete hostingové služby nebo služby kolem Joomly a chcete htprotect.org podpořit – a být zde uvedeni jako podporovatel? Každý příspěvek pomáhá rychleji varovat a chránit ty, kterých se zranitelnosti týkají.

Raději přispějete soukromě a bez uvedení v seznamu? Stejně tak nás potěší malý příspěvek do kasičky na kávu.

Podpořit HTProtect nyní
Bauschild & Service

Výroba a montáž stavebních cedulí, mobilního oplocení a fasádních řešení – včetně návrhu a 3D vizualizace.

bauschildundservice.de
IT Specialista

Profesionální IT podpora z České republiky – správa Windows, administrace domén a webhosting.

defendersoft.cz
onlineweg.de

Cestovní portál z Německa – zájezdy, hotely a letenky online, s osobním poradenstvím cestovní kanceláře.

onlineweg.de
Criadero

Kreativní agentura z Brandenburgu – webdesign, tiskoviny, fotografie a 360° panoramata z jedné ruky.

criadero.de
Jahn EDV-Dienst GmbH

Poskytovatel IT služeb z Wächtersbachu – weby na Joomle, servis PC, hardware a software.

jahnedv.de
IsariConsult

Poradenství v oblasti informační bezpečnosti z Berlína – bezpečnostní analýzy, řízení rizik a ISO 27001 pro malé a střední podniky.

isari-consult.de