HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Sikkerhedssårbarheder & opdateringsguider
Nyt htprotect.app - Central administration af flere Joomla-hjemmesider
Sikkerhedssårbarhed

Helix Ultimate – kritiske sikkerhedssårbarheder uden login

KritiskCVE: Ingen CVE tildelt (indberettet af mySites.guru)
Handl nu
Opdater omgående Helix Ultimate til 2.2.8 eller nyere – og installer alle Helix Ultimate-dele (systemplugin og skabelon).

Sikker version: Helix Ultimate 2.2.8 eller nyere · free download via JoomShaper

Kort fortalt

Berørt udvidelse
Helix Ultimate – skabelon & systemplugin (JoomShaper)
Udvikler
Sårbarhedstype
Flere AJAX-handlinger uden kontrol af login og rettigheder: skriveadgang til menuerne (lagret XSS), filsletning via path traversal, åben omdirigering og ubeskyttet skabeloneksport
Berørte versioner
Alle versioner før 2.2.7
Sikker version
Helix Ultimate 2.2.8 eller nyere   Hent
Alvorlighedsgrad
Kritisk
CVE
Ingen CVE tildelt (indberettet af mySites.guru)
Joomla-kompatibilitet
Joomla 4 / 5 / 6
Status / offentliggjort
Offentliggjort/rettet: 7. juli 2026

Hvad handler det om?

Helix Ultimate er JoomShapers aktuelle skabelonframework – en skabelon sammen med et systemplugin. Det registrerer en AJAX-håndtering, som Joomla kører via standardendepunktet com_ajax også for besøgende, der slet ikke er logget ind. Før version 2.2.7 udførte flere af disse handlinger deres arbejde uden først at kontrollere login eller rettigheder.

Alvorligst er en skriveadgang til menuindstillingerne uden login: fordi menuindholdet ikke blev renset, før det blev vist, kan der permanent lægges skadeligt script ind, som derefter kører i de besøgendes browsere – og endda i administratorens session (lagret XSS). Dertil kommer en path traversal-sårbarhed, der gjorde det muligt at slette filer hvor som helst i Joomla-mappen, en åben omdirigering og en ubeskyttet skabeloneksport.

Rettelsen har været tilgængelig siden den 7. juli 2026 som Helix Ultimate 2.2.7; den genindfører de manglende kontroller af login og rettigheder i samtlige AJAX-handlinger, begrænser filstierne, validerer omdirigeringer og renser menuens output. Kort efter kom 2.2.8 med en mindre efterfølgende rettelse – opdater derfor direkte til 2.2.8 eller nyere. Da der hverken fandtes 2.2.5 eller 2.2.6, er alle ældre versioner berørt – mange installationer kører stadig 2.1-serien eller endda 1.1-serien. Der er indtil videre ikke tildelt noget CVE-nummer.

Helix Ultimate er ikke Helix3
Helix Ultimate er det nyere skabelonframework med sin egen kodebase og sin egen versionsnummerering. Helix3 er et separat, ældre produkt med sin egen sårbarhed og sin egen rettelse – du må ikke forveksle de to.
En bemærkning om gennemsigtigheden
Joomlas opdateringsfunktion viser ofte kun en intetsigende linje, “Security Update” – uden angivelse af alvorlighedsgrad. Stol ikke på ændringsloggen: Installer altid sikkerhedsrelevante opdateringer af udvidelser med det samme.

Er jeg berørt? – Sådan tjekker du det

  1. Åbn administrationen

    Log ind i Joomlas administration (adressen slutter på /administrator).

  2. Gå til Udvidelser

    Åbn UdvidelserHåndterHåndter, og filtrer efter Helix Ultimate.

  3. Aflæs versionen

    Aflæs den installerede version. Er den lavere end 2.2.8, bør du opdatere – versioner før 2.2.7 er akut sårbare.

  4. Se efter spor

    Gennemgå menuer og indstillingerne for megamenuen for links eller scripts, du ikke selv har lagt ind, og tjek brugerlisten for ukendte superbrugerkonti.

Sådan lukker du sårbarheden

Før hver opdatering: tag en backup
Tag en backup af filer og database, før du opdaterer – så kan du rulle tilbage, hvis noget går galt (f.eks. med Akeeba Backup eller via dit webhotel).
  1. Åbn opdateringsoversigten

    Gå til SystemOpdaterUdvidelser, og klik på Søg efter opdateringer.

  2. Opdater alle Helix Ultimate-dele

    Opdater hver eneste Helix Ultimate-post, der bliver tilbudt, til 2.2.8 eller nyere (systemplugin og skabelon, eventuelt også et installationsprogram til skabelonen) – ikke kun én af dem.

  3. Kontrollér resultatet

    Kontrollér derefter, at der står 2.2.8 (eller nyere) alle steder.

Manuel installation (alternativ)
Bliver der ikke tilbudt nogen opdatering, henter du pakken fra din JoomShaper-konto og installerer den via UdvidelserHåndterInstaller. Det er ikke nok bare at deaktivere pluginet – filerne bliver liggende på serveren, og AJAX-endepunktet kan stadig nås.

Officiel kilde: free download via JoomShaper. Sørg for at have mindst Helix Ultimate 2.2.8 eller nyere.

Er hjemmesiden allerede blevet hacket?

En opdatering gør ikke et allerede gennemført angreb ugjort
Opdateringen stopper yderligere forsøg, men ruller intet tilbage. Kontrollér efter opdateringen: menuer og megamenu for indsatte links eller markup, brugerlisten for ukendte superbrugere, om beskyttelsesfilerne (.htaccess, index.html) stadig findes, og om indstillingerne for skabelonstilene er blevet ændret. Finder du noget: sikr først beviserne, rens derefter hele hjemmesiden, og skift alle adgangskoder og nøgler.

Har du brug for hjælp til oprydningen? Find kvalificerede specialister i Joomlas oversigt over tjenesteudbydere.

Kilder & mere information

Det er altid den enkelte udviklers officielle oplysninger, der gælder. Denne side sammenfatter offentligt tilgængelige informationer på en neutral måde.

Lignende sårbarheder

Andre udvidelser med tilsvarende svagheder. Tjek, om en af dem er installeret på din hjemmeside.

Helix3 FrameworkKritiskudnyttes aktivt
JoomShaperLæs mere
SP Page BuilderKritiskudnyttes aktivt
JoomShaperLæs mere
JCE EditorKritiskudnyttes aktivt
JoomlaContentEditorLæs mere
Støtter

Støtter af denne side

htprotect.org er en gratis informationsside, der er uafhængig af udviklerne. Siden støttes af:

Hostingudbyder & community
FC-Hosting

Joomla-hostingudbyder fra Tyskland med aktiv community-support – opdagede det første angreb på JCE-sikkerhedssårbarheden.

fc-hosting.de
Initiativtager & drift
Website-Bereinigung.de

Specialiseret i oprydning, vedligeholdelse og sikring af Joomla- og WordPress-hjemmesider.

website-bereinigung.de

Støt dette projekt

Driver du en hosting- eller Joomla-tjeneste og vil gerne bakke op om htprotect.org – og stå opført her som støtte? Ethvert bidrag er med til at advare og beskytte de berørte hurtigere.

Vil du hellere give privat og uden at blive nævnt? Et lille bidrag til kaffekassen er lige så velkomment.

Støt HTProtect nu
Bauschild & Service

Fremstilling og montering af byggeskilte, byggehegn og facadeløsninger – inkl. design og 3D-visualisering.

bauschildundservice.de
IT Specialista

Professionel it-support fra Tjekkiet – Windows-administration, domæneadministration og webhosting.

defendersoft.cz
onlineweg.de

Rejseportal fra Tyskland – pakkerejser, hoteller og flybilletter online, med personlig rådgivning fra et rejsebureau.

onlineweg.de
Criadero

Kreativt bureau fra Brandenburg – webdesign, tryksager, fotografi og 360°-panoramaer fra én leverandør.

criadero.de
Jahn EDV-Dienst GmbH

It-leverandør fra Wächtersbach – Joomla-hjemmesider, pc-service, hardware og software.

jahnedv.de
IsariConsult

Rådgivning om informationssikkerhed fra Berlin – sikkerhedsanalyser, risikostyring og ISO 27001 til SMV'er.

isari-consult.de