Helix Ultimate – kritiske sikkerhedssårbarheder uden login
Sikker version: Helix Ultimate 2.2.8 eller nyere · free download via JoomShaper
Kort fortalt
Hvad handler det om?
Helix Ultimate er JoomShapers aktuelle skabelonframework – en skabelon sammen med et systemplugin. Det registrerer en AJAX-håndtering, som Joomla kører via standardendepunktet com_ajax også for besøgende, der slet ikke er logget ind. Før version 2.2.7 udførte flere af disse handlinger deres arbejde uden først at kontrollere login eller rettigheder.
Alvorligst er en skriveadgang til menuindstillingerne uden login: fordi menuindholdet ikke blev renset, før det blev vist, kan der permanent lægges skadeligt script ind, som derefter kører i de besøgendes browsere – og endda i administratorens session (lagret XSS). Dertil kommer en path traversal-sårbarhed, der gjorde det muligt at slette filer hvor som helst i Joomla-mappen, en åben omdirigering og en ubeskyttet skabeloneksport.
Rettelsen har været tilgængelig siden den 7. juli 2026 som Helix Ultimate 2.2.7; den genindfører de manglende kontroller af login og rettigheder i samtlige AJAX-handlinger, begrænser filstierne, validerer omdirigeringer og renser menuens output. Kort efter kom 2.2.8 med en mindre efterfølgende rettelse – opdater derfor direkte til 2.2.8 eller nyere. Da der hverken fandtes 2.2.5 eller 2.2.6, er alle ældre versioner berørt – mange installationer kører stadig 2.1-serien eller endda 1.1-serien. Der er indtil videre ikke tildelt noget CVE-nummer.
Er jeg berørt? – Sådan tjekker du det
- Åbn administrationen
Log ind i Joomlas administration (adressen slutter på
/administrator). - Gå til Udvidelser
Åbn Udvidelser›Håndter›Håndter, og filtrer efter
Helix Ultimate. - Aflæs versionen
Aflæs den installerede version. Er den lavere end 2.2.8, bør du opdatere – versioner før 2.2.7 er akut sårbare.
- Se efter spor
Gennemgå menuer og indstillingerne for megamenuen for links eller scripts, du ikke selv har lagt ind, og tjek brugerlisten for ukendte superbrugerkonti.
Sådan lukker du sårbarheden
- Åbn opdateringsoversigten
Gå til System›Opdater›Udvidelser, og klik på Søg efter opdateringer.
- Opdater alle Helix Ultimate-dele
Opdater hver eneste Helix Ultimate-post, der bliver tilbudt, til 2.2.8 eller nyere (systemplugin og skabelon, eventuelt også et installationsprogram til skabelonen) – ikke kun én af dem.
- Kontrollér resultatet
Kontrollér derefter, at der står 2.2.8 (eller nyere) alle steder.
Officiel kilde: free download via JoomShaper. Sørg for at have mindst Helix Ultimate 2.2.8 eller nyere.
Er hjemmesiden allerede blevet hacket?
.htaccess, index.html) stadig findes, og om indstillingerne for skabelonstilene er blevet ændret. Finder du noget: sikr først beviserne, rens derefter hele hjemmesiden, og skift alle adgangskoder og nøgler.Har du brug for hjælp til oprydningen? Find kvalificerede specialister i Joomlas oversigt over tjenesteudbydere.
Kilder & mere information
- Detaljeret analyse – Website-Bereinigung.deBaggrund og rensning
- Oprindelig sikkerhedsmeddelelse – mySites.guruSikkerhedsmeddelelsen, der bekræftede sårbarheden
- Joomla Vulnerable Extensions List (VEL)Community-drevet liste over sårbare udvidelser
Det er altid den enkelte udviklers officielle oplysninger, der gælder. Denne side sammenfatter offentligt tilgængelige informationer på en neutral måde.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de