Helix3-skabelonframework – kritiske sikkerhedssårbarheder
Sikker version: Helix3 3.1.2 eller nyere · via JoomShaper (account required)
Kort fortalt
plg_ajax_helix3)Hvad handler det om?
Helix3 er JoomShapers klassiske skabelonframework og kører som et systemplugin sammen med et AJAX-plugin (plg_ajax_helix3). I dette AJAX-plugin er der fundet flere sårbarheder, som kan nås via standardkaldet com_ajax uden login.
Konkret beskrives blandt andet: skriveadgang til filer uden autentificering (manipulation af filstier via handlingen save), sletning af vilkårlige filer (remove/remove_image), overskrivning af skabelonindstillinger (import) og – efter login – rettighedseskalering helt til kodeudførelse, fordi billedupload også accepterede .php-filer. Dertil kommer lagret og reflekteret XSS samt en Google Fonts-API-nøgle, der er efterladt i kildekoden.
Rettelsen har været tilgængelig siden den 29. juni 2026 som Helix3 3.1.1; siden er 3.1.2 udkommet – opdater direkte til den version. Der var anmodet om et CVE-nummer, men det var endnu ikke tildelt på offentliggørelsestidspunktet; som indberetter nævnes Phil Taylor fra mySites.guru.
Er jeg berørt? – Sådan tjekker du det
- Åbn administrationen
Log ind i Joomla-administrationen (adressen slutter på
/administrator). - Gå til Plugins
Åbn System›Plugins (alternativt Udvidelser›Håndter›Håndter).
- Filtrer efter »Helix3«
Søg efter
Helix3eller »System – Helix3 Framework«, og aflæs det versionsnummer, der vises. - Vurder versionen
Er versionen lavere end 3.1.2, skal du opdatere – versioner før 3.1.1 er akut sårbare.
Sådan lukker du sårbarheden
- Åbn opdateringscentret
Gå til System›Opdater›Udvidelser, og klik på Søg efter opdateringer.
- Opdater Helix3
Marker posten Helix3, og klik på Opdater. Version 3.1.2 leveres via JoomShapers opdateringsserver.
- Kontroller resultatet
Kontroller under System›Plugins, at der nu står 3.1.2 (eller nyere).
Officiel kilde: via JoomShaper (account required). Sørg for at have mindst Helix3 3.1.2 eller nyere.
Er hjemmesiden allerede blevet hacket?
.htaccess) og uforklarlige ændringer i parametrene for skabelonstilarten. Er du i tvivl, så få hjemmesiden renset af en fagkyndig, og skift alle adgangskoder.Typisk symptom: defacement via indsat »Custom Javascript«
Et hyppigt tegn på denne sårbarhed: Angribere indsætter skadelig JavaScript-kode direkte i Helix3-skabelonindstillingerne – i feltet Custom Code›Custom Javascript. Ved sideindlæsning overskriver koden hele siden med et defacement – f.eks. »Hacked by trenggalek6etar«, »Hacked by antonkill« eller lignende »Hacked by …«-beskeder.
document.addEventListener("DOMContentLoaded", function(){
document.title = "hacked by trenggalek6etar";
document.body.innerHTML =
'<div style="position:fixed;inset:0;'
+ 'background:#0a0a0a;z-index:2147483647">'
+ ' … HACKED BY trenggalek6etar … '
+ '</div>';
});
Sådan tjekker du det: i administrationen under Udvidelser›Skabeloner›Stilarter›(din Helix3-stilart)›Custom Code›Custom Javascript. Står der fremmed kode som document.title = "hacked by…" eller document.body.innerHTML = …, er hjemmesiden kompromitteret: Fjern koden, luk sårbarheden med Helix3-opdateringen, og skift alle adgangskoder.
Har du brug for hjælp til oprydningen? Find kvalificerede specialister i Joomlas oversigt over tjenesteudbydere.
Gendan skabelonindstillingerne fra en databasebackup
Helix3 gemmer alle skabelonindstillinger (logo, farver, layout, custom CSS/JS …) som JSON i kolonnen params i tabellen #__template_styles – én række pr. stilart. Er de gået tabt ved et hack, en mislykket opdatering eller en utilsigtet nulstilling, skriver du kun denne ene params-værdi tilbage fra en databasebackup – ikke hele tabellen.
- Find den aktive stilart
Stilarter til frontend har
client_id = 0; den aktive har desudenhome = 1. Noter dens ID. - Find rækken i backuppen
Find den række i
#__template_stylesi dumpen, der har samme skabelonnavn. - Gem den nuværende værdi
Kopier først den aktuelle
params-værdi i den aktive række. - Overskriv params
Erstat kun
paramsi netop den række med værdien fra backuppen. - Kontroller
Forsiden indlæses (HTTP 200), og indstillingerne er synlige igen.
SELECT id, template, home FROM #__template_styles WHERE client_id = 0;
UPDATE #__template_styles SET params = '<JSON fra backuppen>' WHERE id = 12;
Handlingen kan fortrydes, så længe du har gemt den gamle params-værdi – og før enhver ændring i databasen skal du tage en backup.
Kilder & mere information
- Analyse og kritik af changeloggen – mySites.guru (Phil Taylor)Oprindelig indberetning med tekniske detaljer
- JoomShaper (producent)Hent opdateringen via Joomlas opdateringsfunktion eller din JoomShaper-konto
Det er altid den enkelte udviklers officielle oplysninger, der gælder. Denne side sammenfatter offentligt tilgængelige informationer på en neutral måde.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de