HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Ευπάθειες ασφαλείας & οδηγοί ενημέρωσης
Νέο htprotect.app - Κεντρική διαχείριση πολλών ιστότοπων Joomla
Ευπάθεια ασφαλείας

Helix Ultimate – κρίσιμα κενά ασφαλείας στον AJAX handler

ΚρίσιμηCVE: Δεν έχει εκδοθεί CVE (αναφορά: mySites.guru)
Δράστε άμεσα
Ενημερώστε άμεσα το Helix Ultimate στην 2.2.8 ή νεότερη – εγκαθιστώντας όλα τα μέρη του Helix Ultimate (πρόσθετο συστήματος και πρότυπο).

Ασφαλής έκδοση: Helix Ultimate 2.2.8 ή νεότερη · free download via JoomShaper

Με μια ματιά

Επηρεαζόμενη επέκταση
Helix Ultimate – πρότυπο & πρόσθετο συστήματος (JoomShaper)
Κατασκευαστής
Τύπος ευπάθειας
Πολλαπλές ενέργειες AJAX χωρίς πιστοποίηση, χωρίς έλεγχο σύνδεσης ή δικαιωμάτων: εγγραφή στα μενού (stored XSS), διαγραφή αρχείων μέσω path traversal, open redirect και μη προστατευμένη εξαγωγή προτύπου
Επηρεαζόμενες εκδόσεις
Όλες οι εκδόσεις πριν από την 2.2.7
Ασφαλής έκδοση
Helix Ultimate 2.2.8 ή νεότερη   Λήψη
Σοβαρότητα
Κρίσιμη
CVE
Δεν έχει εκδοθεί CVE (αναφορά: mySites.guru)
Συμβατότητα με Joomla
Joomla 4 / 5 / 6
Τελευταία ενημέρωση / δημοσίευση
Δημοσίευση/διόρθωση: 7 Ιουλίου 2026

Περί τίνος πρόκειται;

Το Helix Ultimate είναι το τρέχον framework προτύπων της JoomShaper – ένα πρότυπο μαζί με ένα πρόσθετο συστήματος. Καταχωρίζει έναν AJAX handler, τον οποίο το Joomla εκτελεί μέσω του τυπικού σημείου κλήσης com_ajax ακόμη και για εντελώς ανώνυμους επισκέπτες. Πριν από την έκδοση 2.2.7, αρκετές από αυτές τις ενέργειες έκαναν τη δουλειά τους χωρίς να ελέγξουν πρώτα τη σύνδεση ή τα δικαιώματα του χρήστη.

Το σοβαρότερο από όλα είναι η εγγραφή στις ρυθμίσεις των μενού χωρίς πιστοποίηση: επειδή το περιεχόμενο του μενού δεν καθαριζόταν πριν από την εμφάνισή του, μπορεί να αποθηκευτεί μόνιμα σε αυτό κακόβουλος κώδικας, ο οποίος στη συνέχεια εκτελείται στα προγράμματα περιήγησης των επισκεπτών – ακόμη και μέσα στη συνεδρία του διαχειριστή (stored XSS). Σε αυτά προστίθενται ένα κενό τύπου path traversal, εξαιτίας του οποίου οι διαγραφές αρχείων μπορούσαν να φτάσουν σε οποιοδήποτε σημείο του καταλόγου του Joomla, ένα open redirect και μια μη προστατευμένη εξαγωγή προτύπου.

Η διόρθωση διατίθεται από τις 7 Ιουλίου 2026 ως Helix Ultimate 2.2.7· επαναφέρει τους ελέγχους σύνδεσης και δικαιωμάτων που έλειπαν σε κάθε ενέργεια AJAX, περιορίζει τις διαδρομές αρχείων, επικυρώνει τις ανακατευθύνσεις και καθαρίζει την έξοδο των μενού. Λίγο αργότερα ακολούθησε η 2.2.8 με μια μικρή συμπληρωματική διόρθωση – γι' αυτό ενημερώστε απευθείας στην 2.2.8 ή νεότερη. Επειδή δεν κυκλοφόρησε ποτέ έκδοση 2.2.5 ή 2.2.6, κάθε παλαιότερη έκδοση μένει πίσω – πολλές εγκαταστάσεις βρίσκονται ακόμη στη σειρά 2.1 ή και στην 1.1. Μέχρι στιγμής δεν έχει εκδοθεί αριθμός CVE.

Το Helix Ultimate δεν είναι το Helix3
Το Helix Ultimate είναι το νεότερο framework προτύπων, με δικό του κώδικα και δική του αρίθμηση εκδόσεων. Το Helix3 είναι ξεχωριστό, παλαιότερο προϊόν με δικό του κενό ασφαλείας και δική του διόρθωση – μην τα μπερδεύετε.
Μια σημείωση για τη διαφάνεια
Το εργαλείο ενημερώσεων του Joomla συχνά εμφανίζει μόνο μια αόριστη γραμμή «Security Update» – χωρίς καμία ένδειξη σοβαρότητας. Μη βασίζεστε στο changelog: ενημερώνετε πάντα αμέσως τις επεκτάσεις που αφορούν την ασφάλεια.

Επηρεάζεται ο ιστότοπός μου; – Πώς θα το ελέγξετε

  1. Ανοίξτε τη διαχείριση

    Συνδεθείτε στη διαχείριση του Joomla (η διεύθυνση τελειώνει σε /administrator).

  2. Μεταβείτε στις Επεκτάσεις

    Ανοίξτε ΕπεκτάσειςΔιαχείρισηΔιαχείριση και φιλτράρετε για Helix Ultimate.

  3. Δείτε την έκδοση

    Διαβάστε την εγκατεστημένη έκδοση. Αν είναι μικρότερη από 2.2.8, ενημερώστε την – οι εκδόσεις πριν από την 2.2.7 είναι άμεσα ευάλωτες.

  4. Αναζητήστε ίχνη

    Ελέγξτε τα μενού και τις ρυθμίσεις του mega menu για συνδέσμους ή scripts που δεν προσθέσατε εσείς, καθώς και τη λίστα Χρηστών για άγνωστους λογαριασμούς Υπερχρήστη.

Πώς θα κλείσετε την ευπάθεια

Πριν από κάθε ενημέρωση: αντίγραφο ασφαλείας
Δημιουργήστε αντίγραφο ασφαλείας των αρχείων και της βάσης δεδομένων πριν από την ενημέρωση – έτσι μπορείτε να επαναφέρετε τα πάντα αν κάτι πάει στραβά (π.χ. μέσω Akeeba Backup ή του παρόχου φιλοξενίας σας).
  1. Ανοίξτε το κέντρο ενημερώσεων

    Μεταβείτε σε ΣύστημαΕνημέρωσηΕπεκτάσεις και κάντε κλικ στο Έλεγχος για ενημερώσεις.

  2. Ενημερώστε κάθε μέρος του Helix Ultimate

    Ενημερώστε κάθε καταχώριση Helix Ultimate που σας προσφέρεται στην 2.2.8 ή νεότερη (πρόσθετο συστήματος και πρότυπο, ενδεχομένως και έναν template installer) – όχι μόνο μία από αυτές.

  3. Επιβεβαιώστε την επιτυχία

    Στη συνέχεια βεβαιωθείτε ότι παντού εμφανίζεται η 2.2.8 (ή νεότερη).

Χειροκίνητη εγκατάσταση (εναλλακτικά)
Αν δεν εμφανιστεί καμία ενημέρωση, κατεβάστε το πακέτο από τον λογαριασμό σας στη JoomShaper και εγκαταστήστε το μέσω ΕπεκτάσειςΔιαχείρισηΕγκατάσταση. Η απλή απενεργοποίηση του πρόσθετου δεν αρκεί – τα αρχεία παραμένουν στον διακομιστή και το σημείο κλήσης AJAX εξακολουθεί να είναι προσβάσιμο.

Επίσημη πηγή λήψης: free download via JoomShaper. Βεβαιωθείτε ότι έχετε τουλάχιστον την έκδοση Helix Ultimate 2.2.8 ή νεότερη.

Έχει ήδη δεχθεί επίθεση ο ιστότοπος;

Η ενημέρωση δεν αναιρεί μια επίθεση που έχει ήδη γίνει
Η ενημέρωση σταματά τις επόμενες απόπειρες, αλλά δεν επαναφέρει τίποτα. Μετά την ενημέρωση ελέγξτε: τα μενού και το mega menu για συνδέσμους ή κώδικα που έχουν εισαχθεί, τη λίστα Χρηστών για άγνωστους Υπερχρήστες, αν τα αρχεία προστασίας (.htaccess, index.html) υπάρχουν ακόμη και αν άλλαξαν οι ρυθμίσεις στα στυλ του προτύπου. Αν βρείτε κάτι, εξασφαλίστε πρώτα τα αποδεικτικά στοιχεία, καθαρίστε στη συνέχεια ολόκληρη την ιστοσελίδα και αλλάξτε όλους τους κωδικούς πρόσβασης και τα μυστικά κλειδιά.

Χρειάζεστε βοήθεια με τον καθαρισμό; Βρείτε εξειδικευμένους επαγγελματίες στον Κατάλογο Παρόχων Υπηρεσιών Joomla.

Πηγές & χρήσιμοι σύνδεσμοι

Υπερισχύουν πάντα τα επίσημα στοιχεία του εκάστοτε κατασκευαστή. Η σελίδα αυτή συνοψίζει ουδέτερα τις δημόσια διαθέσιμες πληροφορίες.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de