HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Ευπάθειες ασφαλείας & οδηγοί ενημέρωσης
Νέο htprotect.app - Κεντρική διαχείριση πολλών ιστότοπων Joomla
Ευπάθεια ασφαλείας

Helix Ultimate – κρίσιμα κενά ασφαλείας στον AJAX handler

ΚρίσιμηCVE: Δεν έχει εκδοθεί CVE (αναφορά: mySites.guru)
Δράστε άμεσα
Ενημερώστε άμεσα το Helix Ultimate στην 2.2.8 ή νεότερη – εγκαθιστώντας όλα τα μέρη του Helix Ultimate (πρόσθετο συστήματος και πρότυπο).

Ασφαλής έκδοση: Helix Ultimate 2.2.8 ή νεότερη · free download via JoomShaper

Με μια ματιά

Επηρεαζόμενη επέκταση
Helix Ultimate – πρότυπο & πρόσθετο συστήματος (JoomShaper)
Κατασκευαστής
Τύπος ευπάθειας
Πολλαπλές ενέργειες AJAX χωρίς πιστοποίηση, χωρίς έλεγχο σύνδεσης ή δικαιωμάτων: εγγραφή στα μενού (stored XSS), διαγραφή αρχείων μέσω path traversal, open redirect και μη προστατευμένη εξαγωγή προτύπου
Επηρεαζόμενες εκδόσεις
Όλες οι εκδόσεις πριν από την 2.2.7
Ασφαλής έκδοση
Helix Ultimate 2.2.8 ή νεότερη   Λήψη
Σοβαρότητα
Κρίσιμη
CVE
Δεν έχει εκδοθεί CVE (αναφορά: mySites.guru)
Συμβατότητα με Joomla
Joomla 4 / 5 / 6
Τελευταία ενημέρωση / δημοσίευση
Δημοσίευση/διόρθωση: 7 Ιουλίου 2026

Περί τίνος πρόκειται;

Το Helix Ultimate είναι το τρέχον framework προτύπων της JoomShaper – ένα πρότυπο μαζί με ένα πρόσθετο συστήματος. Καταχωρίζει έναν AJAX handler, τον οποίο το Joomla εκτελεί μέσω του τυπικού σημείου κλήσης com_ajax ακόμη και για εντελώς ανώνυμους επισκέπτες. Πριν από την έκδοση 2.2.7, αρκετές από αυτές τις ενέργειες έκαναν τη δουλειά τους χωρίς να ελέγξουν πρώτα τη σύνδεση ή τα δικαιώματα του χρήστη.

Το σοβαρότερο από όλα είναι η εγγραφή στις ρυθμίσεις των μενού χωρίς πιστοποίηση: επειδή το περιεχόμενο του μενού δεν καθαριζόταν πριν από την εμφάνισή του, μπορεί να αποθηκευτεί μόνιμα σε αυτό κακόβουλος κώδικας, ο οποίος στη συνέχεια εκτελείται στα προγράμματα περιήγησης των επισκεπτών – ακόμη και μέσα στη συνεδρία του διαχειριστή (stored XSS). Σε αυτά προστίθενται ένα κενό τύπου path traversal, εξαιτίας του οποίου οι διαγραφές αρχείων μπορούσαν να φτάσουν σε οποιοδήποτε σημείο του καταλόγου του Joomla, ένα open redirect και μια μη προστατευμένη εξαγωγή προτύπου.

Η διόρθωση διατίθεται από τις 7 Ιουλίου 2026 ως Helix Ultimate 2.2.7· επαναφέρει τους ελέγχους σύνδεσης και δικαιωμάτων που έλειπαν σε κάθε ενέργεια AJAX, περιορίζει τις διαδρομές αρχείων, επικυρώνει τις ανακατευθύνσεις και καθαρίζει την έξοδο των μενού. Λίγο αργότερα ακολούθησε η 2.2.8 με μια μικρή συμπληρωματική διόρθωση – γι' αυτό ενημερώστε απευθείας στην 2.2.8 ή νεότερη. Επειδή δεν κυκλοφόρησε ποτέ έκδοση 2.2.5 ή 2.2.6, κάθε παλαιότερη έκδοση μένει πίσω – πολλές εγκαταστάσεις βρίσκονται ακόμη στη σειρά 2.1 ή και στην 1.1. Μέχρι στιγμής δεν έχει εκδοθεί αριθμός CVE.

Το Helix Ultimate δεν είναι το Helix3
Το Helix Ultimate είναι το νεότερο framework προτύπων, με δικό του κώδικα και δική του αρίθμηση εκδόσεων. Το Helix3 είναι ξεχωριστό, παλαιότερο προϊόν με δικό του κενό ασφαλείας και δική του διόρθωση – μην τα μπερδεύετε.
Μια σημείωση για τη διαφάνεια
Το εργαλείο ενημερώσεων του Joomla συχνά εμφανίζει μόνο μια αόριστη γραμμή «Security Update» – χωρίς καμία ένδειξη σοβαρότητας. Μη βασίζεστε στο changelog: ενημερώνετε πάντα αμέσως τις επεκτάσεις που αφορούν την ασφάλεια.

Επηρεάζεται ο ιστότοπός μου; – Πώς θα το ελέγξετε

  1. Ανοίξτε τη διαχείριση

    Συνδεθείτε στη διαχείριση του Joomla (η διεύθυνση τελειώνει σε /administrator).

  2. Μεταβείτε στις Επεκτάσεις

    Ανοίξτε ΕπεκτάσειςΔιαχείρισηΔιαχείριση και φιλτράρετε για Helix Ultimate.

  3. Δείτε την έκδοση

    Διαβάστε την εγκατεστημένη έκδοση. Αν είναι μικρότερη από 2.2.8, ενημερώστε την – οι εκδόσεις πριν από την 2.2.7 είναι άμεσα ευάλωτες.

  4. Αναζητήστε ίχνη

    Ελέγξτε τα μενού και τις ρυθμίσεις του mega menu για συνδέσμους ή scripts που δεν προσθέσατε εσείς, καθώς και τη λίστα Χρηστών για άγνωστους λογαριασμούς Υπερχρήστη.

Πώς θα κλείσετε την ευπάθεια

Πριν από κάθε ενημέρωση: αντίγραφο ασφαλείας
Δημιουργήστε αντίγραφο ασφαλείας των αρχείων και της βάσης δεδομένων πριν από την ενημέρωση – έτσι μπορείτε να επαναφέρετε τα πάντα αν κάτι πάει στραβά (π.χ. μέσω Akeeba Backup ή του παρόχου φιλοξενίας σας).
  1. Ανοίξτε το κέντρο ενημερώσεων

    Μεταβείτε σε ΣύστημαΕνημέρωσηΕπεκτάσεις και κάντε κλικ στο Έλεγχος για ενημερώσεις.

  2. Ενημερώστε κάθε μέρος του Helix Ultimate

    Ενημερώστε κάθε καταχώριση Helix Ultimate που σας προσφέρεται στην 2.2.8 ή νεότερη (πρόσθετο συστήματος και πρότυπο, ενδεχομένως και έναν template installer) – όχι μόνο μία από αυτές.

  3. Επιβεβαιώστε την επιτυχία

    Στη συνέχεια βεβαιωθείτε ότι παντού εμφανίζεται η 2.2.8 (ή νεότερη).

Χειροκίνητη εγκατάσταση (εναλλακτικά)
Αν δεν εμφανιστεί καμία ενημέρωση, κατεβάστε το πακέτο από τον λογαριασμό σας στη JoomShaper και εγκαταστήστε το μέσω ΕπεκτάσειςΔιαχείρισηΕγκατάσταση. Η απλή απενεργοποίηση του πρόσθετου δεν αρκεί – τα αρχεία παραμένουν στον διακομιστή και το σημείο κλήσης AJAX εξακολουθεί να είναι προσβάσιμο.

Επίσημη πηγή λήψης: free download via JoomShaper. Βεβαιωθείτε ότι έχετε τουλάχιστον την έκδοση Helix Ultimate 2.2.8 ή νεότερη.

Έχει ήδη δεχθεί επίθεση ο ιστότοπος;

Η ενημέρωση δεν αναιρεί μια επίθεση που έχει ήδη γίνει
Η ενημέρωση σταματά τις επόμενες απόπειρες, αλλά δεν επαναφέρει τίποτα. Μετά την ενημέρωση ελέγξτε: τα μενού και το mega menu για συνδέσμους ή κώδικα που έχουν εισαχθεί, τη λίστα Χρηστών για άγνωστους Υπερχρήστες, αν τα αρχεία προστασίας (.htaccess, index.html) υπάρχουν ακόμη και αν άλλαξαν οι ρυθμίσεις στα στυλ του προτύπου. Αν βρείτε κάτι, εξασφαλίστε πρώτα τα αποδεικτικά στοιχεία, καθαρίστε στη συνέχεια ολόκληρη την ιστοσελίδα και αλλάξτε όλους τους κωδικούς πρόσβασης και τα μυστικά κλειδιά.

Χρειάζεστε βοήθεια με τον καθαρισμό; Βρείτε εξειδικευμένους επαγγελματίες στον Κατάλογο Παρόχων Υπηρεσιών Joomla.

Πηγές & χρήσιμοι σύνδεσμοι

Υπερισχύουν πάντα τα επίσημα στοιχεία του εκάστοτε κατασκευαστή. Η σελίδα αυτή συνοψίζει ουδέτερα τις δημόσια διαθέσιμες πληροφορίες.

Παρόμοιες ευπάθειες

Άλλες επεκτάσεις με παρόμοιες αδυναμίες ασφαλείας. Ελέγξτε αν κάποια από αυτές είναι εγκατεστημένη στον ιστότοπό σας.

Framework Helix3Κρίσιμηυπό ενεργή εκμετάλλευση
SP Page BuilderΚρίσιμηυπό ενεργή εκμετάλλευση
JCE EditorΚρίσιμηυπό ενεργή εκμετάλλευση
Υποστηρικτές

Υποστηρικτές αυτού του ιστότοπου

Το htprotect.org είναι μια δωρεάν, ανεξάρτητη από κατασκευαστές ενημερωτική υπηρεσία. Υποστηρίζεται από:

Πάροχος φιλοξενίας & κοινότητα
FC-Hosting

Πάροχος φιλοξενίας Joomla από τη Γερμανία με ενεργή υποστήριξη από την κοινότητα – εντόπισε την πρώτη επίθεση στην ευπάθεια του JCE.

fc-hosting.de
Εμπνευστής & διαχειριστής
Website-Bereinigung.de

Εξειδικεύεται στον καθαρισμό, τη συντήρηση και τη θωράκιση ιστότοπων Joomla και WordPress.

website-bereinigung.de

Υποστηρίξτε αυτό το έργο

Παρέχετε υπηρεσίες φιλοξενίας ή Joomla και θέλετε να στηρίξετε το htprotect.org – και να εμφανίζεστε εδώ ως υποστηρικτής; Κάθε συνεισφορά βοηθά ώστε όσοι επηρεάζονται να ειδοποιούνται και να προστατεύονται πιο γρήγορα.

Προτιμάτε να συνεισφέρετε διακριτικά, χωρίς αναφορά του ονόματός σας; Μια μικρή προσφορά στον κουμπαρά είναι εξίσου ευπρόσδεκτη.

Υποστηρίξτε τώρα το HTProtect
Bauschild & Service

Κατασκευή και τοποθέτηση εργοταξιακών πινακίδων, περιφράξεων εργοταξίου και λύσεων πρόσοψης – μαζί με σχεδιασμό και τρισδιάστατη απεικόνιση.

bauschildundservice.de
IT Specialista

Επαγγελματική υποστήριξη IT από την Τσεχία – διαχείριση Windows, διαχείριση domain και φιλοξενία ιστοσελίδων.

defendersoft.cz
onlineweg.de

Ταξιδιωτική πύλη από τη Γερμανία – οργανωμένα ταξίδια, ξενοδοχεία και αεροπορικά εισιτήρια online, με προσωπική εξυπηρέτηση ταξιδιωτικού γραφείου.

onlineweg.de
Criadero

Δημιουργικό γραφείο από το Βρανδεμβούργο – σχεδιασμός ιστοσελίδων, έντυπα, φωτογραφία και πανοράματα 360°, όλα από έναν συνεργάτη.

criadero.de
Jahn EDV-Dienst GmbH

Πάροχος υπηρεσιών IT από το Wächtersbach – ιστοσελίδες Joomla, τεχνική υποστήριξη υπολογιστών, hardware και software.

jahnedv.de
IsariConsult

Συμβουλευτική για την ασφάλεια πληροφοριών από το Βερολίνο – αναλύσεις ασφαλείας, διαχείριση κινδύνων και ISO 27001 για μικρομεσαίες επιχειρήσεις.

isari-consult.de