Helix Ultimate – κρίσιμα κενά ασφαλείας στον AJAX handler
Ασφαλής έκδοση: Helix Ultimate 2.2.8 ή νεότερη · free download via JoomShaper
Με μια ματιά
Περί τίνος πρόκειται;
Το Helix Ultimate είναι το τρέχον framework προτύπων της JoomShaper – ένα πρότυπο μαζί με ένα πρόσθετο συστήματος. Καταχωρίζει έναν AJAX handler, τον οποίο το Joomla εκτελεί μέσω του τυπικού σημείου κλήσης com_ajax ακόμη και για εντελώς ανώνυμους επισκέπτες. Πριν από την έκδοση 2.2.7, αρκετές από αυτές τις ενέργειες έκαναν τη δουλειά τους χωρίς να ελέγξουν πρώτα τη σύνδεση ή τα δικαιώματα του χρήστη.
Το σοβαρότερο από όλα είναι η εγγραφή στις ρυθμίσεις των μενού χωρίς πιστοποίηση: επειδή το περιεχόμενο του μενού δεν καθαριζόταν πριν από την εμφάνισή του, μπορεί να αποθηκευτεί μόνιμα σε αυτό κακόβουλος κώδικας, ο οποίος στη συνέχεια εκτελείται στα προγράμματα περιήγησης των επισκεπτών – ακόμη και μέσα στη συνεδρία του διαχειριστή (stored XSS). Σε αυτά προστίθενται ένα κενό τύπου path traversal, εξαιτίας του οποίου οι διαγραφές αρχείων μπορούσαν να φτάσουν σε οποιοδήποτε σημείο του καταλόγου του Joomla, ένα open redirect και μια μη προστατευμένη εξαγωγή προτύπου.
Η διόρθωση διατίθεται από τις 7 Ιουλίου 2026 ως Helix Ultimate 2.2.7· επαναφέρει τους ελέγχους σύνδεσης και δικαιωμάτων που έλειπαν σε κάθε ενέργεια AJAX, περιορίζει τις διαδρομές αρχείων, επικυρώνει τις ανακατευθύνσεις και καθαρίζει την έξοδο των μενού. Λίγο αργότερα ακολούθησε η 2.2.8 με μια μικρή συμπληρωματική διόρθωση – γι' αυτό ενημερώστε απευθείας στην 2.2.8 ή νεότερη. Επειδή δεν κυκλοφόρησε ποτέ έκδοση 2.2.5 ή 2.2.6, κάθε παλαιότερη έκδοση μένει πίσω – πολλές εγκαταστάσεις βρίσκονται ακόμη στη σειρά 2.1 ή και στην 1.1. Μέχρι στιγμής δεν έχει εκδοθεί αριθμός CVE.
Επηρεάζεται ο ιστότοπός μου; – Πώς θα το ελέγξετε
- Ανοίξτε τη διαχείριση
Συνδεθείτε στη διαχείριση του Joomla (η διεύθυνση τελειώνει σε
/administrator). - Μεταβείτε στις Επεκτάσεις
Ανοίξτε Επεκτάσεις›Διαχείριση›Διαχείριση και φιλτράρετε για
Helix Ultimate. - Δείτε την έκδοση
Διαβάστε την εγκατεστημένη έκδοση. Αν είναι μικρότερη από 2.2.8, ενημερώστε την – οι εκδόσεις πριν από την 2.2.7 είναι άμεσα ευάλωτες.
- Αναζητήστε ίχνη
Ελέγξτε τα μενού και τις ρυθμίσεις του mega menu για συνδέσμους ή scripts που δεν προσθέσατε εσείς, καθώς και τη λίστα Χρηστών για άγνωστους λογαριασμούς Υπερχρήστη.
Πώς θα κλείσετε την ευπάθεια
- Ανοίξτε το κέντρο ενημερώσεων
Μεταβείτε σε Σύστημα›Ενημέρωση›Επεκτάσεις και κάντε κλικ στο Έλεγχος για ενημερώσεις.
- Ενημερώστε κάθε μέρος του Helix Ultimate
Ενημερώστε κάθε καταχώριση Helix Ultimate που σας προσφέρεται στην 2.2.8 ή νεότερη (πρόσθετο συστήματος και πρότυπο, ενδεχομένως και έναν template installer) – όχι μόνο μία από αυτές.
- Επιβεβαιώστε την επιτυχία
Στη συνέχεια βεβαιωθείτε ότι παντού εμφανίζεται η 2.2.8 (ή νεότερη).
Επίσημη πηγή λήψης: free download via JoomShaper. Βεβαιωθείτε ότι έχετε τουλάχιστον την έκδοση Helix Ultimate 2.2.8 ή νεότερη.
Έχει ήδη δεχθεί επίθεση ο ιστότοπος;
.htaccess, index.html) υπάρχουν ακόμη και αν άλλαξαν οι ρυθμίσεις στα στυλ του προτύπου. Αν βρείτε κάτι, εξασφαλίστε πρώτα τα αποδεικτικά στοιχεία, καθαρίστε στη συνέχεια ολόκληρη την ιστοσελίδα και αλλάξτε όλους τους κωδικούς πρόσβασης και τα μυστικά κλειδιά.Χρειάζεστε βοήθεια με τον καθαρισμό; Βρείτε εξειδικευμένους επαγγελματίες στον Κατάλογο Παρόχων Υπηρεσιών Joomla.
Πηγές & χρήσιμοι σύνδεσμοι
- Λεπτομερής ανάλυση – Website-Bereinigung.deΥπόβαθρο και καθαρισμός
- Αρχική ανακοίνωση – mySites.guruΗ ανακοίνωση που επιβεβαίωσε το κενό ασφαλείας
- Joomla Vulnerable Extensions List (VEL)Λίστα ευάλωτων επεκτάσεων που τηρεί η κοινότητα
Υπερισχύουν πάντα τα επίσημα στοιχεία του εκάστοτε κατασκευαστή. Η σελίδα αυτή συνοψίζει ουδέτερα τις δημόσια διαθέσιμες πληροφορίες.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de