Framework Helix3: κρίσιμες ευπάθειες ασφαλείας στο Joomla
Ασφαλής έκδοση: Helix3 3.1.2 ή νεότερη · via JoomShaper (account required)
Με μια ματιά
plg_ajax_helix3)Περί τίνος πρόκειται;
Το Helix3 είναι το κλασικό framework προτύπων της JoomShaper και λειτουργεί ως πρόσθετο συστήματος μαζί με ένα πρόσθετο AJAX (plg_ajax_helix3). Σε αυτό το πρόσθετο AJAX εντοπίστηκαν πολλές ευπάθειες, οι οποίες είναι προσβάσιμες μέσω του τυπικού σημείου πρόσβασης com_ajax χωρίς έλεγχο ταυτότητας.
Περιγράφονται συγκεκριμένα, μεταξύ άλλων: εγγραφή αρχείων χωρίς έλεγχο ταυτότητας (παραποίηση της διαδρομής μέσω της ενέργειας save), διαγραφή οποιουδήποτε αρχείου (remove/remove_image), αντικατάσταση των ρυθμίσεων του προτύπου (import) και – μετά τη σύνδεση – κλιμάκωση δικαιωμάτων έως και εκτέλεση κώδικα, επειδή η μεταφόρτωση εικόνων δεχόταν και αρχεία .php. Σε αυτά προστίθενται ευπάθειες XSS (stored και reflected), καθώς και ένα κλειδί API των Google Fonts που είχε μείνει μέσα στον πηγαίο κώδικα.
Η διόρθωση είναι διαθέσιμη από τις 29 Ιουνίου 2026 ως Helix3 3.1.1· στο μεταξύ κυκλοφόρησε και η έκδοση 3.1.2 – ενημερώστε απευθείας σε αυτήν. Κατά τη δημοσιοποίηση είχε ζητηθεί αριθμός CVE, χωρίς όμως να έχει ακόμη αποδοθεί· ως πηγή της αναφοράς κατονομάζεται ο Phil Taylor της mySites.guru.
Επηρεάζεται ο ιστότοπός μου; – Πώς θα το ελέγξετε
- Άνοιγμα της διαχείρισης
Συνδεθείτε στη διαχείριση του Joomla (η διεύθυνση τελειώνει σε
/administrator). - Μετάβαση στα Πρόσθετα
Ανοίξτε Σύστημα›Πρόσθετα (εναλλακτικά Επεκτάσεις›Διαχείριση›Διαχείριση).
- Φιλτράρισμα για «Helix3»
Αναζητήστε
Helix3ή «System – Helix3 Framework» και διαβάστε τον αριθμό έκδοσης που εμφανίζεται. - Αξιολόγηση της έκδοσης
Αν η έκδοση είναι μικρότερη από 3.1.2, προχωρήστε σε ενημέρωση – οι εκδόσεις πριν από την 3.1.1 είναι άμεσα ευάλωτες.
Πώς θα κλείσετε την ευπάθεια
- Άνοιγμα του κέντρου ενημερώσεων
Μεταβείτε στο Σύστημα›Ενημέρωση›Επεκτάσεις και πατήστε Έλεγχος για ενημερώσεις.
- Ενημέρωση του Helix3
Επιλέξτε την εγγραφή Helix3 και πατήστε Ενημέρωση. Η έκδοση 3.1.2 διανέμεται μέσω του διακομιστή ενημερώσεων της JoomShaper.
- Έλεγχος του αποτελέσματος
Ελέγξτε στο Σύστημα›Πρόσθετα ότι εμφανίζεται πλέον η 3.1.2 (ή νεότερη).
Επίσημη πηγή λήψης: via JoomShaper (account required). Βεβαιωθείτε ότι έχετε τουλάχιστον την έκδοση Helix3 3.1.2 ή νεότερη.
Έχει ήδη δεχθεί επίθεση ο ιστότοπος;
.htaccess) και ανεξήγητες αλλαγές στις παραμέτρους του στυλ προτύπου. Αν έχετε αμφιβολίες, αναθέστε τον καθαρισμό του ιστότοπου σε ειδικό και αλλάξτε όλους τους κωδικούς πρόσβασης.Τυπικό σύμπτωμα: αλλοίωση (defacement) μέσω κώδικα στο «Custom Javascript»
Ένα σημάδι που παρατηρείται συχνά σε αυτή την ευπάθεια: οι επιτιθέμενοι εισάγουν κακόβουλο JavaScript απευθείας στις επιλογές του προτύπου Helix3 – στο πεδίο Custom Code›Custom Javascript. Με τη φόρτωση της σελίδας, ο κώδικας αυτός αντικαθιστά ολόκληρη τη σελίδα με μια αλλοιωμένη εκδοχή – π.χ. «Hacked by trenggalek6etar», «Hacked by antonkill» ή παρόμοια μηνύματα του τύπου «Hacked by …».
document.addEventListener("DOMContentLoaded", function(){
document.title = "hacked by trenggalek6etar";
document.body.innerHTML =
'<div style="position:fixed;inset:0;'
+ 'background:#0a0a0a;z-index:2147483647">'
+ ' … HACKED BY trenggalek6etar … '
+ '</div>';
});
Πώς το ελέγχετε: στη διαχείριση, στο Επεκτάσεις›Πρότυπα›Στυλ›(το δικό σας στυλ Helix3)›Custom Code›Custom Javascript. Αν βρείτε εκεί ξένο κώδικα, όπως document.title = "hacked by…" ή document.body.innerHTML = …, ο ιστότοπος έχει παραβιαστεί: αφαιρέστε τον κώδικα, κλείστε την αιτία με την ενημέρωση του Helix3 και αλλάξτε όλους τους κωδικούς πρόσβασης.
Χρειάζεστε βοήθεια με τον καθαρισμό; Βρείτε εξειδικευμένους επαγγελματίες στον Κατάλογο Παρόχων Υπηρεσιών Joomla.
Επαναφορά των επιλογών του προτύπου από αντίγραφο ασφαλείας της βάσης δεδομένων
Το Helix3 αποθηκεύει όλες τις επιλογές του προτύπου (λογότυπο, χρώματα, διάταξη, προσαρμοσμένο CSS/JS …) σε μορφή JSON, στη στήλη params του πίνακα #__template_styles – μία εγγραφή ανά στυλ. Αν χάθηκαν από παραβίαση, από αποτυχημένη ενημέρωση ή από επαναφορά στις προεπιλογές, γράψτε πίσω μόνο αυτήν τη μία τιμή params από ένα αντίγραφο της βάσης, όχι ολόκληρο τον πίνακα.
- Εντοπισμός του ενεργού στυλ
Τα στυλ του ιστότοπου έχουν
client_id = 0· το ενεργό έχει επιπλέονhome = 1. Σημειώστε το ID του. - Εντοπισμός της εγγραφής στο αντίγραφο
Μέσα στο dump, βρείτε την εγγραφή
#__template_stylesμε το ίδιο όνομα προτύπου. - Φύλαξη της τρέχουσας τιμής
Αντιγράψτε πρώτα την τρέχουσα τιμή
paramsτης ζωντανής εγγραφής. - Αντικατάσταση της τιμής params
Αντικαταστήστε μόνο την τιμή
paramsαυτής της μίας εγγραφής με εκείνη του αντιγράφου. - Έλεγχος
Η αρχική σελίδα φορτώνει (HTTP 200) και οι επιλογές είναι ξανά ορατές.
SELECT id, template, home FROM #__template_styles WHERE client_id = 0;
UPDATE #__template_styles SET params = '<JSON από το αντίγραφο>' WHERE id = 12;
Η ενέργεια είναι αναστρέψιμη, εφόσον έχετε φυλάξει την παλιά τιμή params – και πριν από κάθε αλλαγή στη βάση δεδομένων, το αντίγραφο ασφαλείας είναι υποχρεωτικό.
Πηγές & χρήσιμοι σύνδεσμοι
- Ανάλυση και κριτική του changelog – mySites.guru (Phil Taylor)Η αρχική αναφορά, με τις τεχνικές λεπτομέρειες
- JoomShaper (κατασκευαστής)Λήψη της ενημέρωσης μέσω του συστήματος ενημερώσεων του Joomla ή του λογαριασμού σας στη JoomShaper
Υπερισχύουν πάντα τα επίσημα στοιχεία του εκάστοτε κατασκευαστή. Η σελίδα αυτή συνοψίζει ουδέτερα τις δημόσια διαθέσιμες πληροφορίες.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de