HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Ευπάθειες ασφαλείας & οδηγοί ενημέρωσης
Νέο htprotect.app - Κεντρική διαχείριση πολλών ιστότοπων Joomla
Ευπάθεια ασφαλείας

Framework Helix3: κρίσιμες ευπάθειες ασφαλείας στο Joomla

Κρίσιμη Υπό ενεργή εκμετάλλευσηCVE: Έχει ζητηθεί (αναφορά: Phil Taylor, mySites.guru)
Δράστε άμεσα
Ενημερώστε άμεσα το Helix3 στην έκδοση 3.1.2 (ή νεότερη).

Ασφαλής έκδοση: Helix3 3.1.2 ή νεότερη · via JoomShaper (account required)

Με μια ματιά

Επηρεαζόμενη επέκταση
Helix3 – πρόσθετο συστήματος & AJAX (plg_ajax_helix3)
Κατασκευαστής
Τύπος ευπάθειας
Πολλαπλές κρίσιμες ευπάθειες: εγγραφή και διαγραφή αρχείων χωρίς έλεγχο ταυτότητας, αντικατάσταση των ρυθμίσεων του προτύπου, κλιμάκωση δικαιωμάτων έως και εκτέλεση κώδικα (μεταφόρτωση αρχείων PHP), καθώς και XSS
Επηρεαζόμενες εκδόσεις
Όλες οι εκδόσεις πριν από την 3.1.1
Ασφαλής έκδοση
Helix3 3.1.2 ή νεότερη   Λήψη
Σοβαρότητα
Κρίσιμη · υπό ενεργή εκμετάλλευση
CVE
Έχει ζητηθεί (αναφορά: Phil Taylor, mySites.guru)
Συμβατότητα με Joomla
Joomla 4 / 5 / 6
Τελευταία ενημέρωση / δημοσίευση
Δημοσίευση/διόρθωση: 29 Ιουνίου 2026 (αναφορά: 28 Ιουνίου 2026)

Περί τίνος πρόκειται;

Το Helix3 είναι το κλασικό framework προτύπων της JoomShaper και λειτουργεί ως πρόσθετο συστήματος μαζί με ένα πρόσθετο AJAX (plg_ajax_helix3). Σε αυτό το πρόσθετο AJAX εντοπίστηκαν πολλές ευπάθειες, οι οποίες είναι προσβάσιμες μέσω του τυπικού σημείου πρόσβασης com_ajax χωρίς έλεγχο ταυτότητας.

Περιγράφονται συγκεκριμένα, μεταξύ άλλων: εγγραφή αρχείων χωρίς έλεγχο ταυτότητας (παραποίηση της διαδρομής μέσω της ενέργειας save), διαγραφή οποιουδήποτε αρχείου (remove/remove_image), αντικατάσταση των ρυθμίσεων του προτύπου (import) και – μετά τη σύνδεση – κλιμάκωση δικαιωμάτων έως και εκτέλεση κώδικα, επειδή η μεταφόρτωση εικόνων δεχόταν και αρχεία .php. Σε αυτά προστίθενται ευπάθειες XSS (stored και reflected), καθώς και ένα κλειδί API των Google Fonts που είχε μείνει μέσα στον πηγαίο κώδικα.

Η διόρθωση είναι διαθέσιμη από τις 29 Ιουνίου 2026 ως Helix3 3.1.1· στο μεταξύ κυκλοφόρησε και η έκδοση 3.1.2 – ενημερώστε απευθείας σε αυτήν. Κατά τη δημοσιοποίηση είχε ζητηθεί αριθμός CVE, χωρίς όμως να έχει ακόμη αποδοθεί· ως πηγή της αναφοράς κατονομάζεται ο Phil Taylor της mySites.guru.

Το Helix3 δεν είναι το Helix Ultimate
Το Helix3 είναι το παλαιότερο framework (πρόσθετο συστήματος + πρόσθετο AJAX). Το Helix Ultimate είναι ξεχωριστό, νεότερο πρότυπο, με δική του βάση κώδικα και δική του αρίθμηση εκδόσεων – δεν επηρεάζεται από την παρούσα ανακοίνωση ασφαλείας.
Σημείωση για τη διαφάνεια
Η δημόσια καταχώριση στο changelog ανέφερε αρχικά μόνο «Security Update», χωρίς καμία ένδειξη σοβαρότητας. Μη βασίζεστε αποκλειστικά στα changelog: ενημερώνετε πάντα έγκαιρα τις επεκτάσεις που σχετίζονται με την ασφάλεια.

Επηρεάζεται ο ιστότοπός μου; – Πώς θα το ελέγξετε

  1. Άνοιγμα της διαχείρισης

    Συνδεθείτε στη διαχείριση του Joomla (η διεύθυνση τελειώνει σε /administrator).

  2. Μετάβαση στα Πρόσθετα

    Ανοίξτε ΣύστημαΠρόσθετα (εναλλακτικά ΕπεκτάσειςΔιαχείρισηΔιαχείριση).

  3. Φιλτράρισμα για «Helix3»

    Αναζητήστε Helix3 ή «System – Helix3 Framework» και διαβάστε τον αριθμό έκδοσης που εμφανίζεται.

  4. Αξιολόγηση της έκδοσης

    Αν η έκδοση είναι μικρότερη από 3.1.2, προχωρήστε σε ενημέρωση – οι εκδόσεις πριν από την 3.1.1 είναι άμεσα ευάλωτες.

Πώς θα κλείσετε την ευπάθεια

Πριν από κάθε ενημέρωση: αντίγραφο ασφαλείας
Δημιουργήστε αντίγραφο ασφαλείας των αρχείων και της βάσης δεδομένων πριν από την ενημέρωση – έτσι μπορείτε να επαναφέρετε τα πάντα αν κάτι πάει στραβά (π.χ. μέσω Akeeba Backup ή του παρόχου φιλοξενίας σας).
  1. Άνοιγμα του κέντρου ενημερώσεων

    Μεταβείτε στο ΣύστημαΕνημέρωσηΕπεκτάσεις και πατήστε Έλεγχος για ενημερώσεις.

  2. Ενημέρωση του Helix3

    Επιλέξτε την εγγραφή Helix3 και πατήστε Ενημέρωση. Η έκδοση 3.1.2 διανέμεται μέσω του διακομιστή ενημερώσεων της JoomShaper.

  3. Έλεγχος του αποτελέσματος

    Ελέγξτε στο ΣύστημαΠρόσθετα ότι εμφανίζεται πλέον η 3.1.2 (ή νεότερη).

Χειροκίνητη εγκατάσταση (εναλλακτικά)
Αν δεν εμφανιστεί ενημέρωση, κατεβάστε το πακέτο από τον λογαριασμό σας στη JoomShaper και εγκαταστήστε το μέσω ΕπεκτάσειςΔιαχείρισηΕγκατάσταση.

Επίσημη πηγή λήψης: via JoomShaper (account required). Βεβαιωθείτε ότι έχετε τουλάχιστον την έκδοση Helix3 3.1.2 ή νεότερη.

Έχει ήδη δεχθεί επίθεση ο ιστότοπος;

Η ενημέρωση δεν αφαιρεί κακόβουλο κώδικα που υπάρχει ήδη
Αν ο ιστότοπος έμεινε χωρίς τη διόρθωση κατά το διάστημα έκθεσης, ελέγξτε μετά την ενημέρωση: αρχεία που δεν περιμένατε μέσα στον φάκελο του προτύπου, αρχεία προστασίας που λείπουν (π.χ. .htaccess) και ανεξήγητες αλλαγές στις παραμέτρους του στυλ προτύπου. Αν έχετε αμφιβολίες, αναθέστε τον καθαρισμό του ιστότοπου σε ειδικό και αλλάξτε όλους τους κωδικούς πρόσβασης.

Τυπικό σύμπτωμα: αλλοίωση (defacement) μέσω κώδικα στο «Custom Javascript»

Ένα σημάδι που παρατηρείται συχνά σε αυτή την ευπάθεια: οι επιτιθέμενοι εισάγουν κακόβουλο JavaScript απευθείας στις επιλογές του προτύπου Helix3 – στο πεδίο Custom CodeCustom Javascript. Με τη φόρτωση της σελίδας, ο κώδικας αυτός αντικαθιστά ολόκληρη τη σελίδα με μια αλλοιωμένη εκδοχή – π.χ. «Hacked by trenggalek6etar», «Hacked by antonkill» ή παρόμοια μηνύματα του τύπου «Hacked by …».

HACKED BY TRENGGALEK6ETAR
Έτσι βλέπουν οι επισκέπτες την αλλοιωμένη σελίδα (αναπαράσταση παραδείγματος).
document.addEventListener("DOMContentLoaded", function(){
  document.title = "hacked by trenggalek6etar";
  document.body.innerHTML =
    '<div style="position:fixed;inset:0;'
    + 'background:#0a0a0a;z-index:2147483647">'
    + ' … HACKED BY trenggalek6etar … '
    + '</div>';
});
Ο κώδικας που εισήχθη στο πεδίο Custom Javascript των επιλογών του προτύπου Helix3.

Πώς το ελέγχετε: στη διαχείριση, στο ΕπεκτάσειςΠρότυπαΣτυλ(το δικό σας στυλ Helix3)Custom CodeCustom Javascript. Αν βρείτε εκεί ξένο κώδικα, όπως document.title = "hacked by…" ή document.body.innerHTML = …, ο ιστότοπος έχει παραβιαστεί: αφαιρέστε τον κώδικα, κλείστε την αιτία με την ενημέρωση του Helix3 και αλλάξτε όλους τους κωδικούς πρόσβασης.

Χρειάζεστε βοήθεια με τον καθαρισμό; Βρείτε εξειδικευμένους επαγγελματίες στον Κατάλογο Παρόχων Υπηρεσιών Joomla.

Επαναφορά των επιλογών του προτύπου από αντίγραφο ασφαλείας της βάσης δεδομένων

Το Helix3 αποθηκεύει όλες τις επιλογές του προτύπου (λογότυπο, χρώματα, διάταξη, προσαρμοσμένο CSS/JS …) σε μορφή JSON, στη στήλη params του πίνακα #__template_styles – μία εγγραφή ανά στυλ. Αν χάθηκαν από παραβίαση, από αποτυχημένη ενημέρωση ή από επαναφορά στις προεπιλογές, γράψτε πίσω μόνο αυτήν τη μία τιμή params από ένα αντίγραφο της βάσης, όχι ολόκληρο τον πίνακα.

  1. Εντοπισμός του ενεργού στυλ

    Τα στυλ του ιστότοπου έχουν client_id = 0· το ενεργό έχει επιπλέον home = 1. Σημειώστε το ID του.

  2. Εντοπισμός της εγγραφής στο αντίγραφο

    Μέσα στο dump, βρείτε την εγγραφή #__template_styles με το ίδιο όνομα προτύπου.

  3. Φύλαξη της τρέχουσας τιμής

    Αντιγράψτε πρώτα την τρέχουσα τιμή params της ζωντανής εγγραφής.

  4. Αντικατάσταση της τιμής params

    Αντικαταστήστε μόνο την τιμή params αυτής της μίας εγγραφής με εκείνη του αντιγράφου.

  5. Έλεγχος

    Η αρχική σελίδα φορτώνει (HTTP 200) και οι επιλογές είναι ξανά ορατές.

SELECT id, template, home FROM #__template_styles WHERE client_id = 0;
UPDATE #__template_styles SET params = '<JSON από το αντίγραφο>' WHERE id = 12;

Η ενέργεια είναι αναστρέψιμη, εφόσον έχετε φυλάξει την παλιά τιμή params – και πριν από κάθε αλλαγή στη βάση δεδομένων, το αντίγραφο ασφαλείας είναι υποχρεωτικό.

Πηγές & χρήσιμοι σύνδεσμοι

Υπερισχύουν πάντα τα επίσημα στοιχεία του εκάστοτε κατασκευαστή. Η σελίδα αυτή συνοψίζει ουδέτερα τις δημόσια διαθέσιμες πληροφορίες.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de