HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilidades & guías de actualización
Nuevo htprotect.app - Gestión centralizada de varios sitios Joomla
Vulnerabilidad de seguridad

Helix Ultimate – vulnerabilidad crítica en AJAX (sin login)

CríticaCVE: Sin CVE asignado (notificado por mySites.guru)
Actúa ahora
Actualiza Helix Ultimate a la 2.2.8 o posterior cuanto antes, instalando todas sus partes (plugin de sistema y plantilla).

Versión segura: Helix Ultimate 2.2.8 o posterior · free download via JoomShaper

De un vistazo

Extensión afectada
Helix Ultimate – plantilla & plugin de sistema (JoomShaper)
Desarrollador
Tipo de vulnerabilidad
Varias acciones AJAX accesibles sin autenticar, sin comprobación de sesión ni de permisos: escritura en los menús (XSS almacenado), borrado de archivos por path traversal, redirección abierta y exportación de plantilla sin protección
Versiones afectadas
Todas las versiones anteriores a la 2.2.7
Versión segura
Helix Ultimate 2.2.8 o posterior   Descargar
Gravedad
Crítica
CVE
Sin CVE asignado (notificado por mySites.guru)
Compatibilidad con Joomla
Joomla 4 / 5 / 6
Actualizado / publicado
Publicado/parcheado: 7 de julio de 2026

¿De qué se trata?

Helix Ultimate es el framework de plantillas actual de JoomShaper (una plantilla junto con un plugin de sistema). Registra un handler AJAX que Joomla ejecuta a través del endpoint estándar com_ajax incluso para visitantes totalmente anónimos. Antes de la versión 2.2.7, varias de esas acciones hacían su trabajo sin comprobar antes ni el inicio de sesión ni los permisos.

La más grave es una escritura sin autenticar en los ajustes de los menús: como el contenido del menú no se saneaba antes de mostrarlo, se puede usar para almacenar de forma permanente un script malicioso que luego se ejecuta en el navegador de quien visita la web e incluso dentro de la sesión del administrador (XSS almacenado). A eso se suman un fallo de path traversal que permitía que los borrados de archivos alcanzasen cualquier punto de la carpeta de Joomla, una redirección abierta y una exportación de plantilla sin protección.

La corrección está disponible desde el 7 de julio de 2026 como Helix Ultimate 2.2.7: devuelve a todas las acciones AJAX las comprobaciones de sesión y permisos que faltaban, acota las rutas de archivo, valida las redirecciones y sanea la salida de los menús. Poco después llegó la 2.2.8 con una pequeña corrección posterior, así que lo mejor es actualizar directamente a la 2.2.8 o posterior. Como no hubo ninguna 2.2.5 ni 2.2.6, cualquier versión anterior se ha quedado atrás: muchas instalaciones siguen en la rama 2.1 o incluso en la 1.1. Por ahora no se ha asignado ningún número CVE.

Helix Ultimate no es Helix3
Helix Ultimate es el framework de plantillas más reciente, con su propio código y su propia numeración de versiones. Helix3 es un producto distinto y más antiguo, con su propio fallo y su propia corrección: no los confundas.
Una nota sobre transparencia
El actualizador de Joomla suele mostrar solo una escueta línea de «Security Update», sin indicar la gravedad. No te fíes del registro de cambios: actualiza siempre de inmediato las extensiones que afectan a la seguridad.

¿Me afecta? – Cómo comprobarlo

  1. Abre el administrador

    Inicia sesión en el administrador de Joomla (la dirección termina en /administrator).

  2. Ve a Extensiones

    Abre ExtensionesGestionarGestionar y filtra por Helix Ultimate.

  3. Consulta la versión

    Mira qué versión tienes instalada. Si es inferior a la 2.2.8, actualízala: las versiones anteriores a la 2.2.7 están en riesgo inmediato.

  4. Busca rastros

    Revisa los menús y los ajustes del mega menú por si hay enlaces o scripts que tú no has añadido, y la lista de usuarios por si aparecen cuentas de Super Usuario desconocidas.

Cómo solucionar la vulnerabilidad

Antes de cada actualización: copia de seguridad
Haz una copia de seguridad de los archivos y de la base de datos antes de actualizar: así podrás volver atrás si algo sale mal (por ejemplo, con Akeeba Backup o desde tu proveedor de hosting).
  1. Abre el centro de actualizaciones

    Ve a SistemaActualizarExtensiones y pulsa Buscar actualizaciones.

  2. Actualiza todas las partes de Helix Ultimate

    Actualiza todas las entradas de Helix Ultimate que aparezcan a la 2.2.8 o posterior (plugin de sistema, plantilla y, si lo hay, el instalador de la plantilla), no solo una de ellas.

  3. Comprueba que ha funcionado

    Después, confirma que en todas las entradas aparece la 2.2.8 (o una versión posterior).

Instalación manual (alternativa)
Si no aparece ninguna actualización, descarga el paquete desde tu cuenta de JoomShaper e instálalo en ExtensionesGestionarInstalar. Desactivar el plugin no basta: los archivos siguen en el servidor y el endpoint AJAX sigue siendo accesible.

Descarga oficial: free download via JoomShaper. Asegúrate de tener al menos Helix Ultimate 2.2.8 o posterior.

¿Han atacado ya tu web?

Actualizar no deshace un ataque que ya se ha producido
La actualización frena nuevos intentos, pero no revierte nada. Después de actualizar, comprueba: los menús y el mega menú por si les han inyectado enlaces o marcado, la lista de usuarios por si hay Super Usuarios desconocidos, si los archivos de protección (.htaccess, index.html) siguen en su sitio y si se han modificado los ajustes de los estilos de plantilla. Si encuentras algo, guarda primero las pruebas, limpia después la web entera y cambia todas las contraseñas y claves secretas.

¿Necesitas ayuda con la limpieza? Encontrarás profesionales cualificados en el Directorio de Proveedores de Servicios de Joomla.

Fuentes & más información

Siempre prevalece la información oficial del desarrollador correspondiente. Esta página resume de forma neutral información disponible públicamente.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de