Helix Ultimate – vulnerabilidad crítica en AJAX (sin login)
Versión segura: Helix Ultimate 2.2.8 o posterior · free download via JoomShaper
De un vistazo
¿De qué se trata?
Helix Ultimate es el framework de plantillas actual de JoomShaper (una plantilla junto con un plugin de sistema). Registra un handler AJAX que Joomla ejecuta a través del endpoint estándar com_ajax incluso para visitantes totalmente anónimos. Antes de la versión 2.2.7, varias de esas acciones hacían su trabajo sin comprobar antes ni el inicio de sesión ni los permisos.
La más grave es una escritura sin autenticar en los ajustes de los menús: como el contenido del menú no se saneaba antes de mostrarlo, se puede usar para almacenar de forma permanente un script malicioso que luego se ejecuta en el navegador de quien visita la web e incluso dentro de la sesión del administrador (XSS almacenado). A eso se suman un fallo de path traversal que permitía que los borrados de archivos alcanzasen cualquier punto de la carpeta de Joomla, una redirección abierta y una exportación de plantilla sin protección.
La corrección está disponible desde el 7 de julio de 2026 como Helix Ultimate 2.2.7: devuelve a todas las acciones AJAX las comprobaciones de sesión y permisos que faltaban, acota las rutas de archivo, valida las redirecciones y sanea la salida de los menús. Poco después llegó la 2.2.8 con una pequeña corrección posterior, así que lo mejor es actualizar directamente a la 2.2.8 o posterior. Como no hubo ninguna 2.2.5 ni 2.2.6, cualquier versión anterior se ha quedado atrás: muchas instalaciones siguen en la rama 2.1 o incluso en la 1.1. Por ahora no se ha asignado ningún número CVE.
¿Me afecta? – Cómo comprobarlo
- Abre el administrador
Inicia sesión en el administrador de Joomla (la dirección termina en
/administrator). - Ve a Extensiones
Abre Extensiones›Gestionar›Gestionar y filtra por
Helix Ultimate. - Consulta la versión
Mira qué versión tienes instalada. Si es inferior a la 2.2.8, actualízala: las versiones anteriores a la 2.2.7 están en riesgo inmediato.
- Busca rastros
Revisa los menús y los ajustes del mega menú por si hay enlaces o scripts que tú no has añadido, y la lista de usuarios por si aparecen cuentas de Super Usuario desconocidas.
Cómo solucionar la vulnerabilidad
- Abre el centro de actualizaciones
Ve a Sistema›Actualizar›Extensiones y pulsa Buscar actualizaciones.
- Actualiza todas las partes de Helix Ultimate
Actualiza todas las entradas de Helix Ultimate que aparezcan a la 2.2.8 o posterior (plugin de sistema, plantilla y, si lo hay, el instalador de la plantilla), no solo una de ellas.
- Comprueba que ha funcionado
Después, confirma que en todas las entradas aparece la 2.2.8 (o una versión posterior).
Descarga oficial: free download via JoomShaper. Asegúrate de tener al menos Helix Ultimate 2.2.8 o posterior.
¿Han atacado ya tu web?
.htaccess, index.html) siguen en su sitio y si se han modificado los ajustes de los estilos de plantilla. Si encuentras algo, guarda primero las pruebas, limpia después la web entera y cambia todas las contraseñas y claves secretas.¿Necesitas ayuda con la limpieza? Encontrarás profesionales cualificados en el Directorio de Proveedores de Servicios de Joomla.
Fuentes & más información
- Análisis detallado – Website-Bereinigung.deContexto y limpieza
- Aviso original – mySites.guruEl aviso que confirmó el fallo
- Joomla Vulnerable Extensions List (VEL)Lista de extensiones vulnerables mantenida por la comunidad
Siempre prevalece la información oficial del desarrollador correspondiente. Esta página resume de forma neutral información disponible públicamente.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de