Framework Helix3: vulnerabilidades críticas de seguridad
Versión segura: Helix3 3.1.2 o posterior · via JoomShaper (account required)
De un vistazo
plg_ajax_helix3)¿De qué se trata?
Helix3 es el framework de plantillas clásico de JoomShaper y funciona como plugin de sistema junto con un plugin AJAX (plg_ajax_helix3). En ese plugin AJAX se han descubierto varias vulnerabilidades a las que se llega por el punto de entrada estándar com_ajax sin autenticación.
En concreto se describen, entre otras: un acceso de escritura sin autenticación a archivos (manipulación de rutas mediante la acción save), el borrado de archivos arbitrarios (remove/remove_image), la sobrescritura de los ajustes de la plantilla (import) y —una vez iniciada la sesión— una escalada de privilegios hasta la ejecución de código, porque la subida de imágenes también aceptaba archivos .php. A esto se suman fallos de XSS almacenado y reflejado, y una clave de API de Google Fonts olvidada en el código fuente.
La corrección está disponible desde el 29 de junio de 2026 como Helix3 3.1.1; entretanto ya ha salido la 3.1.2, así que lo mejor es actualizar directamente a esa versión. En el momento de la publicación, el número CVE estaba solicitado pero todavía sin asignar; quien notificó los fallos fue Phil Taylor, de mySites.guru.
¿Me afecta? – Cómo comprobarlo
- Abre el administrador
Inicia sesión en el administrador de Joomla (la dirección termina en
/administrator). - Ve a Plugins
Abre Sistema›Plugins (o bien Extensiones›Gestionar›Gestionar).
- Filtra por «Helix3»
Busca
Helix3o «System – Helix3 Framework» y anota el número de versión que aparece. - Valora la versión
Si la versión es inferior a la 3.1.2, actualízala – las versiones anteriores a la 3.1.1 son vulnerables de forma crítica.
Cómo solucionar la vulnerabilidad
- Abre el centro de actualizaciones
Ve a Sistema›Actualizar›Extensiones y haz clic en Buscar actualizaciones.
- Actualiza Helix3
Marca la entrada de Helix3 y haz clic en Actualizar. La versión 3.1.2 se distribuye a través del servidor de actualizaciones de JoomShaper.
- Comprueba el resultado
En Sistema›Plugins, verifica que ahora aparece la 3.1.2 (o una versión posterior).
Descarga oficial: via JoomShaper (account required). Asegúrate de tener al menos Helix3 3.1.2 o posterior.
¿Han atacado ya tu web?
.htaccess) y cambios inexplicables en los parámetros del estilo de plantilla. Ante la duda, encarga una limpieza profesional de la web y cambia todas las contraseñas.Síntoma típico: defacement con “Custom Javascript” inyectado
Una señal que se observa a menudo con esta vulnerabilidad: los atacantes inyectan JavaScript malicioso directamente en las opciones de la plantilla Helix3 – en el campo Custom Code›Custom Javascript. Nada más cargar el sitio, ese código sobrescribe la página entera con un defacement, es decir, la web aparece desfigurada – por ejemplo, “Hacked by trenggalek6etar”, “Hacked by antonkill” o mensajes parecidos del tipo “Hacked by …”.
document.addEventListener("DOMContentLoaded", function(){
document.title = "hacked by trenggalek6etar";
document.body.innerHTML =
'<div style="position:fixed;inset:0;'
+ 'background:#0a0a0a;z-index:2147483647">'
+ ' … HACKED BY trenggalek6etar … '
+ '</div>';
});
Cómo comprobarlo: en el administrador, en Extensiones›Plantillas›Estilos›(tu estilo de Helix3)›Custom Code›Custom Javascript. Si ahí hay código ajeno como document.title = "hacked by…" o document.body.innerHTML = …, la web está comprometida: elimina el código, cierra la causa con la actualización de Helix3 y cambia todas las contraseñas.
¿Necesitas ayuda con la limpieza? Encontrarás profesionales cualificados en el Directorio de Proveedores de Servicios de Joomla.
Restaurar las opciones de la plantilla desde una copia de la base de datos
Helix3 guarda todas las opciones de la plantilla (logo, colores, maquetación, CSS/JS personalizado …) en formato JSON, dentro de la columna params de la tabla #__template_styles – una fila por estilo. Si se han perdido por un hackeo, una actualización fallida o un restablecimiento accidental, restaura solo ese valor de params desde una copia de la base de datos, no la tabla entera.
- Localiza el estilo activo
Los estilos del frontend tienen
client_id = 0; el activo lleva ademáshome = 1. Anota su ID. - Busca la fila en la copia
En el volcado, localiza la fila de
#__template_stylescon el mismo nombre de plantilla. - Guarda el valor actual
Antes de nada, copia el valor de
paramsque tiene ahora la fila en producción. - Sobrescribe params
Sustituye solo el
paramsde esa única fila por el valor de la copia. - Comprueba
La página de inicio carga (HTTP 200) y las opciones vuelven a estar ahí.
SELECT id, template, home FROM #__template_styles WHERE client_id = 0;
UPDATE #__template_styles SET params = '<JSON de la copia>' WHERE id = 12;
Es reversible mientras hayas guardado el valor antiguo de params – y antes de cualquier cambio en la base de datos, la copia de seguridad es obligatoria.
Fuentes & más información
- Análisis y crítica del changelog – mySites.guru (Phil Taylor)Aviso original con los detalles técnicos
- JoomShaper (fabricante)Obtén la actualización con el actualizador de Joomla o desde tu cuenta de JoomShaper
Siempre prevalece la información oficial del desarrollador correspondiente. Esta página resume de forma neutral información disponible públicamente.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de