HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilidades & guías de actualización
Nuevo htprotect.app - Gestión centralizada de varios sitios Joomla
Vulnerabilidad de seguridad

Framework Helix3: vulnerabilidades críticas de seguridad

Crítica Explotada activamenteCVE: Solicitado (notificado por: Phil Taylor, mySites.guru)
Actúa ahora
Actualiza Helix3 de inmediato a la versión 3.1.2 (o posterior).

Versión segura: Helix3 3.1.2 o posterior · via JoomShaper (account required)

De un vistazo

Extensión afectada
Helix3 – plugin de sistema y AJAX (plg_ajax_helix3)
Desarrollador
Tipo de vulnerabilidad
Varias vulnerabilidades críticas: escritura y borrado de archivos sin autenticación, sobrescritura de los ajustes de la plantilla, escalada de privilegios hasta la ejecución de código (subida de PHP) y XSS
Versiones afectadas
Todas las versiones anteriores a la 3.1.1
Versión segura
Helix3 3.1.2 o posterior   Descargar
Gravedad
Crítica · explotada activamente
CVE
Solicitado (notificado por: Phil Taylor, mySites.guru)
Compatibilidad con Joomla
Joomla 4 / 5 / 6
Actualizado / publicado
Publicado/corregido: 29 de junio de 2026 (notificado: 28 de junio de 2026)

¿De qué se trata?

Helix3 es el framework de plantillas clásico de JoomShaper y funciona como plugin de sistema junto con un plugin AJAX (plg_ajax_helix3). En ese plugin AJAX se han descubierto varias vulnerabilidades a las que se llega por el punto de entrada estándar com_ajax sin autenticación.

En concreto se describen, entre otras: un acceso de escritura sin autenticación a archivos (manipulación de rutas mediante la acción save), el borrado de archivos arbitrarios (remove/remove_image), la sobrescritura de los ajustes de la plantilla (import) y —una vez iniciada la sesión— una escalada de privilegios hasta la ejecución de código, porque la subida de imágenes también aceptaba archivos .php. A esto se suman fallos de XSS almacenado y reflejado, y una clave de API de Google Fonts olvidada en el código fuente.

La corrección está disponible desde el 29 de junio de 2026 como Helix3 3.1.1; entretanto ya ha salido la 3.1.2, así que lo mejor es actualizar directamente a esa versión. En el momento de la publicación, el número CVE estaba solicitado pero todavía sin asignar; quien notificó los fallos fue Phil Taylor, de mySites.guru.

Helix3 no es Helix Ultimate
Helix3 es el framework antiguo (plugin de sistema + plugin AJAX). Helix Ultimate es una plantilla distinta y más reciente, con su propio código y su propia numeración de versiones: no le afecta este aviso.
Una nota sobre transparencia
Al principio, la entrada pública del changelog decía únicamente «Security Update», sin indicar la gravedad. No te fíes solo de los changelogs: actualiza siempre sin demora las extensiones que afectan a la seguridad.

¿Me afecta? – Cómo comprobarlo

  1. Abre el administrador

    Inicia sesión en el administrador de Joomla (la dirección termina en /administrator).

  2. Ve a Plugins

    Abre SistemaPlugins (o bien ExtensionesGestionarGestionar).

  3. Filtra por «Helix3»

    Busca Helix3 o «System – Helix3 Framework» y anota el número de versión que aparece.

  4. Valora la versión

    Si la versión es inferior a la 3.1.2, actualízala – las versiones anteriores a la 3.1.1 son vulnerables de forma crítica.

Cómo solucionar la vulnerabilidad

Antes de cada actualización: copia de seguridad
Haz una copia de seguridad de los archivos y de la base de datos antes de actualizar: así podrás volver atrás si algo sale mal (por ejemplo, con Akeeba Backup o desde tu proveedor de hosting).
  1. Abre el centro de actualizaciones

    Ve a SistemaActualizarExtensiones y haz clic en Buscar actualizaciones.

  2. Actualiza Helix3

    Marca la entrada de Helix3 y haz clic en Actualizar. La versión 3.1.2 se distribuye a través del servidor de actualizaciones de JoomShaper.

  3. Comprueba el resultado

    En SistemaPlugins, verifica que ahora aparece la 3.1.2 (o una versión posterior).

Instalación manual (alternativa)
Si no aparece ninguna actualización, descarga el paquete desde tu cuenta de JoomShaper e instálalo en ExtensionesGestionarInstalar.

Descarga oficial: via JoomShaper (account required). Asegúrate de tener al menos Helix3 3.1.2 o posterior.

¿Han atacado ya tu web?

Actualizar no elimina el código malicioso ya instalado
Si la web estuvo sin parchear durante la ventana de exposición, revisa después de actualizar: archivos inesperados en la carpeta de la plantilla, archivos de protección que hayan desaparecido (por ejemplo, .htaccess) y cambios inexplicables en los parámetros del estilo de plantilla. Ante la duda, encarga una limpieza profesional de la web y cambia todas las contraseñas.

Síntoma típico: defacement con “Custom Javascript” inyectado

Una señal que se observa a menudo con esta vulnerabilidad: los atacantes inyectan JavaScript malicioso directamente en las opciones de la plantilla Helix3 – en el campo Custom CodeCustom Javascript. Nada más cargar el sitio, ese código sobrescribe la página entera con un defacement, es decir, la web aparece desfigurada – por ejemplo, “Hacked by trenggalek6etar”, “Hacked by antonkill” o mensajes parecidos del tipo “Hacked by …”.

HACKED BY TRENGGALEK6ETAR
Así ven la página los visitantes (ejemplo recreado).
document.addEventListener("DOMContentLoaded", function(){
  document.title = "hacked by trenggalek6etar";
  document.body.innerHTML =
    '<div style="position:fixed;inset:0;'
    + 'background:#0a0a0a;z-index:2147483647">'
    + ' … HACKED BY trenggalek6etar … '
    + '</div>';
});
El código inyectado en el campo Custom Javascript de las opciones de la plantilla Helix3.

Cómo comprobarlo: en el administrador, en ExtensionesPlantillasEstilos(tu estilo de Helix3)Custom CodeCustom Javascript. Si ahí hay código ajeno como document.title = "hacked by…" o document.body.innerHTML = …, la web está comprometida: elimina el código, cierra la causa con la actualización de Helix3 y cambia todas las contraseñas.

¿Necesitas ayuda con la limpieza? Encontrarás profesionales cualificados en el Directorio de Proveedores de Servicios de Joomla.

Restaurar las opciones de la plantilla desde una copia de la base de datos

Helix3 guarda todas las opciones de la plantilla (logo, colores, maquetación, CSS/JS personalizado …) en formato JSON, dentro de la columna params de la tabla #__template_styles – una fila por estilo. Si se han perdido por un hackeo, una actualización fallida o un restablecimiento accidental, restaura solo ese valor de params desde una copia de la base de datos, no la tabla entera.

  1. Localiza el estilo activo

    Los estilos del frontend tienen client_id = 0; el activo lleva además home = 1. Anota su ID.

  2. Busca la fila en la copia

    En el volcado, localiza la fila de #__template_styles con el mismo nombre de plantilla.

  3. Guarda el valor actual

    Antes de nada, copia el valor de params que tiene ahora la fila en producción.

  4. Sobrescribe params

    Sustituye solo el params de esa única fila por el valor de la copia.

  5. Comprueba

    La página de inicio carga (HTTP 200) y las opciones vuelven a estar ahí.

SELECT id, template, home FROM #__template_styles WHERE client_id = 0;
UPDATE #__template_styles SET params = '<JSON de la copia>' WHERE id = 12;

Es reversible mientras hayas guardado el valor antiguo de params – y antes de cualquier cambio en la base de datos, la copia de seguridad es obligatoria.

Fuentes & más información

Siempre prevalece la información oficial del desarrollador correspondiente. Esta página resume de forma neutral información disponible públicamente.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de