Helix3-sivupohjakehys – kriittiset tietoturva-aukot
Turvallinen versio: Helix3 3.1.2 tai uudempi · via JoomShaper (account required)
Yhdellä silmäyksellä
plg_ajax_helix3)Mistä on kyse?
Helix3 on JoomShaperin klassinen sivupohjakehys, joka toimii järjestelmäliitännäisenä yhdessä AJAX-liitännäisen (plg_ajax_helix3) kanssa. Tästä AJAX-liitännäisestä löytyi useita tietoturva-aukkoja, joihin pääsee käsiksi tavallisen com_ajax-rajapinnan kautta ilman kirjautumista.
Kuvattuja tietoturva-aukkoja ovat muun muassa: kirjoitusoikeus tiedostoihin ilman kirjautumista (polun manipulointi save-toiminnon kautta), minkä tahansa tiedoston poistaminen (remove/remove_image), sivupohjan asetusten ylikirjoittaminen (import) sekä – kirjautuneena – käyttöoikeuksien laajentaminen aina koodin suorittamiseen asti, koska kuvien lataustoiminto hyväksyi myös .php-tiedostoja. Lisäksi löytyi tallennettuja ja heijastettuja XSS-aukkoja sekä lähdekoodiin unohtunut Google Fonts -API-avain.
Korjaus on ollut saatavilla 29.6.2026 lähtien versiossa Helix3 3.1.1; sen jälkeen on julkaistu 3.1.2 – päivitä suoraan siihen. CVE-tunnusta oli haettu, mutta sitä ei ollut vielä myönnetty julkistushetkellä; ilmoittajaksi mainitaan Phil Taylor (mySites.guru).
Koskeeko tämä minua? – Näin tarkistat
- Avaa ylläpito
Kirjaudu Joomlan ylläpitoon (osoite päättyy
/administrator). - Avaa liitännäiset
Avaa Järjestelmä›Liitännäiset (vaihtoehtoisesti Lisäosat›Hallitse›Hallitse).
- Suodata hakusanalla ”Helix3”
Etsi
Helix3tai ”System – Helix3 Framework” ja lue näkyvissä oleva versionumero. - Arvioi versio
Jos versio on pienempi kuin 3.1.2, päivitä se – versiot ennen versiota 3.1.1 ovat akuutisti haavoittuvia.
Näin tukit aukon
- Avaa päivityskeskus
Siirry kohtaan Järjestelmä›Päivitä›Lisäosat ja napsauta Tarkista päivitykset.
- Päivitä Helix3
Valitse Helix3-rivi ja napsauta Päivitä. Versio 3.1.2 toimitetaan JoomShaperin päivityspalvelimelta.
- Varmista onnistuminen
Tarkista kohdasta Järjestelmä›Liitännäiset, että näkyvissä on nyt 3.1.2 (tai uudempi).
Virallinen lähde: via JoomShaper (account required). Varmista, että käytössä on vähintään Helix3 3.1.2 tai uudempi.
Onko sivustolle jo hyökätty?
.htaccess) ja onko sivupohjan tyyliparametreissa selittämättömiä muutoksia. Jos olet epävarma, teetä sivuston puhdistus ammattilaisella ja vaihda kaikki salasanat.Tyypillinen oire: sivuston sotkeminen ujutetulla ”Custom Javascript” -koodilla
Tämän aukon yleinen tunnusmerkki: hyökkääjät ujuttavat haitallista JavaScript-koodia suoraan Helix3:n sivupohja-asetuksiin – kenttään Custom Code›Custom Javascript. Sivua avattaessa koodi korvaa koko sivun sotketulla näkymällä – esimerkiksi ”Hacked by trenggalek6etar”, ”Hacked by antonkill” tai vastaavalla ”Hacked by …” -viestillä.
document.addEventListener("DOMContentLoaded", function(){
document.title = "hacked by trenggalek6etar";
document.body.innerHTML =
'<div style="position:fixed;inset:0;'
+ 'background:#0a0a0a;z-index:2147483647">'
+ ' … HACKED BY trenggalek6etar … '
+ '</div>';
});
Näin tarkistat asian: ylläpidossa kohdassa Lisäosat›Sivupohjat›Tyylit›(oma Helix3-tyylisi)›Custom Code›Custom Javascript. Jos siellä on vierasta koodia, kuten document.title = "hacked by…" tai document.body.innerHTML = …, sivusto on murrettu: poista koodi, korjaa juurisyy Helix3-päivityksellä ja vaihda kaikki salasanat.
Tarvitsetko apua sivuston puhdistamiseen? Löydät osaavat ammattilaiset Joomlan palveluntarjoajahakemistosta.
Palauta sivupohjan asetukset tietokantavarmuuskopiosta
Helix3 tallentaa kaikki sivupohjan asetukset (logon, värit, asettelun, custom CSS/JS …) JSON-muodossa taulun #__template_styles sarakkeeseen params – yksi rivi kutakin tyyliä kohden. Jos ne katosivat murron, epäonnistuneen päivityksen tai vahingossa tehdyn nollauksen takia, palauta varmuuskopiosta vain tuo yksi params-arvo, älä koko taulua.
- Etsi käytössä oleva tyyli
Julkisen puolen tyyleillä on
client_id = 0; käytössä olevalla on lisäksihome = 1. Merkitse sen ID muistiin. - Paikanna rivi varmuuskopiosta
Etsi vedoksesta se
#__template_styles-rivi, jolla on sama sivupohjan nimi. - Ota nykyinen arvo talteen
Kopioi ensin live-rivin nykyinen
params-arvo. - Ylikirjoita params
Korvaa vain tuon yhden rivin
paramsvarmuuskopion arvolla. - Tarkista
Etusivu latautuu (HTTP 200) ja asetukset ovat taas näkyvissä.
SELECT id, template, home FROM #__template_styles WHERE client_id = 0;
UPDATE #__template_styles SET params = '<JSON varmuuskopiosta>' WHERE id = 12;
Toimenpide on peruttavissa niin kauan kuin vanha params-arvo on tallessa – ja ennen jokaista tietokantamuutosta varmuuskopio on pakollinen.
Lähteet & lisälukemista
- Analyysi ja muutoslokikritiikki – mySites.guru (Phil Taylor)Alkuperäinen ilmoitus teknisine yksityiskohtineen
- JoomShaper (valmistaja)Päivitys saatavilla Joomlan päivitystoiminnolla tai JoomShaper-tilin kautta
Ensisijaisia ovat aina kunkin valmistajan viralliset tiedot. Tämä sivu kokoaa julkisesti saatavilla olevat tiedot puolueettomasti yhteen.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de