HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Tietoturva-aukot & päivitysohjeet
Uusi htprotect.app - Keskitetty Joomla-sivustonhallinta useille sivustoille
Tietoturva-aukko

Helix3-sivupohjakehys – kriittiset tietoturva-aukot

Kriittinen Hyödynnetään aktiivisestiCVE: Haettu (ilmoittaja: Phil Taylor, mySites.guru)
Toimi heti
Päivitä Helix3 heti versioon 3.1.2 (tai uudempaan).

Turvallinen versio: Helix3 3.1.2 tai uudempi · via JoomShaper (account required)

Yhdellä silmäyksellä

Haavoittuva laajennus
Helix3 – järjestelmä- & AJAX-liitännäinen (plg_ajax_helix3)
Valmistaja
Aukon tyyppi
Useita kriittisiä tietoturva-aukkoja: tiedostojen kirjoitus ja poisto ilman kirjautumista, sivupohjan asetusten ylikirjoitus, käyttöoikeuksien laajentaminen aina koodin suorittamiseen asti (PHP-lataus) sekä XSS
Haavoittuvat versiot
Kaikki versiot ennen versiota 3.1.1
Turvallinen versio
Helix3 3.1.2 tai uudempi   Lataa
Vakavuusaste
Kriittinen · hyödynnetään aktiivisesti
CVE
Haettu (ilmoittaja: Phil Taylor, mySites.guru)
Joomla-yhteensopivuus
Joomla 4 / 5 / 6
Tilanne / julkaistu
Julkaistu/korjattu: 29.6.2026 (ilmoitettu: 28.6.2026)

Mistä on kyse?

Helix3 on JoomShaperin klassinen sivupohjakehys, joka toimii järjestelmäliitännäisenä yhdessä AJAX-liitännäisen (plg_ajax_helix3) kanssa. Tästä AJAX-liitännäisestä löytyi useita tietoturva-aukkoja, joihin pääsee käsiksi tavallisen com_ajax-rajapinnan kautta ilman kirjautumista.

Kuvattuja tietoturva-aukkoja ovat muun muassa: kirjoitusoikeus tiedostoihin ilman kirjautumista (polun manipulointi save-toiminnon kautta), minkä tahansa tiedoston poistaminen (remove/remove_image), sivupohjan asetusten ylikirjoittaminen (import) sekä – kirjautuneena – käyttöoikeuksien laajentaminen aina koodin suorittamiseen asti, koska kuvien lataustoiminto hyväksyi myös .php-tiedostoja. Lisäksi löytyi tallennettuja ja heijastettuja XSS-aukkoja sekä lähdekoodiin unohtunut Google Fonts -API-avain.

Korjaus on ollut saatavilla 29.6.2026 lähtien versiossa Helix3 3.1.1; sen jälkeen on julkaistu 3.1.2 – päivitä suoraan siihen. CVE-tunnusta oli haettu, mutta sitä ei ollut vielä myönnetty julkistushetkellä; ilmoittajaksi mainitaan Phil Taylor (mySites.guru).

Helix3 ei ole Helix Ultimate
Helix3 on vanhempi kehys (järjestelmä- + AJAX-liitännäinen). Helix Ultimate on erillinen, uudempi sivupohja, jolla on oma koodipohjansa ja oma versionumerointinsa – tämä tiedote ei koske sitä.
Huomio läpinäkyvyydestä
Julkisessa muutoslokissa luki aluksi vain ”Security Update” – ilman mainintaa vakavuusasteesta. Älä luota pelkkiin muutoslokeihin: päivitä tietoturvan kannalta tärkeät lisäosat aina viipymättä.

Koskeeko tämä minua? – Näin tarkistat

  1. Avaa ylläpito

    Kirjaudu Joomlan ylläpitoon (osoite päättyy /administrator).

  2. Avaa liitännäiset

    Avaa JärjestelmäLiitännäiset (vaihtoehtoisesti LisäosatHallitseHallitse).

  3. Suodata hakusanalla ”Helix3”

    Etsi Helix3 tai ”System – Helix3 Framework” ja lue näkyvissä oleva versionumero.

  4. Arvioi versio

    Jos versio on pienempi kuin 3.1.2, päivitä se – versiot ennen versiota 3.1.1 ovat akuutisti haavoittuvia.

Näin tukit aukon

Ennen jokaista päivitystä: varmuuskopio
Varmuuskopioi tiedostot ja tietokanta ennen päivitystä – näin voit palauttaa sivuston, jos jokin menee pieleen (esim. Akeeba Backupilla tai webhotellisi kautta).
  1. Avaa päivityskeskus

    Siirry kohtaan JärjestelmäPäivitäLisäosat ja napsauta Tarkista päivitykset.

  2. Päivitä Helix3

    Valitse Helix3-rivi ja napsauta Päivitä. Versio 3.1.2 toimitetaan JoomShaperin päivityspalvelimelta.

  3. Varmista onnistuminen

    Tarkista kohdasta JärjestelmäLiitännäiset, että näkyvissä on nyt 3.1.2 (tai uudempi).

Manuaalinen asennus (vaihtoehto)
Jos päivitystä ei näy, lataa paketti JoomShaper-tililtäsi ja asenna se kohdasta LisäosatHallitseAsenna.

Virallinen lähde: via JoomShaper (account required). Varmista, että käytössä on vähintään Helix3 3.1.2 tai uudempi.

Onko sivustolle jo hyökätty?

Päivitys ei poista jo asennettua haitallista koodia
Jos sivusto oli päivittämättä riskiaikana, tarkista päivityksen jälkeen: onko sivupohjakansiossa odottamattomia tiedostoja, puuttuuko suojaustiedostoja (esim. .htaccess) ja onko sivupohjan tyyliparametreissa selittämättömiä muutoksia. Jos olet epävarma, teetä sivuston puhdistus ammattilaisella ja vaihda kaikki salasanat.

Tyypillinen oire: sivuston sotkeminen ujutetulla ”Custom Javascript” -koodilla

Tämän aukon yleinen tunnusmerkki: hyökkääjät ujuttavat haitallista JavaScript-koodia suoraan Helix3:n sivupohja-asetuksiin – kenttään Custom CodeCustom Javascript. Sivua avattaessa koodi korvaa koko sivun sotketulla näkymällä – esimerkiksi ”Hacked by trenggalek6etar”, ”Hacked by antonkill” tai vastaavalla ”Hacked by …” -viestillä.

HACKED BY TRENGGALEK6ETAR
Tältä sotkettu sivu näyttää kävijöille (havainnollistava esimerkki).
document.addEventListener("DOMContentLoaded", function(){
  document.title = "hacked by trenggalek6etar";
  document.body.innerHTML =
    '<div style="position:fixed;inset:0;'
    + 'background:#0a0a0a;z-index:2147483647">'
    + ' … HACKED BY trenggalek6etar … '
    + '</div>';
});
Ujutettu koodi Helix3:n sivupohja-asetusten Custom Javascript -kentässä.

Näin tarkistat asian: ylläpidossa kohdassa LisäosatSivupohjatTyylit(oma Helix3-tyylisi)Custom CodeCustom Javascript. Jos siellä on vierasta koodia, kuten document.title = "hacked by…" tai document.body.innerHTML = …, sivusto on murrettu: poista koodi, korjaa juurisyy Helix3-päivityksellä ja vaihda kaikki salasanat.

Tarvitsetko apua sivuston puhdistamiseen? Löydät osaavat ammattilaiset Joomlan palveluntarjoajahakemistosta.

Palauta sivupohjan asetukset tietokantavarmuuskopiosta

Helix3 tallentaa kaikki sivupohjan asetukset (logon, värit, asettelun, custom CSS/JS …) JSON-muodossa taulun #__template_styles sarakkeeseen params – yksi rivi kutakin tyyliä kohden. Jos ne katosivat murron, epäonnistuneen päivityksen tai vahingossa tehdyn nollauksen takia, palauta varmuuskopiosta vain tuo yksi params-arvo, älä koko taulua.

  1. Etsi käytössä oleva tyyli

    Julkisen puolen tyyleillä on client_id = 0; käytössä olevalla on lisäksi home = 1. Merkitse sen ID muistiin.

  2. Paikanna rivi varmuuskopiosta

    Etsi vedoksesta se #__template_styles-rivi, jolla on sama sivupohjan nimi.

  3. Ota nykyinen arvo talteen

    Kopioi ensin live-rivin nykyinen params-arvo.

  4. Ylikirjoita params

    Korvaa vain tuon yhden rivin params varmuuskopion arvolla.

  5. Tarkista

    Etusivu latautuu (HTTP 200) ja asetukset ovat taas näkyvissä.

SELECT id, template, home FROM #__template_styles WHERE client_id = 0;
UPDATE #__template_styles SET params = '<JSON varmuuskopiosta>' WHERE id = 12;

Toimenpide on peruttavissa niin kauan kuin vanha params-arvo on tallessa – ja ennen jokaista tietokantamuutosta varmuuskopio on pakollinen.

Lähteet & lisälukemista

Ensisijaisia ovat aina kunkin valmistajan viralliset tiedot. Tämä sivu kokoaa julkisesti saatavilla olevat tiedot puolueettomasti yhteen.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de