Helix3-sivupohjakehys – kriittiset tietoturva-aukot
Turvallinen versio: Helix3 3.1.2 tai uudempi · via JoomShaper (account required)
Yhdellä silmäyksellä
plg_ajax_helix3)Mistä on kyse?
Helix3 on JoomShaperin klassinen sivupohjakehys, joka toimii järjestelmäliitännäisenä yhdessä AJAX-liitännäisen (plg_ajax_helix3) kanssa. Tästä AJAX-liitännäisestä löytyi useita tietoturva-aukkoja, joihin pääsee käsiksi tavallisen com_ajax-rajapinnan kautta ilman kirjautumista.
Kuvattuja tietoturva-aukkoja ovat muun muassa: kirjoitusoikeus tiedostoihin ilman kirjautumista (polun manipulointi save-toiminnon kautta), minkä tahansa tiedoston poistaminen (remove/remove_image), sivupohjan asetusten ylikirjoittaminen (import) sekä – kirjautuneena – käyttöoikeuksien laajentaminen aina koodin suorittamiseen asti, koska kuvien lataustoiminto hyväksyi myös .php-tiedostoja. Lisäksi löytyi tallennettuja ja heijastettuja XSS-aukkoja sekä lähdekoodiin unohtunut Google Fonts -API-avain.
Korjaus on ollut saatavilla 29.6.2026 lähtien versiossa Helix3 3.1.1; sen jälkeen on julkaistu 3.1.2 – päivitä suoraan siihen. CVE-tunnusta oli haettu, mutta sitä ei ollut vielä myönnetty julkistushetkellä; ilmoittajaksi mainitaan Phil Taylor (mySites.guru).
Koskeeko tämä minua? – Näin tarkistat
- Avaa ylläpito
Kirjaudu Joomlan ylläpitoon (osoite päättyy
/administrator). - Avaa liitännäiset
Avaa Järjestelmä›Liitännäiset (vaihtoehtoisesti Lisäosat›Hallitse›Hallitse).
- Suodata hakusanalla ”Helix3”
Etsi
Helix3tai ”System – Helix3 Framework” ja lue näkyvissä oleva versionumero. - Arvioi versio
Jos versio on pienempi kuin 3.1.2, päivitä se – versiot ennen versiota 3.1.1 ovat akuutisti haavoittuvia.
Näin tukit aukon
- Avaa päivityskeskus
Siirry kohtaan Järjestelmä›Päivitä›Lisäosat ja napsauta Tarkista päivitykset.
- Päivitä Helix3
Valitse Helix3-rivi ja napsauta Päivitä. Versio 3.1.2 toimitetaan JoomShaperin päivityspalvelimelta.
- Varmista onnistuminen
Tarkista kohdasta Järjestelmä›Liitännäiset, että näkyvissä on nyt 3.1.2 (tai uudempi).
Virallinen lähde: via JoomShaper (account required). Varmista, että käytössä on vähintään Helix3 3.1.2 tai uudempi.
Onko sivustolle jo hyökätty?
.htaccess) ja onko sivupohjan tyyliparametreissa selittämättömiä muutoksia. Jos olet epävarma, teetä sivuston puhdistus ammattilaisella ja vaihda kaikki salasanat.Tyypillinen oire: sivuston sotkeminen ujutetulla ”Custom Javascript” -koodilla
Tämän aukon yleinen tunnusmerkki: hyökkääjät ujuttavat haitallista JavaScript-koodia suoraan Helix3:n sivupohja-asetuksiin – kenttään Custom Code›Custom Javascript. Sivua avattaessa koodi korvaa koko sivun sotketulla näkymällä – esimerkiksi ”Hacked by trenggalek6etar”, ”Hacked by antonkill” tai vastaavalla ”Hacked by …” -viestillä.
document.addEventListener("DOMContentLoaded", function(){
document.title = "hacked by trenggalek6etar";
document.body.innerHTML =
'<div style="position:fixed;inset:0;'
+ 'background:#0a0a0a;z-index:2147483647">'
+ ' … HACKED BY trenggalek6etar … '
+ '</div>';
});
Näin tarkistat asian: ylläpidossa kohdassa Lisäosat›Sivupohjat›Tyylit›(oma Helix3-tyylisi)›Custom Code›Custom Javascript. Jos siellä on vierasta koodia, kuten document.title = "hacked by…" tai document.body.innerHTML = …, sivusto on murrettu: poista koodi, korjaa juurisyy Helix3-päivityksellä ja vaihda kaikki salasanat.
Tarvitsetko apua sivuston puhdistamiseen? Löydät osaavat ammattilaiset Joomlan palveluntarjoajahakemistosta.
Palauta sivupohjan asetukset tietokantavarmuuskopiosta
Helix3 tallentaa kaikki sivupohjan asetukset (logon, värit, asettelun, custom CSS/JS …) JSON-muodossa taulun #__template_styles sarakkeeseen params – yksi rivi kutakin tyyliä kohden. Jos ne katosivat murron, epäonnistuneen päivityksen tai vahingossa tehdyn nollauksen takia, palauta varmuuskopiosta vain tuo yksi params-arvo, älä koko taulua.
- Etsi käytössä oleva tyyli
Julkisen puolen tyyleillä on
client_id = 0; käytössä olevalla on lisäksihome = 1. Merkitse sen ID muistiin. - Paikanna rivi varmuuskopiosta
Etsi vedoksesta se
#__template_styles-rivi, jolla on sama sivupohjan nimi. - Ota nykyinen arvo talteen
Kopioi ensin live-rivin nykyinen
params-arvo. - Ylikirjoita params
Korvaa vain tuon yhden rivin
paramsvarmuuskopion arvolla. - Tarkista
Etusivu latautuu (HTTP 200) ja asetukset ovat taas näkyvissä.
SELECT id, template, home FROM #__template_styles WHERE client_id = 0;
UPDATE #__template_styles SET params = '<JSON varmuuskopiosta>' WHERE id = 12;
Toimenpide on peruttavissa niin kauan kuin vanha params-arvo on tallessa – ja ennen jokaista tietokantamuutosta varmuuskopio on pakollinen.
Lähteet & lisälukemista
- Analyysi ja muutoslokikritiikki – mySites.guru (Phil Taylor)Alkuperäinen ilmoitus teknisine yksityiskohtineen
- JoomShaper (valmistaja)Päivitys saatavilla Joomlan päivitystoiminnolla tai JoomShaper-tilin kautta
Ensisijaisia ovat aina kunkin valmistajan viralliset tiedot. Tämä sivu kokoaa julkisesti saatavilla olevat tiedot puolueettomasti yhteen.
Samankaltaiset tietoturva-aukot
Muita laajennuksia, joissa on vastaavia haavoittuvuuksia. Tarkista, onko jokin niistä asennettuna sivustollesi.
Tämän sivuston tukijat
htprotect.org on maksuton ja valmistajariippumaton tietopalvelu. Sitä tukevat:

Saksalainen Joomla-webhotelli, jolla on aktiivinen yhteisötuki – havaitsi ensimmäisen JCE-tietoturva-aukkoon kohdistuneen hyökkäyksen.
fc-hosting.deErikoistunut Joomla- ja WordPress-sivustojen puhdistamiseen, ylläpitoon ja suojaamiseen.
website-bereinigung.deTue tätä projektia
Tarjoatko hosting- tai Joomla-palveluita ja haluat tukea htprotect.orgia – ja näkyä täällä tukijana? Jokainen tuki auttaa varoittamaan ja suojaamaan aukoista kärsiviä nopeammin.
Tuetko mieluummin yksityisesti ilman mainintaa? Pieni kolikko kahvikassaan ilahduttaa meitä aivan yhtä paljon.
Työmaakylttien, työmaa-aitojen ja julkisivuratkaisujen valmistus ja asennus – mukaan lukien suunnittelu ja 3D-visualisointi.
bauschildundservice.deAmmattimainen IT-tuki Tšekistä – Windows-hallinta, toimialueiden ylläpito ja webhotellipalvelut.
defendersoft.czMatkailuportaali Saksasta – valmismatkat, hotellit ja lennot verkossa sekä henkilökohtainen matkatoimistoneuvonta.
onlineweg.deLuova toimisto Brandenburgista – verkkosivujen suunnittelu, painotuotteet, valokuvaus ja 360°-panoraamat samalta toimittajalta.
criadero.deIT-palveluntarjoaja Wächtersbachista – Joomla-verkkosivustot, PC-huolto, laitteet ja ohjelmistot.
jahnedv.deTietoturvakonsultointi Berliinistä – tietoturva-analyysit, riskienhallinta ja ISO 27001 pk-yrityksille.
isari-consult.de