HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Failles de sécurité & guides de mise à jour
Nouveau htprotect.app - Gestion centralisée de plusieurs sites Joomla
Faille de sécurité

Helix Ultimate – failles de sécurité critiques sans login

CritiqueCVE : Aucun CVE attribué (signalé par mySites.guru)
Agissez sans attendre
Mettez immédiatement Helix Ultimate à jour en 2.2.8 ou version ultérieure – en installant tous les éléments Helix Ultimate (plugin système et template).

Version sécurisée : Helix Ultimate 2.2.8 ou version ultérieure · free download via JoomShaper

En bref

Extension concernée
Helix Ultimate – template & plugin système (JoomShaper)
Éditeur
Type de faille
Plusieurs actions AJAX accessibles sans authentification ni contrôle des droits : écriture dans les menus (XSS stocké), suppression de fichiers par traversée de répertoire, redirection ouverte et export de template non protégé
Versions concernées
Toutes les versions antérieures à 2.2.7
Version sécurisée
Helix Ultimate 2.2.8 ou version ultérieure   Télécharger
Gravité
Critique
CVE
Aucun CVE attribué (signalé par mySites.guru)
Compatibilité Joomla
Joomla 4 / 5 / 6
Dernière mise à jour / publication
Publié/corrigé : 7 juillet 2026

De quoi s’agit-il ?

Helix Ultimate est le framework de templates actuel de JoomShaper : un template accompagné d'un plugin système. Il enregistre un gestionnaire AJAX que Joomla exécute via le point d'entrée standard com_ajax y compris pour des visiteurs totalement anonymes. Avant la version 2.2.7, plusieurs de ces actions s'exécutaient sans vérifier au préalable ni l'authentification ni les droits.

La plus grave est un accès en écriture non authentifié aux réglages des menus : le contenu des menus n'étant pas nettoyé avant affichage, il devient possible d'y déposer durablement du script malveillant, qui s'exécute ensuite dans le navigateur des visiteurs – et jusque dans la session de l'administrateur (XSS stocké). S'y ajoutent une faille de traversée de répertoire, qui laissait des suppressions de fichiers atteindre n'importe quel emplacement du dossier Joomla, une redirection ouverte et un export de template non protégé.

Le correctif est disponible depuis le 7 juillet 2026 avec Helix Ultimate 2.2.7 : il rétablit les contrôles d'authentification et de droits manquants dans toutes les actions AJAX, restreint les chemins de fichiers, valide les redirections et nettoie l'affichage des menus. Peu après, la 2.2.8 a suivi avec une petite correction complémentaire – passez donc directement à la 2.2.8 ou à une version ultérieure. Comme il n'y a eu ni 2.2.5 ni 2.2.6, toutes les versions plus anciennes sont concernées – beaucoup d'installations en sont encore à la série 2.1, voire 1.1. Aucun numéro CVE n'a été attribué à ce jour.

Helix Ultimate n'est pas Helix3
Helix Ultimate est le framework de templates le plus récent, avec sa propre base de code et sa propre numérotation de versions. Helix3 est un produit distinct, plus ancien, avec sa propre faille et son propre correctif – ne les confondez pas.
Une remarque sur la transparence
L'outil de mise à jour de Joomla n'affiche souvent qu'une ligne peu explicite, « Security Update », sans aucune indication de gravité. Ne vous fiez pas au journal des modifications : installez toujours immédiatement les mises à jour d'extensions qui touchent à la sécurité.

Mon site est-il concerné ? – Comment le vérifier

  1. Ouvrir l'administration

    Connectez-vous à l'administration Joomla (l'adresse se termine par /administrator).

  2. Ouvrir la gestion des extensions

    Ouvrez ExtensionsGestionGérer et filtrez sur Helix Ultimate.

  3. Relever la version

    Relevez la version installée. Si elle est inférieure à 2.2.8, mettez-la à jour – les versions antérieures à 2.2.7 sont directement exposées.

  4. Rechercher des traces

    Contrôlez les menus et les réglages du méga-menu à la recherche de liens ou de scripts que vous n'avez pas ajoutés, ainsi que la liste des utilisateurs à la recherche de comptes Super Utilisateur inconnus.

Comment corriger la faille

Avant toute mise à jour : faites une sauvegarde
Sauvegardez vos fichiers et votre base de données avant de mettre à jour – vous pourrez ainsi revenir en arrière en cas de problème (par exemple avec Akeeba Backup ou via votre hébergeur).
  1. Ouvrir l'outil de mise à jour

    Rendez-vous dans SystèmeMise à jourExtensions et cliquez sur Rechercher les mises à jour.

  2. Mettre à jour tous les éléments Helix Ultimate

    Mettez à jour chaque entrée Helix Ultimate proposée en 2.2.8 ou version ultérieure (plugin système et template, éventuellement l'installateur de template) – pas seulement l'une d'entre elles.

  3. Vérifier le résultat

    Vérifiez ensuite que la version 2.2.8 (ou une version ultérieure) s'affiche partout.

Installation manuelle (autre méthode)
Si aucune mise à jour n'apparaît, téléchargez le paquet depuis votre compte JoomShaper et installez-le via ExtensionsGestionInstaller. Se contenter de désactiver le plugin ne suffit pas : les fichiers restent sur le serveur et le point d'entrée AJAX demeure accessible.

Source officielle : free download via JoomShaper. Assurez-vous d’avoir au minimum la version Helix Ultimate 2.2.8 ou version ultérieure.

Le site a-t-il déjà été piraté ?

Une mise à jour n'annule pas une attaque déjà survenue
La mise à jour bloque les nouvelles tentatives, mais elle n'annule rien de ce qui a déjà eu lieu. Après l'avoir installée, vérifiez : les menus et le méga-menu à la recherche de liens ou de balises injectés, la liste des utilisateurs à la recherche de Super Utilisateurs inconnus, la présence des fichiers de protection (.htaccess, index.html) et une éventuelle modification des réglages de style du template. Si vous trouvez quelque chose, conservez d'abord les preuves, puis nettoyez l'intégralité du site et changez tous les mots de passe et secrets.

Besoin d’aide pour le nettoyage ? Vous trouverez des spécialistes qualifiés dans l’annuaire des prestataires Joomla.

Sources & liens utiles

Les informations officielles de l’éditeur concerné font toujours foi. Cette page résume de manière neutre des informations accessibles publiquement.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de