HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Failles de sécurité & guides de mise à jour
Nouveau htprotect.app - Gestion centralisée de plusieurs sites Joomla
Faille de sécurité

Helix Ultimate – failles de sécurité critiques sans login

CritiqueCVE : Aucun CVE attribué (signalé par mySites.guru)
Agissez sans attendre
Mettez immédiatement Helix Ultimate à jour en 2.2.8 ou version ultérieure – en installant tous les éléments Helix Ultimate (plugin système et template).

Version sécurisée : Helix Ultimate 2.2.8 ou version ultérieure · free download via JoomShaper

En bref

Extension concernée
Helix Ultimate – template & plugin système (JoomShaper)
Éditeur
Type de faille
Plusieurs actions AJAX accessibles sans authentification ni contrôle des droits : écriture dans les menus (XSS stocké), suppression de fichiers par traversée de répertoire, redirection ouverte et export de template non protégé
Versions concernées
Toutes les versions antérieures à 2.2.7
Version sécurisée
Helix Ultimate 2.2.8 ou version ultérieure   Télécharger
Gravité
Critique
CVE
Aucun CVE attribué (signalé par mySites.guru)
Compatibilité Joomla
Joomla 4 / 5 / 6
Dernière mise à jour / publication
Publié/corrigé : 7 juillet 2026

De quoi s’agit-il ?

Helix Ultimate est le framework de templates actuel de JoomShaper : un template accompagné d'un plugin système. Il enregistre un gestionnaire AJAX que Joomla exécute via le point d'entrée standard com_ajax y compris pour des visiteurs totalement anonymes. Avant la version 2.2.7, plusieurs de ces actions s'exécutaient sans vérifier au préalable ni l'authentification ni les droits.

La plus grave est un accès en écriture non authentifié aux réglages des menus : le contenu des menus n'étant pas nettoyé avant affichage, il devient possible d'y déposer durablement du script malveillant, qui s'exécute ensuite dans le navigateur des visiteurs – et jusque dans la session de l'administrateur (XSS stocké). S'y ajoutent une faille de traversée de répertoire, qui laissait des suppressions de fichiers atteindre n'importe quel emplacement du dossier Joomla, une redirection ouverte et un export de template non protégé.

Le correctif est disponible depuis le 7 juillet 2026 avec Helix Ultimate 2.2.7 : il rétablit les contrôles d'authentification et de droits manquants dans toutes les actions AJAX, restreint les chemins de fichiers, valide les redirections et nettoie l'affichage des menus. Peu après, la 2.2.8 a suivi avec une petite correction complémentaire – passez donc directement à la 2.2.8 ou à une version ultérieure. Comme il n'y a eu ni 2.2.5 ni 2.2.6, toutes les versions plus anciennes sont concernées – beaucoup d'installations en sont encore à la série 2.1, voire 1.1. Aucun numéro CVE n'a été attribué à ce jour.

Helix Ultimate n'est pas Helix3
Helix Ultimate est le framework de templates le plus récent, avec sa propre base de code et sa propre numérotation de versions. Helix3 est un produit distinct, plus ancien, avec sa propre faille et son propre correctif – ne les confondez pas.
Une remarque sur la transparence
L'outil de mise à jour de Joomla n'affiche souvent qu'une ligne peu explicite, « Security Update », sans aucune indication de gravité. Ne vous fiez pas au journal des modifications : installez toujours immédiatement les mises à jour d'extensions qui touchent à la sécurité.

Mon site est-il concerné ? – Comment le vérifier

  1. Ouvrir l'administration

    Connectez-vous à l'administration Joomla (l'adresse se termine par /administrator).

  2. Ouvrir la gestion des extensions

    Ouvrez ExtensionsGestionGérer et filtrez sur Helix Ultimate.

  3. Relever la version

    Relevez la version installée. Si elle est inférieure à 2.2.8, mettez-la à jour – les versions antérieures à 2.2.7 sont directement exposées.

  4. Rechercher des traces

    Contrôlez les menus et les réglages du méga-menu à la recherche de liens ou de scripts que vous n'avez pas ajoutés, ainsi que la liste des utilisateurs à la recherche de comptes Super Utilisateur inconnus.

Comment corriger la faille

Avant toute mise à jour : faites une sauvegarde
Sauvegardez vos fichiers et votre base de données avant de mettre à jour – vous pourrez ainsi revenir en arrière en cas de problème (par exemple avec Akeeba Backup ou via votre hébergeur).
  1. Ouvrir l'outil de mise à jour

    Rendez-vous dans SystèmeMise à jourExtensions et cliquez sur Rechercher les mises à jour.

  2. Mettre à jour tous les éléments Helix Ultimate

    Mettez à jour chaque entrée Helix Ultimate proposée en 2.2.8 ou version ultérieure (plugin système et template, éventuellement l'installateur de template) – pas seulement l'une d'entre elles.

  3. Vérifier le résultat

    Vérifiez ensuite que la version 2.2.8 (ou une version ultérieure) s'affiche partout.

Installation manuelle (autre méthode)
Si aucune mise à jour n'apparaît, téléchargez le paquet depuis votre compte JoomShaper et installez-le via ExtensionsGestionInstaller. Se contenter de désactiver le plugin ne suffit pas : les fichiers restent sur le serveur et le point d'entrée AJAX demeure accessible.

Source officielle : free download via JoomShaper. Assurez-vous d’avoir au minimum la version Helix Ultimate 2.2.8 ou version ultérieure.

Le site a-t-il déjà été piraté ?

Une mise à jour n'annule pas une attaque déjà survenue
La mise à jour bloque les nouvelles tentatives, mais elle n'annule rien de ce qui a déjà eu lieu. Après l'avoir installée, vérifiez : les menus et le méga-menu à la recherche de liens ou de balises injectés, la liste des utilisateurs à la recherche de Super Utilisateurs inconnus, la présence des fichiers de protection (.htaccess, index.html) et une éventuelle modification des réglages de style du template. Si vous trouvez quelque chose, conservez d'abord les preuves, puis nettoyez l'intégralité du site et changez tous les mots de passe et secrets.

Besoin d’aide pour le nettoyage ? Vous trouverez des spécialistes qualifiés dans l’annuaire des prestataires Joomla.

Sources & liens utiles

Les informations officielles de l’éditeur concerné font toujours foi. Cette page résume de manière neutre des informations accessibles publiquement.

Failles similaires

D’autres extensions présentent des failles comparables. Vérifiez si l’une d’elles est installée sur votre site.

Framework Helix3Critiqueactivement exploitée
JoomShaperEn savoir plus
SP Page BuilderCritiqueactivement exploitée
JoomShaperEn savoir plus
JCE EditorCritiqueactivement exploitée
JoomlaContentEditorEn savoir plus
Nos soutiens

Ils soutiennent ce site

htprotect.org est un service d’information gratuit et indépendant des éditeurs. Il bénéficie du soutien de :

Hébergeur & communauté
FC-Hosting

Hébergeur Joomla basé en Allemagne, avec un support communautaire actif – il a détecté la première attaque exploitant la faille de sécurité JCE.

fc-hosting.de
Initiateur & gestionnaire
Website-Bereinigung.de

Spécialiste du nettoyage, de la maintenance et de la sécurisation des sites Joomla et WordPress.

website-bereinigung.de

Soutenir ce projet

Vous proposez des services d’hébergement ou des prestations Joomla et souhaitez soutenir htprotect.org – et figurer ici parmi nos soutiens ? Chaque contribution nous aide à alerter et à protéger plus vite les personnes concernées.

Vous préférez donner discrètement, sans figurer dans la liste ? Un petit geste pour la cagnotte nous fait tout autant plaisir.

Soutenir HTProtect dès maintenant
Bauschild & Service

Fabrication et pose de panneaux de chantier, de clôtures de chantier et de solutions de façade – design et visualisation 3D inclus.

bauschildundservice.de
IT Specialista

Assistance informatique professionnelle depuis la Tchéquie – gestion Windows, administration de domaines et hébergement web.

defendersoft.cz
onlineweg.de

Portail de voyage allemand – séjours tout compris, hôtels et vols en ligne, avec les conseils personnalisés d’une agence de voyages.

onlineweg.de
Criadero

Agence de création basée dans le Brandenburg – conception de sites web, supports imprimés, photographie et panoramas à 360°, le tout chez un seul prestataire.

criadero.de
Jahn EDV-Dienst GmbH

Prestataire informatique basé à Wächtersbach – sites Joomla, dépannage PC, matériel et logiciels.

jahnedv.de
IsariConsult

Conseil en sécurité de l’information basé à Berlin – analyses de sécurité, gestion des risques et ISO 27001 pour les PME.

isari-consult.de