Helix Ultimate – failles de sécurité critiques sans login
Version sécurisée : Helix Ultimate 2.2.8 ou version ultérieure · free download via JoomShaper
En bref
De quoi s’agit-il ?
Helix Ultimate est le framework de templates actuel de JoomShaper : un template accompagné d'un plugin système. Il enregistre un gestionnaire AJAX que Joomla exécute via le point d'entrée standard com_ajax y compris pour des visiteurs totalement anonymes. Avant la version 2.2.7, plusieurs de ces actions s'exécutaient sans vérifier au préalable ni l'authentification ni les droits.
La plus grave est un accès en écriture non authentifié aux réglages des menus : le contenu des menus n'étant pas nettoyé avant affichage, il devient possible d'y déposer durablement du script malveillant, qui s'exécute ensuite dans le navigateur des visiteurs – et jusque dans la session de l'administrateur (XSS stocké). S'y ajoutent une faille de traversée de répertoire, qui laissait des suppressions de fichiers atteindre n'importe quel emplacement du dossier Joomla, une redirection ouverte et un export de template non protégé.
Le correctif est disponible depuis le 7 juillet 2026 avec Helix Ultimate 2.2.7 : il rétablit les contrôles d'authentification et de droits manquants dans toutes les actions AJAX, restreint les chemins de fichiers, valide les redirections et nettoie l'affichage des menus. Peu après, la 2.2.8 a suivi avec une petite correction complémentaire – passez donc directement à la 2.2.8 ou à une version ultérieure. Comme il n'y a eu ni 2.2.5 ni 2.2.6, toutes les versions plus anciennes sont concernées – beaucoup d'installations en sont encore à la série 2.1, voire 1.1. Aucun numéro CVE n'a été attribué à ce jour.
Mon site est-il concerné ? – Comment le vérifier
- Ouvrir l'administration
Connectez-vous à l'administration Joomla (l'adresse se termine par
/administrator). - Ouvrir la gestion des extensions
Ouvrez Extensions›Gestion›Gérer et filtrez sur
Helix Ultimate. - Relever la version
Relevez la version installée. Si elle est inférieure à 2.2.8, mettez-la à jour – les versions antérieures à 2.2.7 sont directement exposées.
- Rechercher des traces
Contrôlez les menus et les réglages du méga-menu à la recherche de liens ou de scripts que vous n'avez pas ajoutés, ainsi que la liste des utilisateurs à la recherche de comptes Super Utilisateur inconnus.
Comment corriger la faille
- Ouvrir l'outil de mise à jour
Rendez-vous dans Système›Mise à jour›Extensions et cliquez sur Rechercher les mises à jour.
- Mettre à jour tous les éléments Helix Ultimate
Mettez à jour chaque entrée Helix Ultimate proposée en 2.2.8 ou version ultérieure (plugin système et template, éventuellement l'installateur de template) – pas seulement l'une d'entre elles.
- Vérifier le résultat
Vérifiez ensuite que la version 2.2.8 (ou une version ultérieure) s'affiche partout.
Source officielle : free download via JoomShaper. Assurez-vous d’avoir au minimum la version Helix Ultimate 2.2.8 ou version ultérieure.
Le site a-t-il déjà été piraté ?
.htaccess, index.html) et une éventuelle modification des réglages de style du template. Si vous trouvez quelque chose, conservez d'abord les preuves, puis nettoyez l'intégralité du site et changez tous les mots de passe et secrets.Besoin d’aide pour le nettoyage ? Vous trouverez des spécialistes qualifiés dans l’annuaire des prestataires Joomla.
Sources & liens utiles
- Analyse détaillée – Website-Bereinigung.deContexte et nettoyage
- Signalement d'origine – mySites.guruL'avis de sécurité qui a confirmé la faille
- Joomla Vulnerable Extensions List (VEL)Liste des extensions vulnérables tenue par la communauté
Les informations officielles de l’éditeur concerné font toujours foi. Cette page résume de manière neutre des informations accessibles publiquement.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de