Helix Ultimate – failles de sécurité critiques sans login
Version sécurisée : Helix Ultimate 2.2.8 ou version ultérieure · free download via JoomShaper
En bref
De quoi s’agit-il ?
Helix Ultimate est le framework de templates actuel de JoomShaper : un template accompagné d'un plugin système. Il enregistre un gestionnaire AJAX que Joomla exécute via le point d'entrée standard com_ajax y compris pour des visiteurs totalement anonymes. Avant la version 2.2.7, plusieurs de ces actions s'exécutaient sans vérifier au préalable ni l'authentification ni les droits.
La plus grave est un accès en écriture non authentifié aux réglages des menus : le contenu des menus n'étant pas nettoyé avant affichage, il devient possible d'y déposer durablement du script malveillant, qui s'exécute ensuite dans le navigateur des visiteurs – et jusque dans la session de l'administrateur (XSS stocké). S'y ajoutent une faille de traversée de répertoire, qui laissait des suppressions de fichiers atteindre n'importe quel emplacement du dossier Joomla, une redirection ouverte et un export de template non protégé.
Le correctif est disponible depuis le 7 juillet 2026 avec Helix Ultimate 2.2.7 : il rétablit les contrôles d'authentification et de droits manquants dans toutes les actions AJAX, restreint les chemins de fichiers, valide les redirections et nettoie l'affichage des menus. Peu après, la 2.2.8 a suivi avec une petite correction complémentaire – passez donc directement à la 2.2.8 ou à une version ultérieure. Comme il n'y a eu ni 2.2.5 ni 2.2.6, toutes les versions plus anciennes sont concernées – beaucoup d'installations en sont encore à la série 2.1, voire 1.1. Aucun numéro CVE n'a été attribué à ce jour.
Mon site est-il concerné ? – Comment le vérifier
- Ouvrir l'administration
Connectez-vous à l'administration Joomla (l'adresse se termine par
/administrator). - Ouvrir la gestion des extensions
Ouvrez Extensions›Gestion›Gérer et filtrez sur
Helix Ultimate. - Relever la version
Relevez la version installée. Si elle est inférieure à 2.2.8, mettez-la à jour – les versions antérieures à 2.2.7 sont directement exposées.
- Rechercher des traces
Contrôlez les menus et les réglages du méga-menu à la recherche de liens ou de scripts que vous n'avez pas ajoutés, ainsi que la liste des utilisateurs à la recherche de comptes Super Utilisateur inconnus.
Comment corriger la faille
- Ouvrir l'outil de mise à jour
Rendez-vous dans Système›Mise à jour›Extensions et cliquez sur Rechercher les mises à jour.
- Mettre à jour tous les éléments Helix Ultimate
Mettez à jour chaque entrée Helix Ultimate proposée en 2.2.8 ou version ultérieure (plugin système et template, éventuellement l'installateur de template) – pas seulement l'une d'entre elles.
- Vérifier le résultat
Vérifiez ensuite que la version 2.2.8 (ou une version ultérieure) s'affiche partout.
Source officielle : free download via JoomShaper. Assurez-vous d’avoir au minimum la version Helix Ultimate 2.2.8 ou version ultérieure.
Le site a-t-il déjà été piraté ?
.htaccess, index.html) et une éventuelle modification des réglages de style du template. Si vous trouvez quelque chose, conservez d'abord les preuves, puis nettoyez l'intégralité du site et changez tous les mots de passe et secrets.Besoin d’aide pour le nettoyage ? Vous trouverez des spécialistes qualifiés dans l’annuaire des prestataires Joomla.
Sources & liens utiles
- Analyse détaillée – Website-Bereinigung.deContexte et nettoyage
- Signalement d'origine – mySites.guruL'avis de sécurité qui a confirmé la faille
- Joomla Vulnerable Extensions List (VEL)Liste des extensions vulnérables tenue par la communauté
Les informations officielles de l’éditeur concerné font toujours foi. Cette page résume de manière neutre des informations accessibles publiquement.
Failles similaires
D’autres extensions présentent des failles comparables. Vérifiez si l’une d’elles est installée sur votre site.
Ils soutiennent ce site
htprotect.org est un service d’information gratuit et indépendant des éditeurs. Il bénéficie du soutien de :

Hébergeur Joomla basé en Allemagne, avec un support communautaire actif – il a détecté la première attaque exploitant la faille de sécurité JCE.
fc-hosting.deSpécialiste du nettoyage, de la maintenance et de la sécurisation des sites Joomla et WordPress.
website-bereinigung.deSoutenir ce projet
Vous proposez des services d’hébergement ou des prestations Joomla et souhaitez soutenir htprotect.org – et figurer ici parmi nos soutiens ? Chaque contribution nous aide à alerter et à protéger plus vite les personnes concernées.
Vous préférez donner discrètement, sans figurer dans la liste ? Un petit geste pour la cagnotte nous fait tout autant plaisir.
Fabrication et pose de panneaux de chantier, de clôtures de chantier et de solutions de façade – design et visualisation 3D inclus.
bauschildundservice.deAssistance informatique professionnelle depuis la Tchéquie – gestion Windows, administration de domaines et hébergement web.
defendersoft.czPortail de voyage allemand – séjours tout compris, hôtels et vols en ligne, avec les conseils personnalisés d’une agence de voyages.
onlineweg.deAgence de création basée dans le Brandenburg – conception de sites web, supports imprimés, photographie et panoramas à 360°, le tout chez un seul prestataire.
criadero.dePrestataire informatique basé à Wächtersbach – sites Joomla, dépannage PC, matériel et logiciels.
jahnedv.deConseil en sécurité de l’information basé à Berlin – analyses de sécurité, gestion des risques et ISO 27001 pour les PME.
isari-consult.de