Framework Helix3 – plusieurs failles de sécurité critiques
Version sécurisée : Helix3 3.1.2 ou version ultérieure · via JoomShaper (account required)
En bref
plg_ajax_helix3)De quoi s’agit-il ?
Helix3 est le framework de templates historique de JoomShaper : il repose sur un plugin système accompagné d'un plugin AJAX (plg_ajax_helix3). Plusieurs failles ont été découvertes dans ce plugin AJAX ; elles sont atteignables par le point d'entrée standard com_ajax, sans authentification.
Sont notamment décrits : un accès en écriture sans authentification aux fichiers (manipulation de chemin via l'action save), la suppression de fichiers arbitraires (remove/remove_image), l'écrasement des réglages du template (import) et – une fois connecté – une élévation de privilèges pouvant aller jusqu'à l'exécution de code, car l'envoi d'images acceptait aussi les fichiers .php. S'y ajoutent des failles XSS stockées et réfléchies, ainsi qu'une clé d'API Google Fonts laissée dans le code source.
Le correctif est disponible depuis le 29 juin 2026 sous la forme de Helix3 3.1.1 ; la version 3.1.2 est parue depuis – passez directement à celle-ci. Au moment de la publication, un numéro CVE avait été demandé mais n'était pas encore attribué ; l'auteur du signalement cité est Phil Taylor, de mySites.guru.
Mon site est-il concerné ? – Comment le vérifier
- Ouvrir l'administration
Connectez-vous à l'administration Joomla (l'adresse se termine par
/administrator). - Aller dans les plugins
Ouvrez Système›Plugins (ou Extensions›Gestion›Gestion).
- Filtrer sur « Helix3 »
Recherchez
Helix3ou « System – Helix3 Framework », puis relevez le numéro de version affiché. - Évaluer la version
Si la version est inférieure à 3.1.2, mettez-la à jour – les versions antérieures à 3.1.1 présentent un risque immédiat.
Comment corriger la faille
- Ouvrir le gestionnaire de mises à jour
Allez dans Système›Mise à jour›Extensions et cliquez sur Rechercher les mises à jour.
- Mettre Helix3 à jour
Sélectionnez la ligne Helix3 et cliquez sur Mettre à jour. La version 3.1.2 est distribuée par le serveur de mise à jour de JoomShaper.
- Vérifier le résultat
Contrôlez sous Système›Plugins que la version 3.1.2 (ou ultérieure) s'affiche désormais.
Source officielle : via JoomShaper (account required). Assurez-vous d’avoir au minimum la version Helix3 3.1.2 ou version ultérieure.
Le site a-t-il déjà été piraté ?
.htaccess) et modifications inexpliquées des paramètres du style de template. En cas de doute, faites nettoyer le site par un professionnel et changez tous les mots de passe.Symptôme typique : défacement via un « Custom Javascript » injecté
Signe fréquemment observé de cette faille : les attaquants injectent du JavaScript malveillant directement dans les options du template Helix3 – dans le champ Custom Code›Custom Javascript. Au chargement de la page, ce code remplace tout le contenu par un défacement – par exemple « Hacked by trenggalek6etar », « Hacked by antonkill » ou d'autres messages du type « Hacked by … ».
document.addEventListener("DOMContentLoaded", function(){
document.title = "hacked by trenggalek6etar";
document.body.innerHTML =
'<div style="position:fixed;inset:0;'
+ 'background:#0a0a0a;z-index:2147483647">'
+ ' … HACKED BY trenggalek6etar … '
+ '</div>';
});
Comment le vérifier : dans l'administration, sous Extensions›Templates›Styles›(votre style Helix3)›Custom Code›Custom Javascript. Si vous y trouvez du code étranger tel que document.title = "hacked by…" ou document.body.innerHTML = …, le site est compromis : supprimez ce code, traitez la cause avec la mise à jour de Helix3 et changez tous les mots de passe.
Besoin d’aide pour le nettoyage ? Vous trouverez des spécialistes qualifiés dans l’annuaire des prestataires Joomla.
Restaurer les options du template depuis une sauvegarde de la base de données
Helix3 enregistre toutes les options du template (logo, couleurs, mise en page, CSS/JS personnalisés …) au format JSON dans la colonne params de la table #__template_styles – une ligne par style. Si elles ont disparu à la suite d'un piratage, d'une mise à jour ratée ou d'une réinitialisation, ne réécrivez que cette seule valeur params depuis une sauvegarde de la base, jamais la table entière.
- Repérer le style actif
Les styles du site public ont
client_id = 0; le style actif a en plushome = 1. Notez son ID. - Retrouver la ligne dans la sauvegarde
Dans le dump, repérez la ligne
#__template_stylesportant le même nom de template. - Conserver la valeur actuelle
Copiez d'abord la valeur
paramsactuelle de la ligne en production. - Écraser params
Ne remplacez que
paramsde cette seule ligne par la valeur de la sauvegarde. - Vérifier
La page d'accueil se charge (HTTP 200) et les options sont de nouveau visibles.
SELECT id, template, home FROM #__template_styles WHERE client_id = 0;
UPDATE #__template_styles SET params = '<JSON de la sauvegarde>' WHERE id = 12;
Opération réversible tant que l'ancienne valeur params a été conservée – et une sauvegarde est obligatoire avant toute modification de la base de données.
Sources & liens utiles
- Analyse et critique du changelog – mySites.guru (Phil Taylor)Signalement d'origine, avec les détails techniques
- JoomShaper (éditeur)Mise à jour disponible via le gestionnaire de mises à jour de Joomla ou votre compte JoomShaper
Les informations officielles de l’éditeur concerné font toujours foi. Cette page résume de manière neutre des informations accessibles publiquement.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de