HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Failles de sécurité & guides de mise à jour
Nouveau htprotect.app - Gestion centralisée de plusieurs sites Joomla
Faille de sécurité

Framework Helix3 – plusieurs failles de sécurité critiques

Critique Activement exploitéeCVE : Demandée (signalement : Phil Taylor, mySites.guru)
Agissez sans attendre
Mettez immédiatement Helix3 à jour en version 3.1.2 (ou ultérieure).

Version sécurisée : Helix3 3.1.2 ou version ultérieure · via JoomShaper (account required)

En bref

Extension concernée
Helix3 – plugin système & AJAX (plg_ajax_helix3)
Éditeur
Type de faille
Plusieurs failles critiques : écriture et suppression de fichiers sans authentification, écrasement des réglages du template, élévation de privilèges pouvant aller jusqu'à l'exécution de code (envoi de fichiers PHP) et XSS
Versions concernées
Toutes les versions antérieures à 3.1.1
Version sécurisée
Helix3 3.1.2 ou version ultérieure   Télécharger
Gravité
Critique · activement exploitée
CVE
Demandée (signalement : Phil Taylor, mySites.guru)
Compatibilité Joomla
Joomla 4 / 5 / 6
Dernière mise à jour / publication
Publication/correctif : 29 juin 2026 (signalement : 28 juin 2026)

De quoi s’agit-il ?

Helix3 est le framework de templates historique de JoomShaper : il repose sur un plugin système accompagné d'un plugin AJAX (plg_ajax_helix3). Plusieurs failles ont été découvertes dans ce plugin AJAX ; elles sont atteignables par le point d'entrée standard com_ajax, sans authentification.

Sont notamment décrits : un accès en écriture sans authentification aux fichiers (manipulation de chemin via l'action save), la suppression de fichiers arbitraires (remove/remove_image), l'écrasement des réglages du template (import) et – une fois connecté – une élévation de privilèges pouvant aller jusqu'à l'exécution de code, car l'envoi d'images acceptait aussi les fichiers .php. S'y ajoutent des failles XSS stockées et réfléchies, ainsi qu'une clé d'API Google Fonts laissée dans le code source.

Le correctif est disponible depuis le 29 juin 2026 sous la forme de Helix3 3.1.1 ; la version 3.1.2 est parue depuis – passez directement à celle-ci. Au moment de la publication, un numéro CVE avait été demandé mais n'était pas encore attribué ; l'auteur du signalement cité est Phil Taylor, de mySites.guru.

Helix3 n'est pas Helix Ultimate
Helix3 est l'ancien framework (plugin système + plugin AJAX). Helix Ultimate est un template distinct, plus récent, avec sa propre base de code et sa propre numérotation de versions : il n'est pas concerné par cet avis de sécurité.
Remarque sur la transparence
Dans un premier temps, le changelog public mentionnait seulement « Security Update », sans indication de gravité. Ne vous fiez pas aux seuls changelogs : mettez toujours à jour rapidement les extensions liées à la sécurité.

Mon site est-il concerné ? – Comment le vérifier

  1. Ouvrir l'administration

    Connectez-vous à l'administration Joomla (l'adresse se termine par /administrator).

  2. Aller dans les plugins

    Ouvrez SystèmePlugins (ou ExtensionsGestionGestion).

  3. Filtrer sur « Helix3 »

    Recherchez Helix3 ou « System – Helix3 Framework », puis relevez le numéro de version affiché.

  4. Évaluer la version

    Si la version est inférieure à 3.1.2, mettez-la à jour – les versions antérieures à 3.1.1 présentent un risque immédiat.

Comment corriger la faille

Avant toute mise à jour : faites une sauvegarde
Sauvegardez vos fichiers et votre base de données avant de mettre à jour – vous pourrez ainsi revenir en arrière en cas de problème (par exemple avec Akeeba Backup ou via votre hébergeur).
  1. Ouvrir le gestionnaire de mises à jour

    Allez dans SystèmeMise à jourExtensions et cliquez sur Rechercher les mises à jour.

  2. Mettre Helix3 à jour

    Sélectionnez la ligne Helix3 et cliquez sur Mettre à jour. La version 3.1.2 est distribuée par le serveur de mise à jour de JoomShaper.

  3. Vérifier le résultat

    Contrôlez sous SystèmePlugins que la version 3.1.2 (ou ultérieure) s'affiche désormais.

Installation manuelle (autre méthode)
Si aucune mise à jour n'apparaît, téléchargez le paquet depuis votre compte JoomShaper et installez-le via ExtensionsGestionInstallation.

Source officielle : via JoomShaper (account required). Assurez-vous d’avoir au minimum la version Helix3 3.1.2 ou version ultérieure.

Le site a-t-il déjà été piraté ?

Une mise à jour ne supprime pas le code malveillant déjà en place
Si le site est resté sans correctif pendant la période d'exposition, vérifiez après la mise à jour : fichiers inattendus dans le dossier du template, fichiers de protection manquants (par exemple .htaccess) et modifications inexpliquées des paramètres du style de template. En cas de doute, faites nettoyer le site par un professionnel et changez tous les mots de passe.

Symptôme typique : défacement via un « Custom Javascript » injecté

Signe fréquemment observé de cette faille : les attaquants injectent du JavaScript malveillant directement dans les options du template Helix3 – dans le champ Custom CodeCustom Javascript. Au chargement de la page, ce code remplace tout le contenu par un défacement – par exemple « Hacked by trenggalek6etar », « Hacked by antonkill » ou d'autres messages du type « Hacked by … ».

HACKED BY TRENGGALEK6ETAR
Voilà ce que voient les visiteurs (exemple reconstitué).
document.addEventListener("DOMContentLoaded", function(){
  document.title = "hacked by trenggalek6etar";
  document.body.innerHTML =
    '<div style="position:fixed;inset:0;'
    + 'background:#0a0a0a;z-index:2147483647">'
    + ' … HACKED BY trenggalek6etar … '
    + '</div>';
});
Le code injecté dans le champ Custom Javascript des options du template Helix3.

Comment le vérifier : dans l'administration, sous ExtensionsTemplatesStyles(votre style Helix3)Custom CodeCustom Javascript. Si vous y trouvez du code étranger tel que document.title = "hacked by…" ou document.body.innerHTML = …, le site est compromis : supprimez ce code, traitez la cause avec la mise à jour de Helix3 et changez tous les mots de passe.

Besoin d’aide pour le nettoyage ? Vous trouverez des spécialistes qualifiés dans l’annuaire des prestataires Joomla.

Restaurer les options du template depuis une sauvegarde de la base de données

Helix3 enregistre toutes les options du template (logo, couleurs, mise en page, CSS/JS personnalisés …) au format JSON dans la colonne params de la table #__template_styles – une ligne par style. Si elles ont disparu à la suite d'un piratage, d'une mise à jour ratée ou d'une réinitialisation, ne réécrivez que cette seule valeur params depuis une sauvegarde de la base, jamais la table entière.

  1. Repérer le style actif

    Les styles du site public ont client_id = 0 ; le style actif a en plus home = 1. Notez son ID.

  2. Retrouver la ligne dans la sauvegarde

    Dans le dump, repérez la ligne #__template_styles portant le même nom de template.

  3. Conserver la valeur actuelle

    Copiez d'abord la valeur params actuelle de la ligne en production.

  4. Écraser params

    Ne remplacez que params de cette seule ligne par la valeur de la sauvegarde.

  5. Vérifier

    La page d'accueil se charge (HTTP 200) et les options sont de nouveau visibles.

SELECT id, template, home FROM #__template_styles WHERE client_id = 0;
UPDATE #__template_styles SET params = '<JSON de la sauvegarde>' WHERE id = 12;

Opération réversible tant que l'ancienne valeur params a été conservée – et une sauvegarde est obligatoire avant toute modification de la base de données.

Sources & liens utiles

Les informations officielles de l’éditeur concerné font toujours foi. Cette page résume de manière neutre des informations accessibles publiquement.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de