HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Failles de sécurité & guides de mise à jour
Nouveau htprotect.app - Gestion centralisée de plusieurs sites Joomla
Faille de sécurité

Framework Helix3 – plusieurs failles de sécurité critiques

Critique Activement exploitéeCVE : Demandée (signalement : Phil Taylor, mySites.guru)
Agissez sans attendre
Mettez immédiatement Helix3 à jour en version 3.1.2 (ou ultérieure).

Version sécurisée : Helix3 3.1.2 ou version ultérieure · via JoomShaper (account required)

En bref

Extension concernée
Helix3 – plugin système & AJAX (plg_ajax_helix3)
Éditeur
Type de faille
Plusieurs failles critiques : écriture et suppression de fichiers sans authentification, écrasement des réglages du template, élévation de privilèges pouvant aller jusqu'à l'exécution de code (envoi de fichiers PHP) et XSS
Versions concernées
Toutes les versions antérieures à 3.1.1
Version sécurisée
Helix3 3.1.2 ou version ultérieure   Télécharger
Gravité
Critique · activement exploitée
CVE
Demandée (signalement : Phil Taylor, mySites.guru)
Compatibilité Joomla
Joomla 4 / 5 / 6
Dernière mise à jour / publication
Publication/correctif : 29 juin 2026 (signalement : 28 juin 2026)

De quoi s’agit-il ?

Helix3 est le framework de templates historique de JoomShaper : il repose sur un plugin système accompagné d'un plugin AJAX (plg_ajax_helix3). Plusieurs failles ont été découvertes dans ce plugin AJAX ; elles sont atteignables par le point d'entrée standard com_ajax, sans authentification.

Sont notamment décrits : un accès en écriture sans authentification aux fichiers (manipulation de chemin via l'action save), la suppression de fichiers arbitraires (remove/remove_image), l'écrasement des réglages du template (import) et – une fois connecté – une élévation de privilèges pouvant aller jusqu'à l'exécution de code, car l'envoi d'images acceptait aussi les fichiers .php. S'y ajoutent des failles XSS stockées et réfléchies, ainsi qu'une clé d'API Google Fonts laissée dans le code source.

Le correctif est disponible depuis le 29 juin 2026 sous la forme de Helix3 3.1.1 ; la version 3.1.2 est parue depuis – passez directement à celle-ci. Au moment de la publication, un numéro CVE avait été demandé mais n'était pas encore attribué ; l'auteur du signalement cité est Phil Taylor, de mySites.guru.

Helix3 n'est pas Helix Ultimate
Helix3 est l'ancien framework (plugin système + plugin AJAX). Helix Ultimate est un template distinct, plus récent, avec sa propre base de code et sa propre numérotation de versions : il n'est pas concerné par cet avis de sécurité.
Remarque sur la transparence
Dans un premier temps, le changelog public mentionnait seulement « Security Update », sans indication de gravité. Ne vous fiez pas aux seuls changelogs : mettez toujours à jour rapidement les extensions liées à la sécurité.

Mon site est-il concerné ? – Comment le vérifier

  1. Ouvrir l'administration

    Connectez-vous à l'administration Joomla (l'adresse se termine par /administrator).

  2. Aller dans les plugins

    Ouvrez SystèmePlugins (ou ExtensionsGestionGestion).

  3. Filtrer sur « Helix3 »

    Recherchez Helix3 ou « System – Helix3 Framework », puis relevez le numéro de version affiché.

  4. Évaluer la version

    Si la version est inférieure à 3.1.2, mettez-la à jour – les versions antérieures à 3.1.1 présentent un risque immédiat.

Comment corriger la faille

Avant toute mise à jour : faites une sauvegarde
Sauvegardez vos fichiers et votre base de données avant de mettre à jour – vous pourrez ainsi revenir en arrière en cas de problème (par exemple avec Akeeba Backup ou via votre hébergeur).
  1. Ouvrir le gestionnaire de mises à jour

    Allez dans SystèmeMise à jourExtensions et cliquez sur Rechercher les mises à jour.

  2. Mettre Helix3 à jour

    Sélectionnez la ligne Helix3 et cliquez sur Mettre à jour. La version 3.1.2 est distribuée par le serveur de mise à jour de JoomShaper.

  3. Vérifier le résultat

    Contrôlez sous SystèmePlugins que la version 3.1.2 (ou ultérieure) s'affiche désormais.

Installation manuelle (autre méthode)
Si aucune mise à jour n'apparaît, téléchargez le paquet depuis votre compte JoomShaper et installez-le via ExtensionsGestionInstallation.

Source officielle : via JoomShaper (account required). Assurez-vous d’avoir au minimum la version Helix3 3.1.2 ou version ultérieure.

Le site a-t-il déjà été piraté ?

Une mise à jour ne supprime pas le code malveillant déjà en place
Si le site est resté sans correctif pendant la période d'exposition, vérifiez après la mise à jour : fichiers inattendus dans le dossier du template, fichiers de protection manquants (par exemple .htaccess) et modifications inexpliquées des paramètres du style de template. En cas de doute, faites nettoyer le site par un professionnel et changez tous les mots de passe.

Symptôme typique : défacement via un « Custom Javascript » injecté

Signe fréquemment observé de cette faille : les attaquants injectent du JavaScript malveillant directement dans les options du template Helix3 – dans le champ Custom CodeCustom Javascript. Au chargement de la page, ce code remplace tout le contenu par un défacement – par exemple « Hacked by trenggalek6etar », « Hacked by antonkill » ou d'autres messages du type « Hacked by … ».

HACKED BY TRENGGALEK6ETAR
Voilà ce que voient les visiteurs (exemple reconstitué).
document.addEventListener("DOMContentLoaded", function(){
  document.title = "hacked by trenggalek6etar";
  document.body.innerHTML =
    '<div style="position:fixed;inset:0;'
    + 'background:#0a0a0a;z-index:2147483647">'
    + ' … HACKED BY trenggalek6etar … '
    + '</div>';
});
Le code injecté dans le champ Custom Javascript des options du template Helix3.

Comment le vérifier : dans l'administration, sous ExtensionsTemplatesStyles(votre style Helix3)Custom CodeCustom Javascript. Si vous y trouvez du code étranger tel que document.title = "hacked by…" ou document.body.innerHTML = …, le site est compromis : supprimez ce code, traitez la cause avec la mise à jour de Helix3 et changez tous les mots de passe.

Besoin d’aide pour le nettoyage ? Vous trouverez des spécialistes qualifiés dans l’annuaire des prestataires Joomla.

Restaurer les options du template depuis une sauvegarde de la base de données

Helix3 enregistre toutes les options du template (logo, couleurs, mise en page, CSS/JS personnalisés …) au format JSON dans la colonne params de la table #__template_styles – une ligne par style. Si elles ont disparu à la suite d'un piratage, d'une mise à jour ratée ou d'une réinitialisation, ne réécrivez que cette seule valeur params depuis une sauvegarde de la base, jamais la table entière.

  1. Repérer le style actif

    Les styles du site public ont client_id = 0 ; le style actif a en plus home = 1. Notez son ID.

  2. Retrouver la ligne dans la sauvegarde

    Dans le dump, repérez la ligne #__template_styles portant le même nom de template.

  3. Conserver la valeur actuelle

    Copiez d'abord la valeur params actuelle de la ligne en production.

  4. Écraser params

    Ne remplacez que params de cette seule ligne par la valeur de la sauvegarde.

  5. Vérifier

    La page d'accueil se charge (HTTP 200) et les options sont de nouveau visibles.

SELECT id, template, home FROM #__template_styles WHERE client_id = 0;
UPDATE #__template_styles SET params = '<JSON de la sauvegarde>' WHERE id = 12;

Opération réversible tant que l'ancienne valeur params a été conservée – et une sauvegarde est obligatoire avant toute modification de la base de données.

Sources & liens utiles

Les informations officielles de l’éditeur concerné font toujours foi. Cette page résume de manière neutre des informations accessibles publiquement.

Failles similaires

D’autres extensions présentent des failles comparables. Vérifiez si l’une d’elles est installée sur votre site.

SP Page BuilderCritiqueactivement exploitée
JoomShaperEn savoir plus
Helix UltimateCritique
JoomShaperEn savoir plus
Astroid FrameworkCritiqueactivement exploitée
Nos soutiens

Ils soutiennent ce site

htprotect.org est un service d’information gratuit et indépendant des éditeurs. Il bénéficie du soutien de :

Hébergeur & communauté
FC-Hosting

Hébergeur Joomla basé en Allemagne, avec un support communautaire actif – il a détecté la première attaque exploitant la faille de sécurité JCE.

fc-hosting.de
Initiateur & gestionnaire
Website-Bereinigung.de

Spécialiste du nettoyage, de la maintenance et de la sécurisation des sites Joomla et WordPress.

website-bereinigung.de

Soutenir ce projet

Vous proposez des services d’hébergement ou des prestations Joomla et souhaitez soutenir htprotect.org – et figurer ici parmi nos soutiens ? Chaque contribution nous aide à alerter et à protéger plus vite les personnes concernées.

Vous préférez donner discrètement, sans figurer dans la liste ? Un petit geste pour la cagnotte nous fait tout autant plaisir.

Soutenir HTProtect dès maintenant
Bauschild & Service

Fabrication et pose de panneaux de chantier, de clôtures de chantier et de solutions de façade – design et visualisation 3D inclus.

bauschildundservice.de
IT Specialista

Assistance informatique professionnelle depuis la Tchéquie – gestion Windows, administration de domaines et hébergement web.

defendersoft.cz
onlineweg.de

Portail de voyage allemand – séjours tout compris, hôtels et vols en ligne, avec les conseils personnalisés d’une agence de voyages.

onlineweg.de
Criadero

Agence de création basée dans le Brandenburg – conception de sites web, supports imprimés, photographie et panoramas à 360°, le tout chez un seul prestataire.

criadero.de
Jahn EDV-Dienst GmbH

Prestataire informatique basé à Wächtersbach – sites Joomla, dépannage PC, matériel et logiciels.

jahnedv.de
IsariConsult

Conseil en sécurité de l’information basé à Berlin – analyses de sécurité, gestion des risques et ISO 27001 pour les PME.

isari-consult.de