Helix3 Template-Framework – kritische Sicherheitslücken
Sichere Version: Helix3 3.1.2 oder neuer · über JoomShaper (Konto erforderlich)
Auf einen Blick
plg_ajax_helix3)Worum geht es?
Helix3 ist das klassische Template-Framework von JoomShaper und wird über ein System-Plugin samt zugehörigem AJAX-Plugin (plg_ajax_helix3) betrieben. In diesem AJAX-Plugin wurden mehrere Schwachstellen entdeckt, die sich über den Standard-Aufruf com_ajax ohne Anmeldung erreichen lassen.
Konkret beschrieben werden u. a.: ein unauthentifizierter Schreibzugriff auf Dateien (Pfad-Manipulation über die save-Aktion), das Löschen beliebiger Dateien (remove/remove_image), das Überschreiben von Template-Einstellungen (import) sowie – nach Anmeldung – eine Rechteausweitung bis zur Code-Ausführung, weil der Bild-Upload auch .php-Dateien akzeptierte. Hinzu kommen Stored-/Reflected-XSS und ein im Quelltext hinterlegter Google-Fonts-API-Schlüssel.
Die Korrektur ist seit dem 29. Juni 2026 als Helix3 3.1.1 verfügbar; inzwischen ist 3.1.2 erschienen – aktualisieren Sie am besten direkt darauf. Eine CVE-Nummer war zum Zeitpunkt der Veröffentlichung beantragt, aber noch nicht vergeben; als Melder wird Phil Taylor von mySites.guru genannt.
Bin ich betroffen? – So prüfen Sie es
- Backend öffnen
Melden Sie sich im Joomla-Administrator an (Adresse endet auf
/administrator). - Plugins aufrufen
Öffnen Sie System›Plugins (alternativ Erweiterungen›Verwalten›Verwalten).
- Nach „Helix3“ filtern
Suchen Sie nach
Helix3bzw. „System – Helix3 Framework“ und lesen Sie die angezeigte Versionsnummer ab. - Version bewerten
Liegt die Version unter 3.1.2, aktualisieren Sie – Versionen vor 3.1.1 sind akut verwundbar.
So schließen Sie die Lücke
- Update-Center öffnen
Gehen Sie zu System›Aktualisieren›Erweiterungen und klicken Sie auf Auf Updates prüfen.
- Helix3 aktualisieren
Wählen Sie den Helix3-Eintrag und klicken Sie auf Aktualisieren. Version 3.1.2 wird über den JoomShaper-Update-Server ausgeliefert.
- Erfolg prüfen
Kontrollieren Sie unter System›Plugins, dass nun 3.1.2 (oder neuer) angezeigt wird.
Offizielle Bezugsquelle: über JoomShaper (Konto erforderlich). Achten Sie auf mindestens Helix3 3.1.2 oder neuer.
Wurde die Seite schon angegriffen?
.htaccess) und unerklärliche Änderungen an den Template-Style-Parametern. Im Zweifel die Seite fachgerecht bereinigen lassen und Passwörter ändern.Typisches Symptom: Defacement über eingeschleustes „Custom Javascript"
Ein häufig beobachtetes Zeichen dieser Lücke: Angreifer schleusen schädliches JavaScript direkt in die Helix3-Template-Optionen ein – in das Feld Custom Code›Custom Javascript. Beim Seitenaufruf überschreibt dieser Code die gesamte Seite mit einer Verunstaltung – z. B. „Hacked by trenggalek6etar", „Hacked by antonkill" oder ähnlichen „Hacked by …"-Meldungen.
document.addEventListener("DOMContentLoaded", function(){
document.title = "hacked by trenggalek6etar";
document.body.innerHTML =
'<div style="position:fixed;inset:0;'
+ 'background:#0a0a0a;z-index:2147483647">'
+ ' … HACKED BY trenggalek6etar … '
+ '</div>';
});
So prüfst du das: im Backend unter Erweiterungen›Templates›Stile›(dein Helix3-Stil)›Custom Code›Custom Javascript. Steht dort fremder Code wie document.title = "hacked by…" oder document.body.innerHTML = …, ist die Seite kompromittiert: Code entfernen, die Ursache mit dem Helix3-Update schließen und alle Passwörter ändern.
Du brauchst Hilfe bei der Bereinigung? Passende Fachleute findest du im Joomla-Dienstleisterverzeichnis.
Template-Optionen aus DB-Backup wiederherstellen
Helix3 speichert alle Template-Optionen (Logo, Farben, Layout, Custom CSS/JS …) als JSON in der Spalte params der Tabelle #__template_styles – eine Zeile je Stil. Gingen sie durch Hack, fehlgeschlagenes Update oder Zurücksetzen verloren, schreibst du nur diesen einen params-Wert aus einem DB-Backup zurück, nicht die ganze Tabelle.
- Aktiven Stil finden
Frontend-Stile haben
client_id = 0, der aktive zusätzlichhome = 1. Dessen ID notieren. - Backup-Zeile heraussuchen
Im Dump die
#__template_styles-Zeile mit gleichem Template-Namen finden. - Alten Wert sichern
Den aktuellen
params-Wert der Live-Zeile zuerst kopieren. - params überschreiben
Nur
paramsdieser einen Zeile mit dem Backup-Wert ersetzen. - Prüfen
Startseite lädt (HTTP 200), Optionen sind wieder sichtbar.
SELECT id, template, home FROM #__template_styles WHERE client_id = 0;
UPDATE #__template_styles SET params = '<JSON aus Backup>' WHERE id = 12;
Reversibel, solange der alte params-Wert gesichert wurde – und vor jeder DB-Änderung ist ein Backup Pflicht.
Quellen & weiterführende Links
- Analyse & Changelog-Kritik – mySites.guru (Phil Taylor)Ursprüngliche Meldung mit technischen Details
- JoomShaper (Hersteller)Bezug des Updates über Joomla-Updater bzw. JoomShaper-Konto
Maßgeblich sind stets die offiziellen Angaben des jeweiligen Herstellers. Diese Seite fasst öffentlich verfügbare Informationen neutral zusammen.
Unterstützer dieser Seite
htprotect.org ist ein kostenloses, herstellerunabhängiges Informationsangebot. Unterstützt wird es von:

Joomla-Hoster aus Deutschland mit aktivem Community-Support – entdeckte den ersten Angriff auf die JCE-Sicherheitslücke.
fc-hosting.deSpezialisiert auf Bereinigung, Wartung und Absicherung von Joomla- und WordPress-Websites.
website-bereinigung.deDieses Projekt unterstützen
Du betreibst einen Hosting- oder Joomla-Dienst und möchtest htprotect.org fördern – und hier als Unterstützer sichtbar werden? Jede Unterstützung hilft, Betroffene schneller zu warnen und schneller zu schützen.
Lieber privat und ohne Nennung? Über einen kleinen Beitrag in die Kaffeekasse freuen wir uns genauso.
Herstellung und Montage von Bauschildern, Bauzäunen und Fassadenlösungen – inkl. Design und 3D-Visualisierung.
bauschildundservice.deProfessioneller IT-Support aus Tschechien – Windows-Management, Domänen-Administration und Webhosting.
defendersoft.czReiseportal aus Deutschland – Pauschalreisen, Hotels und Flüge online, mit persönlicher Reisebüro-Beratung.
onlineweg.deKreativagentur aus Brandenburg – Webdesign, Printmedien, Fotografie und 360°-Panoramen aus einer Hand.
criadero.deIT-Dienstleister aus Wächtersbach – Joomla-Webseiten, PC-Service, Hard- und Software.
jahnedv.deInformationssicherheits-Beratung aus Berlin – Sicherheitsanalysen, Risikomanagement und ISO 27001 für KMU.
isari-consult.de