HTProtect.org
Unabhängige Informationsseite zu Joomla-Sicherheitslücken
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Sicherheitslücken & Update-Anleitungen
Sicherheitslücke

Helix3 Template-Framework – kritische Sicherheitslücken

Kritisch Wird aktiv ausgenutztCVE: Beantragt (Melder: Phil Taylor, mySites.guru)
Jetzt handeln
Helix3 umgehend auf Version 3.1.2 (oder neuer) aktualisieren.

Sichere Version: Helix3 3.1.2 oder neuer · über JoomShaper (Konto erforderlich)

Auf einen Blick

Betroffene Erweiterung
Helix3 – System- & AJAX-Plugin (plg_ajax_helix3)
Hersteller
Art der Lücke
Mehrere kritische Lücken: unauthentifizierter Schreib-/Löschzugriff auf Dateien, Überschreiben von Template-Einstellungen, Rechteausweitung bis zur Code-Ausführung (PHP-Upload) sowie XSS
Betroffene Versionen
Alle Versionen vor 3.1.1
Sichere Version
Helix3 3.1.2 oder neuer   Download
Schweregrad
Kritisch · wird aktiv ausgenutzt
CVE
Beantragt (Melder: Phil Taylor, mySites.guru)
Joomla-Kompatibilität
Joomla 4 / 5 / 6
Stand / Veröffentlichung
Veröffentlicht/gepatcht: 29. Juni 2026 (gemeldet: 28. Juni 2026)

Worum geht es?

Helix3 ist das klassische Template-Framework von JoomShaper und wird über ein System-Plugin samt zugehörigem AJAX-Plugin (plg_ajax_helix3) betrieben. In diesem AJAX-Plugin wurden mehrere Schwachstellen entdeckt, die sich über den Standard-Aufruf com_ajax ohne Anmeldung erreichen lassen.

Konkret beschrieben werden u. a.: ein unauthentifizierter Schreibzugriff auf Dateien (Pfad-Manipulation über die save-Aktion), das Löschen beliebiger Dateien (remove/remove_image), das Überschreiben von Template-Einstellungen (import) sowie – nach Anmeldung – eine Rechteausweitung bis zur Code-Ausführung, weil der Bild-Upload auch .php-Dateien akzeptierte. Hinzu kommen Stored-/Reflected-XSS und ein im Quelltext hinterlegter Google-Fonts-API-Schlüssel.

Die Korrektur ist seit dem 29. Juni 2026 als Helix3 3.1.1 verfügbar; inzwischen ist 3.1.2 erschienen – aktualisieren Sie am besten direkt darauf. Eine CVE-Nummer war zum Zeitpunkt der Veröffentlichung beantragt, aber noch nicht vergeben; als Melder wird Phil Taylor von mySites.guru genannt.

Helix3 ist nicht Helix Ultimate
Helix3 ist das ältere Framework (System- + AJAX-Plugin). Helix Ultimate ist ein separates, neueres Template mit eigener Codebasis und eigener Versionszählung – es ist von dieser Meldung nicht betroffen.
Hinweis zur Transparenz
Der öffentliche Changelog-Eintrag lautete zunächst nur „Security Update“ – ohne Angabe des Schweregrads. Verlassen Sie sich nicht allein auf Changelogs: Aktualisieren Sie sicherheitsrelevante Erweiterungen grundsätzlich zeitnah.

Bin ich betroffen? – So prüfen Sie es

  1. Backend öffnen

    Melden Sie sich im Joomla-Administrator an (Adresse endet auf /administrator).

  2. Plugins aufrufen

    Öffnen Sie SystemPlugins (alternativ ErweiterungenVerwaltenVerwalten).

  3. Nach „Helix3“ filtern

    Suchen Sie nach Helix3 bzw. „System – Helix3 Framework“ und lesen Sie die angezeigte Versionsnummer ab.

  4. Version bewerten

    Liegt die Version unter 3.1.2, aktualisieren Sie – Versionen vor 3.1.1 sind akut verwundbar.

So schließen Sie die Lücke

Vor jedem Update: Backup
Sichern Sie Dateien und Datenbank, bevor Sie aktualisieren – so kommen Sie im Notfall zurück (z. B. über Akeeba Backup oder Ihren Hoster).
  1. Update-Center öffnen

    Gehen Sie zu SystemAktualisierenErweiterungen und klicken Sie auf Auf Updates prüfen.

  2. Helix3 aktualisieren

    Wählen Sie den Helix3-Eintrag und klicken Sie auf Aktualisieren. Version 3.1.2 wird über den JoomShaper-Update-Server ausgeliefert.

  3. Erfolg prüfen

    Kontrollieren Sie unter SystemPlugins, dass nun 3.1.2 (oder neuer) angezeigt wird.

Manuelle Installation (Alternative)
Erscheint kein Update, laden Sie das Paket in Ihrem JoomShaper-Konto herunter und installieren Sie es über ErweiterungenVerwaltenInstallieren.

Offizielle Bezugsquelle: über JoomShaper (Konto erforderlich). Achten Sie auf mindestens Helix3 3.1.2 oder neuer.

Wurde die Seite schon angegriffen?

Ein Update entfernt keinen vorhandenen Schadcode
War die Seite während des Zeitfensters ungepatcht, prüfen Sie nach dem Update: unerwartete Dateien im Template-Ordner, fehlende Schutzdateien (z. B. .htaccess) und unerklärliche Änderungen an den Template-Style-Parametern. Im Zweifel die Seite fachgerecht bereinigen lassen und Passwörter ändern.

Typisches Symptom: Defacement über eingeschleustes „Custom Javascript"

Ein häufig beobachtetes Zeichen dieser Lücke: Angreifer schleusen schädliches JavaScript direkt in die Helix3-Template-Optionen ein – in das Feld Custom CodeCustom Javascript. Beim Seitenaufruf überschreibt dieser Code die gesamte Seite mit einer Verunstaltung – z. B. „Hacked by trenggalek6etar", „Hacked by antonkill" oder ähnlichen „Hacked by …"-Meldungen.

HACKED BY TRENGGALEK6ETAR
So sehen Besucher die verunstaltete Seite (Beispiel, nachgestellt).
document.addEventListener("DOMContentLoaded", function(){
  document.title = "hacked by trenggalek6etar";
  document.body.innerHTML =
    '<div style="position:fixed;inset:0;'
    + 'background:#0a0a0a;z-index:2147483647">'
    + ' … HACKED BY trenggalek6etar … '
    + '</div>';
});
Der eingeschleuste Code im Feld Custom Javascript der Helix3-Template-Optionen.

So prüfst du das: im Backend unter ErweiterungenTemplatesStile(dein Helix3-Stil)Custom CodeCustom Javascript. Steht dort fremder Code wie document.title = "hacked by…" oder document.body.innerHTML = …, ist die Seite kompromittiert: Code entfernen, die Ursache mit dem Helix3-Update schließen und alle Passwörter ändern.

Du brauchst Hilfe bei der Bereinigung? Passende Fachleute findest du im Joomla-Dienstleisterverzeichnis.

Template-Optionen aus DB-Backup wiederherstellen

Helix3 speichert alle Template-Optionen (Logo, Farben, Layout, Custom CSS/JS …) als JSON in der Spalte params der Tabelle #__template_styles – eine Zeile je Stil. Gingen sie durch Hack, fehlgeschlagenes Update oder Zurücksetzen verloren, schreibst du nur diesen einen params-Wert aus einem DB-Backup zurück, nicht die ganze Tabelle.

  1. Aktiven Stil finden

    Frontend-Stile haben client_id = 0, der aktive zusätzlich home = 1. Dessen ID notieren.

  2. Backup-Zeile heraussuchen

    Im Dump die #__template_styles-Zeile mit gleichem Template-Namen finden.

  3. Alten Wert sichern

    Den aktuellen params-Wert der Live-Zeile zuerst kopieren.

  4. params überschreiben

    Nur params dieser einen Zeile mit dem Backup-Wert ersetzen.

  5. Prüfen

    Startseite lädt (HTTP 200), Optionen sind wieder sichtbar.

SELECT id, template, home FROM #__template_styles WHERE client_id = 0;
UPDATE #__template_styles SET params = '<JSON aus Backup>' WHERE id = 12;

Reversibel, solange der alte params-Wert gesichert wurde – und vor jeder DB-Änderung ist ein Backup Pflicht.

Quellen & weiterführende Links

Maßgeblich sind stets die offiziellen Angaben des jeweiligen Herstellers. Diese Seite fasst öffentlich verfügbare Informationen neutral zusammen.

Unterstützer

Unterstützer dieser Seite

htprotect.org ist ein kostenloses, herstellerunabhängiges Informationsangebot. Unterstützt wird es von:

Hoster & Community
FC-Hosting

Joomla-Hoster aus Deutschland mit aktivem Community-Support – entdeckte den ersten Angriff auf die JCE-Sicherheitslücke.

fc-hosting.de
Initiator & Betreiber
Website-Bereinigung.de

Spezialisiert auf Bereinigung, Wartung und Absicherung von Joomla- und WordPress-Websites.

website-bereinigung.de

Dieses Projekt unterstützen

Du betreibst einen Hosting- oder Joomla-Dienst und möchtest htprotect.org fördern – und hier als Unterstützer sichtbar werden? Jede Unterstützung hilft, Betroffene schneller zu warnen und schneller zu schützen.

Lieber privat und ohne Nennung? Über einen kleinen Beitrag in die Kaffeekasse freuen wir uns genauso.

HTProtect jetzt unterstützen
Bauschild & Service

Herstellung und Montage von Bauschildern, Bauzäunen und Fassadenlösungen – inkl. Design und 3D-Visualisierung.

bauschildundservice.de
IT Specialista

Professioneller IT-Support aus Tschechien – Windows-Management, Domänen-Administration und Webhosting.

defendersoft.cz
onlineweg.de

Reiseportal aus Deutschland – Pauschalreisen, Hotels und Flüge online, mit persönlicher Reisebüro-Beratung.

onlineweg.de
Criadero

Kreativagentur aus Brandenburg – Webdesign, Printmedien, Fotografie und 360°-Panoramen aus einer Hand.

criadero.de
Jahn EDV-Dienst GmbH

IT-Dienstleister aus Wächtersbach – Joomla-Webseiten, PC-Service, Hard- und Software.

jahnedv.de
IsariConsult

Informationssicherheits-Beratung aus Berlin – Sicherheitsanalysen, Risikomanagement und ISO 27001 für KMU.

isari-consult.de