Helix3 Template-Framework – kritische Sicherheitslücken
Sichere Version: Helix3 3.1.1 · über JoomShaper (Konto erforderlich)
Auf einen Blick
plg_ajax_helix3)Worum geht es?
Helix3 ist das klassische Template-Framework von JoomShaper und wird über ein System-Plugin samt zugehörigem AJAX-Plugin (plg_ajax_helix3) betrieben. In diesem AJAX-Plugin wurden mehrere Schwachstellen entdeckt, die sich über den Standard-Aufruf com_ajax ohne Anmeldung erreichen lassen.
Konkret beschrieben werden u. a.: ein unauthentifizierter Schreibzugriff auf Dateien (Pfad-Manipulation über die save-Aktion), das Löschen beliebiger Dateien (remove/remove_image), das Überschreiben von Template-Einstellungen (import) sowie – nach Anmeldung – eine Rechteausweitung bis zur Code-Ausführung, weil der Bild-Upload auch .php-Dateien akzeptierte. Hinzu kommen Stored-/Reflected-XSS und ein im Quelltext hinterlegter Google-Fonts-API-Schlüssel.
Die Korrektur ist seit dem 29. Juni 2026 als Helix3 3.1.1 verfügbar. Eine CVE-Nummer war zum Zeitpunkt der Veröffentlichung beantragt, aber noch nicht vergeben; als Melder wird Phil Taylor von mySites.guru genannt.
Bin ich betroffen? – So prüfen Sie es
- Backend öffnen
Melden Sie sich im Joomla-Administrator an (Adresse endet auf
/administrator). - Plugins aufrufen
Öffnen Sie System›Plugins (alternativ Erweiterungen›Verwalten›Verwalten).
- Nach „Helix3“ filtern
Suchen Sie nach
Helix3bzw. „System – Helix3 Framework“ und lesen Sie die angezeigte Versionsnummer ab. - Version bewerten
Liegt die Version unter 3.1.1, ist die Installation verwundbar und sollte sofort aktualisiert werden.
So schließen Sie die Lücke
- Update-Center öffnen
Gehen Sie zu System›Aktualisieren›Erweiterungen und klicken Sie auf Auf Updates prüfen.
- Helix3 aktualisieren
Wählen Sie den Helix3-Eintrag und klicken Sie auf Aktualisieren. Version 3.1.1 wird über den JoomShaper-Update-Server ausgeliefert.
- Erfolg prüfen
Kontrollieren Sie unter System›Plugins, dass nun 3.1.1 angezeigt wird.
Offizielle Bezugsquelle: über JoomShaper (Konto erforderlich). Achten Sie auf mindestens Helix3 3.1.1.
Wurde die Seite schon angegriffen?
.htaccess) und unerklärliche Änderungen an den Template-Style-Parametern. Im Zweifel die Seite fachgerecht bereinigen lassen und Passwörter ändern.Quellen & weiterführende Links
- Analyse & Changelog-Kritik – mySites.guru (Phil Taylor)Ursprüngliche Meldung mit technischen Details
- JoomShaper (Hersteller)Bezug des Updates über Joomla-Updater bzw. JoomShaper-Konto
Maßgeblich sind stets die offiziellen Angaben des jeweiligen Herstellers. Diese Seite fasst öffentlich verfügbare Informationen neutral zusammen.
Unterstützer dieser Seite
htprotect.org ist ein kostenloses, herstellerunabhängiges Informationsangebot. Unterstützt wird es von:

Joomla-Hoster aus Deutschland mit aktivem Community-Support – entdeckte den ersten Angriff auf die JCE-Sicherheitslücke.
fc-hosting.deSpezialisiert auf Bereinigung, Wartung und Absicherung von Joomla- und WordPress-Websites.
website-bereinigung.deDieses Projekt unterstützen
Du betreibst einen Hosting- oder Joomla-Dienst und möchtest htprotect.org fördern – und hier als Unterstützer sichtbar werden? Jede Unterstützung hilft, Betroffene schneller zu warnen und schneller zu schützen.