Helix Ultimate – kritikus biztonsági rés, frissítés 2.2.8-ra
Biztonságos verzió: Helix Ultimate 2.2.8 vagy újabb · free download via JoomShaper
A lényeg röviden
Miről van szó?
A Helix Ultimate a JoomShaper jelenlegi sablonkeretrendszere: egy sablon és a hozzá tartozó rendszerbővítmény. Olyan AJAX-kezelőt regisztrál, amelyet a Joomla a szabványos com_ajax végponton keresztül a teljesen névtelen látogatók számára is lefuttat. A 2.2.7 előtti verziókban ezek közül több művelet is elvégezte a feladatát anélkül, hogy előtte bejelentkezést vagy jogosultságot ellenőrzött volna.
A legsúlyosabb a menübeállítások bejelentkezés nélküli írása: mivel a menü tartalma megjelenítés előtt nem esett át szűrésen, tartósan kártékony kód helyezhető el benne, amely azután a látogatók böngészőjében – sőt az adminisztrátori munkamenetben is – lefut (tárolt XSS). Ehhez járul egy path traversal hiba, amely miatt a fájltörlés a Joomla könyvtárán belül bárhová elérhetett, egy nyílt átirányítás és egy védtelen sablonexport.
A javítás 2026. július 7. óta érhető el Helix Ultimate 2.2.7 néven; minden AJAX-műveletbe visszateszi a hiányzó bejelentkezés- és jogosultságellenőrzést, korlátozza a fájlútvonalakat, ellenőrzi az átirányításokat és megszűri a menü kimenetét. Nem sokkal később megjelent a 2.2.8 egy kisebb utólagos javítással – ezért érdemes rögtön a 2.2.8 vagy újabb verzióra frissíteni. Mivel 2.2.5 és 2.2.6 sosem jelent meg, minden korábbi verzió érintett – sok telepítés még mindig a 2.1-es vagy akár az 1.1-es sorozatnál tart. CVE-azonosítót eddig nem osztottak ki.
Érintett az oldalam? – Így ellenőrizhető
- Bejelentkezés az adminisztrációba
Jelentkezzen be a Joomla adminisztrációs felületére (a cím
/administratorvégződésű). - A bővítmények megnyitása
Nyissa meg a Bővítmények›Kezelés›Kezelés menüpontot, és szűrjön a
Helix Ultimatenévre. - A verziószám leolvasása
Olvassa le a telepített verziót. Ha 2.2.8-nál régebbi, frissíteni kell – a 2.2.7 előtti verziók súlyosan sebezhetők.
- Nyomok keresése
Ellenőrizze a menüket és a mega menü beállításait, nem került-e beléjük idegen hivatkozás vagy szkript, a felhasználók listájában pedig keressen ismeretlen szuperfelhasználói fiókokat.
Így szüntethető meg a biztonsági rés
- A frissítéskezelő megnyitása
Lépjen a Rendszer›Frissítés›Bővítmények menüpontra, és kattintson a Frissítések keresése gombra.
- A Helix Ultimate valamennyi összetevőjének frissítése
Frissítse a Helix Ultimate minden felkínált bejegyzését 2.2.8 vagy újabb verzióra (rendszerbővítmény és sablon, adott esetben sablontelepítő is) – ne csak az egyiket.
- Az eredmény ellenőrzése
Végül ellenőrizze, hogy mindenhol a 2.2.8 (vagy újabb) verzió szerepel-e.
Hivatalos letöltési forrás: free download via JoomShaper. A telepített verzió legyen legalább Helix Ultimate 2.2.8 vagy újabb.
Feltörték már a weboldalt?
.htaccess, index.html) megvannak-e még; és hogy módosultak-e a sablonstílus beállításai. Ha talál valamit, először mentse a bizonyítékokat, azután tisztítsa meg az egész weboldalt, és cserélje le az összes jelszót és titkos kulcsot.Segítségre van szüksége a kártékony kód eltávolításához? Megfelelő szakembereket a Joomla szolgáltatói jegyzékében talál.
Források & további hivatkozások
- Részletes elemzés – Website-Bereinigung.deHáttér és a weboldal megtisztítása
- Eredeti bejelentés – mySites.guruA biztonsági rést megerősítő közlemény
- Joomla Vulnerable Extensions List (VEL)Közösségi lista a sebezhető bővítményekről
Minden esetben az adott fejlesztő hivatalos közlése az irányadó. Ez az oldal semlegesen foglalja össze a nyilvánosan elérhető információkat.
Hasonló biztonsági rések
Más bővítmények hasonló jellegű sebezhetőségekkel. Ellenőrizze, hogy telepítve van-e valamelyik az Ön weboldalán.
Az oldal támogatói
A htprotect.org ingyenes, gyártófüggetlen információs szolgáltatás. Működését a következők támogatják:

Németországi Joomla-tárhelyszolgáltató aktív közösségi támogatással – a JCE biztonsági rését kihasználó első támadás felfedezője.
fc-hosting.deJoomla- és WordPress-weboldalak kártékony kódtól való megtisztítására, karbantartására és védelmére szakosodott szolgáltató.
website-bereinigung.deA projekt támogatása
Tárhely- vagy Joomla-szolgáltatást nyújt, és szeretné támogatni a htprotect.org működését – egyúttal támogatóként itt is megjelenni? Minden hozzájárulás segít abban, hogy az érintettek gyorsabban értesüljenek a veszélyről, és gyorsabban védekezhessenek.
Inkább csendben, említés nélkül támogatna? Egy kisebb hozzájárulásnak a kávékasszába ugyanúgy örülünk.
Építési táblák, építési kerítések és homlokzati megoldások gyártása és szerelése – tervezéssel és 3D-s látványtervezéssel együtt.
bauschildundservice.deProfesszionális IT-támogatás Csehországból – Windows-rendszerek kezelése, tartomány-adminisztráció és webtárhely-szolgáltatás.
defendersoft.czNémetországi utazási portál – utazási csomagok, szállodák és repülőjegyek online, személyes utazásirodai tanácsadással.
onlineweg.deKreatívügynökség Brandenburgból – webdesign, nyomtatott médiumok, fotózás és 360°-os panorámaképek egy kézből.
criadero.deIT-szolgáltató Wächtersbachból – Joomla-weboldalak, PC-szerviz, hardver és szoftver.
jahnedv.deInformációbiztonsági tanácsadás Berlinből – biztonsági elemzések, kockázatkezelés és ISO 27001 kis- és középvállalkozásoknak.
isari-consult.de