HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Biztonsági rések & frissítési útmutatók
Új htprotect.app - Központi Joomla oldalkezelés több weboldalhoz
Biztonsági rés

Helix Ultimate – kritikus biztonsági rés, frissítés 2.2.8-ra

KritikusCVE: Nincs kiosztott CVE-azonosító (bejelentő: mySites.guru)
Azonnali teendő
A Helix Ultimate sablonkeretrendszert haladéktalanul 2.2.8 vagy újabb verzióra kell frissíteni – a Helix Ultimate valamennyi összetevőjével együtt (rendszerbővítmény és sablon).

Biztonságos verzió: Helix Ultimate 2.2.8 vagy újabb · free download via JoomShaper

A lényeg röviden

Érintett bővítmény
Helix Ultimate – sablon & rendszerbővítmény (JoomShaper)
Fejlesztő
A biztonsági rés típusa
Több AJAX-művelet bejelentkezés- és jogosultságellenőrzés nélkül: írás a menükbe (tárolt XSS), path traversal útján végzett fájltörlés, nyílt átirányítás és védtelen sablonexport
Érintett verziók
Minden 2.2.7 előtti verzió
Biztonságos verzió
Helix Ultimate 2.2.8 vagy újabb   Letöltés
Súlyosság
Kritikus
CVE
Nincs kiosztott CVE-azonosító (bejelentő: mySites.guru)
Joomla-kompatibilitás
Joomla 4 / 5 / 6
Állapot / közzététel
Közzétéve/javítva: 2026. július 7.

Miről van szó?

A Helix Ultimate a JoomShaper jelenlegi sablonkeretrendszere: egy sablon és a hozzá tartozó rendszerbővítmény. Olyan AJAX-kezelőt regisztrál, amelyet a Joomla a szabványos com_ajax végponton keresztül a teljesen névtelen látogatók számára is lefuttat. A 2.2.7 előtti verziókban ezek közül több művelet is elvégezte a feladatát anélkül, hogy előtte bejelentkezést vagy jogosultságot ellenőrzött volna.

A legsúlyosabb a menübeállítások bejelentkezés nélküli írása: mivel a menü tartalma megjelenítés előtt nem esett át szűrésen, tartósan kártékony kód helyezhető el benne, amely azután a látogatók böngészőjében – sőt az adminisztrátori munkamenetben is – lefut (tárolt XSS). Ehhez járul egy path traversal hiba, amely miatt a fájltörlés a Joomla könyvtárán belül bárhová elérhetett, egy nyílt átirányítás és egy védtelen sablonexport.

A javítás 2026. július 7. óta érhető el Helix Ultimate 2.2.7 néven; minden AJAX-műveletbe visszateszi a hiányzó bejelentkezés- és jogosultságellenőrzést, korlátozza a fájlútvonalakat, ellenőrzi az átirányításokat és megszűri a menü kimenetét. Nem sokkal később megjelent a 2.2.8 egy kisebb utólagos javítással – ezért érdemes rögtön a 2.2.8 vagy újabb verzióra frissíteni. Mivel 2.2.5 és 2.2.6 sosem jelent meg, minden korábbi verzió érintett – sok telepítés még mindig a 2.1-es vagy akár az 1.1-es sorozatnál tart. CVE-azonosítót eddig nem osztottak ki.

A Helix Ultimate nem Helix3
A Helix Ultimate az újabb sablonkeretrendszer, saját kódbázissal és saját verziószámozással. A Helix3 ettől független, régebbi termék, önálló biztonsági réssel és önálló javítással – nem szabad összekeverni a kettőt.
Megjegyzés az átláthatóságról
A Joomla frissítéskezelőjében gyakran csak egy semmitmondó „Security Update” sor jelenik meg – a súlyosság megjelölése nélkül. Nem érdemes a változásnaplóra hagyatkozni: a biztonsági szempontból lényeges bővítményeket mindig azonnal frissíteni kell.

Érintett az oldalam? – Így ellenőrizhető

  1. Bejelentkezés az adminisztrációba

    Jelentkezzen be a Joomla adminisztrációs felületére (a cím /administrator végződésű).

  2. A bővítmények megnyitása

    Nyissa meg a BővítményekKezelésKezelés menüpontot, és szűrjön a Helix Ultimate névre.

  3. A verziószám leolvasása

    Olvassa le a telepített verziót. Ha 2.2.8-nál régebbi, frissíteni kell – a 2.2.7 előtti verziók súlyosan sebezhetők.

  4. Nyomok keresése

    Ellenőrizze a menüket és a mega menü beállításait, nem került-e beléjük idegen hivatkozás vagy szkript, a felhasználók listájában pedig keressen ismeretlen szuperfelhasználói fiókokat.

Így szüntethető meg a biztonsági rés

Frissítés előtt: biztonsági mentés
Frissítés előtt mentse el a fájlokat és az adatbázist – így hiba esetén bármikor visszaállítható a korábbi állapot (pl. az Akeeba Backup segítségével vagy a tárhelyszolgáltatónál).
  1. A frissítéskezelő megnyitása

    Lépjen a RendszerFrissítésBővítmények menüpontra, és kattintson a Frissítések keresése gombra.

  2. A Helix Ultimate valamennyi összetevőjének frissítése

    Frissítse a Helix Ultimate minden felkínált bejegyzését 2.2.8 vagy újabb verzióra (rendszerbővítmény és sablon, adott esetben sablontelepítő is) – ne csak az egyiket.

  3. Az eredmény ellenőrzése

    Végül ellenőrizze, hogy mindenhol a 2.2.8 (vagy újabb) verzió szerepel-e.

Kézi telepítés (alternatíva)
Ha nem jelenik meg frissítés, töltse le a csomagot a JoomShaper-fiókjából, és telepítse a BővítményekKezelésTelepítés menüpontban. A bővítmény puszta kikapcsolása nem elég – a fájlok a szerveren maradnak, és az AJAX-végpont továbbra is elérhető.

Hivatalos letöltési forrás: free download via JoomShaper. A telepített verzió legyen legalább Helix Ultimate 2.2.8 vagy újabb.

Feltörték már a weboldalt?

A frissítés nem teszi meg nem történtté a már bekövetkezett támadást
A frissítés megállítja a további próbálkozásokat, de semmit nem tesz vissza. A frissítés után ellenőrizze: a menüket és a mega menüt, nem csempésztek-e beléjük hivatkozást vagy HTML-kódot; a felhasználók listáját, nem szerepel-e benne ismeretlen szuperfelhasználó; hogy a védelmi fájlok (.htaccess, index.html) megvannak-e még; és hogy módosultak-e a sablonstílus beállításai. Ha talál valamit, először mentse a bizonyítékokat, azután tisztítsa meg az egész weboldalt, és cserélje le az összes jelszót és titkos kulcsot.

Segítségre van szüksége a kártékony kód eltávolításához? Megfelelő szakembereket a Joomla szolgáltatói jegyzékében talál.

Források & további hivatkozások

Minden esetben az adott fejlesztő hivatalos közlése az irányadó. Ez az oldal semlegesen foglalja össze a nyilvánosan elérhető információkat.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de