HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Biztonsági rések & frissítési útmutatók
Új htprotect.app - Központi Joomla oldalkezelés több weboldalhoz
Biztonsági rés

Helix Ultimate – kritikus biztonsági rés, frissítés 2.2.8-ra

KritikusCVE: Nincs kiosztott CVE-azonosító (bejelentő: mySites.guru)
Azonnali teendő
A Helix Ultimate sablonkeretrendszert haladéktalanul 2.2.8 vagy újabb verzióra kell frissíteni – a Helix Ultimate valamennyi összetevőjével együtt (rendszerbővítmény és sablon).

Biztonságos verzió: Helix Ultimate 2.2.8 vagy újabb · free download via JoomShaper

A lényeg röviden

Érintett bővítmény
Helix Ultimate – sablon & rendszerbővítmény (JoomShaper)
Fejlesztő
A biztonsági rés típusa
Több AJAX-művelet bejelentkezés- és jogosultságellenőrzés nélkül: írás a menükbe (tárolt XSS), path traversal útján végzett fájltörlés, nyílt átirányítás és védtelen sablonexport
Érintett verziók
Minden 2.2.7 előtti verzió
Biztonságos verzió
Helix Ultimate 2.2.8 vagy újabb   Letöltés
Súlyosság
Kritikus
CVE
Nincs kiosztott CVE-azonosító (bejelentő: mySites.guru)
Joomla-kompatibilitás
Joomla 4 / 5 / 6
Állapot / közzététel
Közzétéve/javítva: 2026. július 7.

Miről van szó?

A Helix Ultimate a JoomShaper jelenlegi sablonkeretrendszere: egy sablon és a hozzá tartozó rendszerbővítmény. Olyan AJAX-kezelőt regisztrál, amelyet a Joomla a szabványos com_ajax végponton keresztül a teljesen névtelen látogatók számára is lefuttat. A 2.2.7 előtti verziókban ezek közül több művelet is elvégezte a feladatát anélkül, hogy előtte bejelentkezést vagy jogosultságot ellenőrzött volna.

A legsúlyosabb a menübeállítások bejelentkezés nélküli írása: mivel a menü tartalma megjelenítés előtt nem esett át szűrésen, tartósan kártékony kód helyezhető el benne, amely azután a látogatók böngészőjében – sőt az adminisztrátori munkamenetben is – lefut (tárolt XSS). Ehhez járul egy path traversal hiba, amely miatt a fájltörlés a Joomla könyvtárán belül bárhová elérhetett, egy nyílt átirányítás és egy védtelen sablonexport.

A javítás 2026. július 7. óta érhető el Helix Ultimate 2.2.7 néven; minden AJAX-műveletbe visszateszi a hiányzó bejelentkezés- és jogosultságellenőrzést, korlátozza a fájlútvonalakat, ellenőrzi az átirányításokat és megszűri a menü kimenetét. Nem sokkal később megjelent a 2.2.8 egy kisebb utólagos javítással – ezért érdemes rögtön a 2.2.8 vagy újabb verzióra frissíteni. Mivel 2.2.5 és 2.2.6 sosem jelent meg, minden korábbi verzió érintett – sok telepítés még mindig a 2.1-es vagy akár az 1.1-es sorozatnál tart. CVE-azonosítót eddig nem osztottak ki.

A Helix Ultimate nem Helix3
A Helix Ultimate az újabb sablonkeretrendszer, saját kódbázissal és saját verziószámozással. A Helix3 ettől független, régebbi termék, önálló biztonsági réssel és önálló javítással – nem szabad összekeverni a kettőt.
Megjegyzés az átláthatóságról
A Joomla frissítéskezelőjében gyakran csak egy semmitmondó „Security Update” sor jelenik meg – a súlyosság megjelölése nélkül. Nem érdemes a változásnaplóra hagyatkozni: a biztonsági szempontból lényeges bővítményeket mindig azonnal frissíteni kell.

Érintett az oldalam? – Így ellenőrizhető

  1. Bejelentkezés az adminisztrációba

    Jelentkezzen be a Joomla adminisztrációs felületére (a cím /administrator végződésű).

  2. A bővítmények megnyitása

    Nyissa meg a BővítményekKezelésKezelés menüpontot, és szűrjön a Helix Ultimate névre.

  3. A verziószám leolvasása

    Olvassa le a telepített verziót. Ha 2.2.8-nál régebbi, frissíteni kell – a 2.2.7 előtti verziók súlyosan sebezhetők.

  4. Nyomok keresése

    Ellenőrizze a menüket és a mega menü beállításait, nem került-e beléjük idegen hivatkozás vagy szkript, a felhasználók listájában pedig keressen ismeretlen szuperfelhasználói fiókokat.

Így szüntethető meg a biztonsági rés

Frissítés előtt: biztonsági mentés
Frissítés előtt mentse el a fájlokat és az adatbázist – így hiba esetén bármikor visszaállítható a korábbi állapot (pl. az Akeeba Backup segítségével vagy a tárhelyszolgáltatónál).
  1. A frissítéskezelő megnyitása

    Lépjen a RendszerFrissítésBővítmények menüpontra, és kattintson a Frissítések keresése gombra.

  2. A Helix Ultimate valamennyi összetevőjének frissítése

    Frissítse a Helix Ultimate minden felkínált bejegyzését 2.2.8 vagy újabb verzióra (rendszerbővítmény és sablon, adott esetben sablontelepítő is) – ne csak az egyiket.

  3. Az eredmény ellenőrzése

    Végül ellenőrizze, hogy mindenhol a 2.2.8 (vagy újabb) verzió szerepel-e.

Kézi telepítés (alternatíva)
Ha nem jelenik meg frissítés, töltse le a csomagot a JoomShaper-fiókjából, és telepítse a BővítményekKezelésTelepítés menüpontban. A bővítmény puszta kikapcsolása nem elég – a fájlok a szerveren maradnak, és az AJAX-végpont továbbra is elérhető.

Hivatalos letöltési forrás: free download via JoomShaper. A telepített verzió legyen legalább Helix Ultimate 2.2.8 vagy újabb.

Feltörték már a weboldalt?

A frissítés nem teszi meg nem történtté a már bekövetkezett támadást
A frissítés megállítja a további próbálkozásokat, de semmit nem tesz vissza. A frissítés után ellenőrizze: a menüket és a mega menüt, nem csempésztek-e beléjük hivatkozást vagy HTML-kódot; a felhasználók listáját, nem szerepel-e benne ismeretlen szuperfelhasználó; hogy a védelmi fájlok (.htaccess, index.html) megvannak-e még; és hogy módosultak-e a sablonstílus beállításai. Ha talál valamit, először mentse a bizonyítékokat, azután tisztítsa meg az egész weboldalt, és cserélje le az összes jelszót és titkos kulcsot.

Segítségre van szüksége a kártékony kód eltávolításához? Megfelelő szakembereket a Joomla szolgáltatói jegyzékében talál.

Források & további hivatkozások

Minden esetben az adott fejlesztő hivatalos közlése az irányadó. Ez az oldal semlegesen foglalja össze a nyilvánosan elérhető információkat.

Hasonló biztonsági rések

Más bővítmények hasonló jellegű sebezhetőségekkel. Ellenőrizze, hogy telepítve van-e valamelyik az Ön weboldalán.

Helix3 FrameworkKritikusaktívan kihasználják
JoomShaperBővebben
SP Page BuilderKritikusaktívan kihasználják
JoomShaperBővebben
JCE EditorKritikusaktívan kihasználják
JoomlaContentEditorBővebben
Támogatók

Az oldal támogatói

A htprotect.org ingyenes, gyártófüggetlen információs szolgáltatás. Működését a következők támogatják:

Tárhelyszolgáltató & közösség
FC-Hosting

Németországi Joomla-tárhelyszolgáltató aktív közösségi támogatással – a JCE biztonsági rését kihasználó első támadás felfedezője.

fc-hosting.de
Kezdeményező & üzemeltető
Website-Bereinigung.de

Joomla- és WordPress-weboldalak kártékony kódtól való megtisztítására, karbantartására és védelmére szakosodott szolgáltató.

website-bereinigung.de

A projekt támogatása

Tárhely- vagy Joomla-szolgáltatást nyújt, és szeretné támogatni a htprotect.org működését – egyúttal támogatóként itt is megjelenni? Minden hozzájárulás segít abban, hogy az érintettek gyorsabban értesüljenek a veszélyről, és gyorsabban védekezhessenek.

Inkább csendben, említés nélkül támogatna? Egy kisebb hozzájárulásnak a kávékasszába ugyanúgy örülünk.

A HTProtect támogatása
Bauschild & Service

Építési táblák, építési kerítések és homlokzati megoldások gyártása és szerelése – tervezéssel és 3D-s látványtervezéssel együtt.

bauschildundservice.de
IT Specialista

Professzionális IT-támogatás Csehországból – Windows-rendszerek kezelése, tartomány-adminisztráció és webtárhely-szolgáltatás.

defendersoft.cz
onlineweg.de

Németországi utazási portál – utazási csomagok, szállodák és repülőjegyek online, személyes utazásirodai tanácsadással.

onlineweg.de
Criadero

Kreatívügynökség Brandenburgból – webdesign, nyomtatott médiumok, fotózás és 360°-os panorámaképek egy kézből.

criadero.de
Jahn EDV-Dienst GmbH

IT-szolgáltató Wächtersbachból – Joomla-weboldalak, PC-szerviz, hardver és szoftver.

jahnedv.de
IsariConsult

Információbiztonsági tanácsadás Berlinből – biztonsági elemzések, kockázatkezelés és ISO 27001 kis- és középvállalkozásoknak.

isari-consult.de