Helix3 sablonkeretrendszer – kritikus biztonsági rések
Biztonságos verzió: Helix3 3.1.2 vagy újabb · via JoomShaper (account required)
A lényeg röviden
plg_ajax_helix3)Miről van szó?
A Helix3 a JoomShaper klasszikus sablonkeretrendszere, amely egy rendszerbeépülőből és a hozzá tartozó AJAX-beépülőből (plg_ajax_helix3) áll. Ebben az AJAX-beépülőben több olyan sebezhetőséget találtak, amely a szabványos com_ajax végponton keresztül hitelesítés nélkül elérhető.
A leírás többek között a következőket említi: hitelesítés nélküli írási hozzáférés fájlokhoz (útvonal-manipuláció a save művelettel), tetszőleges fájlok törlése (remove/remove_image), a sablonbeállítások felülírása (import), valamint – bejelentkezés után – jogosultságszint-emelés egészen a kódfuttatásig, mert a képfeltöltés a .php fájlokat is elfogadta. Ehhez társul néhány tárolt és tükrözött XSS-hiba, továbbá a forráskódban felejtett Google Fonts API-kulcs.
A javítás 2026. június 29. óta érhető el Helix3 3.1.1 néven; azóta megjelent a 3.1.2 is, ezért érdemes rögtön erre frissíteni. CVE-azonosítót a közzététel idején már igényeltek, de még nem osztottak ki; bejelentőként Phil Taylor (mySites.guru) szerepel.
Érintett az oldalam? – Így ellenőrizhető
- Belépés az adminisztrációs felületre
Jelentkezzen be a Joomla adminisztrációs felületére; a cím
/administratorvégződésű. - A beépülők listájának megnyitása
Nyissa meg a Rendszer›Beépülők menüpontot (vagy a Bővítmények›Kezelés›Kezelés útvonalat).
- Szűrés a „Helix3” névre
Keressen rá a
Helix3kifejezésre, illetve a „System – Helix3 Framework” bejegyzésre, és olvassa le a megjelenő verziószámot. - A verzió kiértékelése
Ha a verzió 3.1.2 alatti, frissítsen – a 3.1.1 előtti verziók közvetlen veszélyben vannak.
Így szüntethető meg a biztonsági rés
- A frissítéskezelő megnyitása
Lépjen a Rendszer›Frissítés›Bővítmények menüpontra, és kattintson a Frissítések keresése gombra.
- A Helix3 frissítése
Jelölje ki a Helix3 bejegyzését, és kattintson a Frissítés gombra. A 3.1.2-es verziót a JoomShaper frissítési kiszolgálója szolgáltatja.
- Az eredmény ellenőrzése
Ellenőrizze a Rendszer›Beépülők oldalon, hogy már a 3.1.2 (vagy újabb) verzió látható-e.
Hivatalos letöltési forrás: via JoomShaper (account required). A telepített verzió legyen legalább Helix3 3.1.2 vagy újabb.
Feltörték már a weboldalt?
.htaccess), és történt-e megmagyarázhatatlan változás a sablonstílus paramétereiben. Kétség esetén tisztíttassa meg szakemberrel a weboldalt, és cserélje le az összes jelszót.Jellemző tünet: az oldal megrongálása (defacement) beszúrt „Custom Javascript” kóddal
A biztonsági rés gyakran megfigyelt jele: a támadók kártékony JavaScript-kódot szúrnak be közvetlenül a Helix3 sablonbeállításai közé – a Custom Code›Custom Javascript mezőbe. Az oldal betöltésekor ez a kód a teljes tartalmat felülírja egy rongálással – például „Hacked by trenggalek6etar”, „Hacked by antonkill” vagy hasonló „Hacked by …” felirattal.
document.addEventListener("DOMContentLoaded", function(){
document.title = "hacked by trenggalek6etar";
document.body.innerHTML =
'<div style="position:fixed;inset:0;'
+ 'background:#0a0a0a;z-index:2147483647">'
+ ' … HACKED BY trenggalek6etar … '
+ '</div>';
});
Így ellenőrizhető: az adminisztrációs felületen a Bővítmények›Sablonok›Stílusok›(az Ön Helix3-stílusa)›Custom Code›Custom Javascript útvonalon. Ha idegen kód szerepel ott, például document.title = "hacked by…" vagy document.body.innerHTML = …, akkor a weboldalt feltörték: távolítsa el a kódot, szüntesse meg az okát a Helix3 frissítésével, és cserélje le az összes jelszót.
Segítségre van szüksége a kártékony kód eltávolításához? Megfelelő szakembereket a Joomla szolgáltatói jegyzékében talál.
A sablonbeállítások visszaállítása adatbázis-mentésből
A Helix3 minden sablonbeállítást (logó, színek, elrendezés, egyedi CSS/JS …) JSON formátumban tárol a #__template_styles tábla params oszlopában – stílusonként egy sorban. Ha ezek feltörés, félbemaradt frissítés vagy véletlen visszaállítás miatt elvesztek, az adatbázis-mentésből csak ezt az egyetlen params értéket írja vissza, ne a teljes táblát.
- Az aktív stílus megkeresése
A frontend stílusainál
client_id = 0, az aktívnál emelletthome = 1. Jegyezze fel az azonosítóját. - A mentésben lévő sor megkeresése
Keresse meg a mentésben azt a
#__template_stylessort, amelyben ugyanaz a sablonnév szerepel. - A jelenlegi érték mentése
Először másolja ki az éles sor aktuális
paramsértékét. - A params felülírása
Csak ennek az egy sornak a
paramsértékét cserélje le a mentésből származóra. - Ellenőrzés
A kezdőlap betöltődik (HTTP 200), és a beállítások ismét láthatók.
SELECT id, template, home FROM #__template_styles WHERE client_id = 0;
UPDATE #__template_styles SET params = '<JSON a mentésből>' WHERE id = 12;
Visszafordítható mindaddig, amíg a régi params érték megvan – minden adatbázis-módosítás előtt pedig kötelező a biztonsági mentés.
Források & további hivatkozások
- Elemzés és a változásnapló kritikája – mySites.guru (Phil Taylor)Az eredeti bejelentés műszaki részletekkel
- JoomShaper (gyártó)A frissítés a Joomla frissítőjén vagy a JoomShaper-fiókon keresztül szerezhető be
Minden esetben az adott fejlesztő hivatalos közlése az irányadó. Ez az oldal semlegesen foglalja össze a nyilvánosan elérhető információkat.
Hasonló biztonsági rések
Más bővítmények hasonló jellegű sebezhetőségekkel. Ellenőrizze, hogy telepítve van-e valamelyik az Ön weboldalán.
Az oldal támogatói
A htprotect.org ingyenes, gyártófüggetlen információs szolgáltatás. Működését a következők támogatják:

Németországi Joomla-tárhelyszolgáltató aktív közösségi támogatással – a JCE biztonsági rését kihasználó első támadás felfedezője.
fc-hosting.deJoomla- és WordPress-weboldalak kártékony kódtól való megtisztítására, karbantartására és védelmére szakosodott szolgáltató.
website-bereinigung.deA projekt támogatása
Tárhely- vagy Joomla-szolgáltatást nyújt, és szeretné támogatni a htprotect.org működését – egyúttal támogatóként itt is megjelenni? Minden hozzájárulás segít abban, hogy az érintettek gyorsabban értesüljenek a veszélyről, és gyorsabban védekezhessenek.
Inkább csendben, említés nélkül támogatna? Egy kisebb hozzájárulásnak a kávékasszába ugyanúgy örülünk.
Építési táblák, építési kerítések és homlokzati megoldások gyártása és szerelése – tervezéssel és 3D-s látványtervezéssel együtt.
bauschildundservice.deProfesszionális IT-támogatás Csehországból – Windows-rendszerek kezelése, tartomány-adminisztráció és webtárhely-szolgáltatás.
defendersoft.czNémetországi utazási portál – utazási csomagok, szállodák és repülőjegyek online, személyes utazásirodai tanácsadással.
onlineweg.deKreatívügynökség Brandenburgból – webdesign, nyomtatott médiumok, fotózás és 360°-os panorámaképek egy kézből.
criadero.deIT-szolgáltató Wächtersbachból – Joomla-weboldalak, PC-szerviz, hardver és szoftver.
jahnedv.deInformációbiztonsági tanácsadás Berlinből – biztonsági elemzések, kockázatkezelés és ISO 27001 kis- és középvállalkozásoknak.
isari-consult.de