Helix3 sablonkeretrendszer – kritikus biztonsági rések
Biztonságos verzió: Helix3 3.1.2 vagy újabb · via JoomShaper (account required)
A lényeg röviden
plg_ajax_helix3)Miről van szó?
A Helix3 a JoomShaper klasszikus sablonkeretrendszere, amely egy rendszerbeépülőből és a hozzá tartozó AJAX-beépülőből (plg_ajax_helix3) áll. Ebben az AJAX-beépülőben több olyan sebezhetőséget találtak, amely a szabványos com_ajax végponton keresztül hitelesítés nélkül elérhető.
A leírás többek között a következőket említi: hitelesítés nélküli írási hozzáférés fájlokhoz (útvonal-manipuláció a save művelettel), tetszőleges fájlok törlése (remove/remove_image), a sablonbeállítások felülírása (import), valamint – bejelentkezés után – jogosultságszint-emelés egészen a kódfuttatásig, mert a képfeltöltés a .php fájlokat is elfogadta. Ehhez társul néhány tárolt és tükrözött XSS-hiba, továbbá a forráskódban felejtett Google Fonts API-kulcs.
A javítás 2026. június 29. óta érhető el Helix3 3.1.1 néven; azóta megjelent a 3.1.2 is, ezért érdemes rögtön erre frissíteni. CVE-azonosítót a közzététel idején már igényeltek, de még nem osztottak ki; bejelentőként Phil Taylor (mySites.guru) szerepel.
Érintett az oldalam? – Így ellenőrizhető
- Belépés az adminisztrációs felületre
Jelentkezzen be a Joomla adminisztrációs felületére; a cím
/administratorvégződésű. - A beépülők listájának megnyitása
Nyissa meg a Rendszer›Beépülők menüpontot (vagy a Bővítmények›Kezelés›Kezelés útvonalat).
- Szűrés a „Helix3” névre
Keressen rá a
Helix3kifejezésre, illetve a „System – Helix3 Framework” bejegyzésre, és olvassa le a megjelenő verziószámot. - A verzió kiértékelése
Ha a verzió 3.1.2 alatti, frissítsen – a 3.1.1 előtti verziók közvetlen veszélyben vannak.
Így szüntethető meg a biztonsági rés
- A frissítéskezelő megnyitása
Lépjen a Rendszer›Frissítés›Bővítmények menüpontra, és kattintson a Frissítések keresése gombra.
- A Helix3 frissítése
Jelölje ki a Helix3 bejegyzését, és kattintson a Frissítés gombra. A 3.1.2-es verziót a JoomShaper frissítési kiszolgálója szolgáltatja.
- Az eredmény ellenőrzése
Ellenőrizze a Rendszer›Beépülők oldalon, hogy már a 3.1.2 (vagy újabb) verzió látható-e.
Hivatalos letöltési forrás: via JoomShaper (account required). A telepített verzió legyen legalább Helix3 3.1.2 vagy újabb.
Feltörték már a weboldalt?
.htaccess), és történt-e megmagyarázhatatlan változás a sablonstílus paramétereiben. Kétség esetén tisztíttassa meg szakemberrel a weboldalt, és cserélje le az összes jelszót.Jellemző tünet: az oldal megrongálása (defacement) beszúrt „Custom Javascript” kóddal
A biztonsági rés gyakran megfigyelt jele: a támadók kártékony JavaScript-kódot szúrnak be közvetlenül a Helix3 sablonbeállításai közé – a Custom Code›Custom Javascript mezőbe. Az oldal betöltésekor ez a kód a teljes tartalmat felülírja egy rongálással – például „Hacked by trenggalek6etar”, „Hacked by antonkill” vagy hasonló „Hacked by …” felirattal.
document.addEventListener("DOMContentLoaded", function(){
document.title = "hacked by trenggalek6etar";
document.body.innerHTML =
'<div style="position:fixed;inset:0;'
+ 'background:#0a0a0a;z-index:2147483647">'
+ ' … HACKED BY trenggalek6etar … '
+ '</div>';
});
Így ellenőrizhető: az adminisztrációs felületen a Bővítmények›Sablonok›Stílusok›(az Ön Helix3-stílusa)›Custom Code›Custom Javascript útvonalon. Ha idegen kód szerepel ott, például document.title = "hacked by…" vagy document.body.innerHTML = …, akkor a weboldalt feltörték: távolítsa el a kódot, szüntesse meg az okát a Helix3 frissítésével, és cserélje le az összes jelszót.
Segítségre van szüksége a kártékony kód eltávolításához? Megfelelő szakembereket a Joomla szolgáltatói jegyzékében talál.
A sablonbeállítások visszaállítása adatbázis-mentésből
A Helix3 minden sablonbeállítást (logó, színek, elrendezés, egyedi CSS/JS …) JSON formátumban tárol a #__template_styles tábla params oszlopában – stílusonként egy sorban. Ha ezek feltörés, félbemaradt frissítés vagy véletlen visszaállítás miatt elvesztek, az adatbázis-mentésből csak ezt az egyetlen params értéket írja vissza, ne a teljes táblát.
- Az aktív stílus megkeresése
A frontend stílusainál
client_id = 0, az aktívnál emelletthome = 1. Jegyezze fel az azonosítóját. - A mentésben lévő sor megkeresése
Keresse meg a mentésben azt a
#__template_stylessort, amelyben ugyanaz a sablonnév szerepel. - A jelenlegi érték mentése
Először másolja ki az éles sor aktuális
paramsértékét. - A params felülírása
Csak ennek az egy sornak a
paramsértékét cserélje le a mentésből származóra. - Ellenőrzés
A kezdőlap betöltődik (HTTP 200), és a beállítások ismét láthatók.
SELECT id, template, home FROM #__template_styles WHERE client_id = 0;
UPDATE #__template_styles SET params = '<JSON a mentésből>' WHERE id = 12;
Visszafordítható mindaddig, amíg a régi params érték megvan – minden adatbázis-módosítás előtt pedig kötelező a biztonsági mentés.
Források & további hivatkozások
- Elemzés és a változásnapló kritikája – mySites.guru (Phil Taylor)Az eredeti bejelentés műszaki részletekkel
- JoomShaper (gyártó)A frissítés a Joomla frissítőjén vagy a JoomShaper-fiókon keresztül szerezhető be
Minden esetben az adott fejlesztő hivatalos közlése az irányadó. Ez az oldal semlegesen foglalja össze a nyilvánosan elérhető információkat.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de