HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Biztonsági rések & frissítési útmutatók
Új htprotect.app - Központi Joomla oldalkezelés több weboldalhoz
Biztonsági rés

Helix3 sablonkeretrendszer – kritikus biztonsági rések

Kritikus Aktívan kihasználjákCVE: Igényelve (bejelentő: Phil Taylor, mySites.guru)
Azonnali teendő
Frissítsen haladéktalanul a Helix3 3.1.2-es (vagy újabb) verziójára.

Biztonságos verzió: Helix3 3.1.2 vagy újabb · via JoomShaper (account required)

A lényeg röviden

Érintett bővítmény
Helix3 – rendszer- és AJAX-beépülő (plg_ajax_helix3)
Fejlesztő
A biztonsági rés típusa
Több kritikus biztonsági rés: hitelesítés nélküli fájlírás és -törlés, a sablonbeállítások felülírása, jogosultságszint-emelés egészen a kódfuttatásig (PHP-feltöltés), valamint XSS
Érintett verziók
Minden 3.1.1 előtti verzió
Biztonságos verzió
Helix3 3.1.2 vagy újabb   Letöltés
Súlyosság
Kritikus · aktívan kihasználják
CVE
Igényelve (bejelentő: Phil Taylor, mySites.guru)
Joomla-kompatibilitás
Joomla 4 / 5 / 6
Állapot / közzététel
Közzétéve/javítva: 2026. június 29. (bejelentve: 2026. június 28.)

Miről van szó?

A Helix3 a JoomShaper klasszikus sablonkeretrendszere, amely egy rendszerbeépülőből és a hozzá tartozó AJAX-beépülőből (plg_ajax_helix3) áll. Ebben az AJAX-beépülőben több olyan sebezhetőséget találtak, amely a szabványos com_ajax végponton keresztül hitelesítés nélkül elérhető.

A leírás többek között a következőket említi: hitelesítés nélküli írási hozzáférés fájlokhoz (útvonal-manipuláció a save művelettel), tetszőleges fájlok törlése (remove/remove_image), a sablonbeállítások felülírása (import), valamint – bejelentkezés után – jogosultságszint-emelés egészen a kódfuttatásig, mert a képfeltöltés a .php fájlokat is elfogadta. Ehhez társul néhány tárolt és tükrözött XSS-hiba, továbbá a forráskódban felejtett Google Fonts API-kulcs.

A javítás 2026. június 29. óta érhető el Helix3 3.1.1 néven; azóta megjelent a 3.1.2 is, ezért érdemes rögtön erre frissíteni. CVE-azonosítót a közzététel idején már igényeltek, de még nem osztottak ki; bejelentőként Phil Taylor (mySites.guru) szerepel.

A Helix3 nem a Helix Ultimate
A Helix3 a régebbi keretrendszer (rendszer- és AJAX-beépülő). A Helix Ultimate ettől független, újabb sablon, saját kódbázissal és önálló verziószámozással – ezt a mostani bejelentés nem érinti.
Megjegyzés az átláthatóságról
A nyilvános változásnaplóban eleinte csupán ennyi állt: „Security Update” – a súlyosság megjelölése nélkül. A változásnaplóra önmagában nem érdemes hagyatkozni: a biztonsági szempontból fontos bővítményeket mindig azonnal frissíteni kell.

Érintett az oldalam? – Így ellenőrizhető

  1. Belépés az adminisztrációs felületre

    Jelentkezzen be a Joomla adminisztrációs felületére; a cím /administrator végződésű.

  2. A beépülők listájának megnyitása

    Nyissa meg a RendszerBeépülők menüpontot (vagy a BővítményekKezelésKezelés útvonalat).

  3. Szűrés a „Helix3” névre

    Keressen rá a Helix3 kifejezésre, illetve a „System – Helix3 Framework” bejegyzésre, és olvassa le a megjelenő verziószámot.

  4. A verzió kiértékelése

    Ha a verzió 3.1.2 alatti, frissítsen – a 3.1.1 előtti verziók közvetlen veszélyben vannak.

Így szüntethető meg a biztonsági rés

Frissítés előtt: biztonsági mentés
Frissítés előtt mentse el a fájlokat és az adatbázist – így hiba esetén bármikor visszaállítható a korábbi állapot (pl. az Akeeba Backup segítségével vagy a tárhelyszolgáltatónál).
  1. A frissítéskezelő megnyitása

    Lépjen a RendszerFrissítésBővítmények menüpontra, és kattintson a Frissítések keresése gombra.

  2. A Helix3 frissítése

    Jelölje ki a Helix3 bejegyzését, és kattintson a Frissítés gombra. A 3.1.2-es verziót a JoomShaper frissítési kiszolgálója szolgáltatja.

  3. Az eredmény ellenőrzése

    Ellenőrizze a RendszerBeépülők oldalon, hogy már a 3.1.2 (vagy újabb) verzió látható-e.

Kézi telepítés (alternatíva)
Ha nem jelenik meg frissítés, töltse le a csomagot a JoomShaper-fiókjából, és telepítse a BővítményekKezelésTelepítés menüpontban.

Hivatalos letöltési forrás: via JoomShaper (account required). A telepített verzió legyen legalább Helix3 3.1.2 vagy újabb.

Feltörték már a weboldalt?

A frissítés nem távolítja el a már bejutott kártékony kódot
Ha a weboldal a veszélyeztetett időszakban javítatlan maradt, a frissítés után érdemes átnézni: vannak-e szokatlan fájlok a sablonmappában, hiányoznak-e védelmi fájlok (például a .htaccess), és történt-e megmagyarázhatatlan változás a sablonstílus paramétereiben. Kétség esetén tisztíttassa meg szakemberrel a weboldalt, és cserélje le az összes jelszót.

Jellemző tünet: az oldal megrongálása (defacement) beszúrt „Custom Javascript” kóddal

A biztonsági rés gyakran megfigyelt jele: a támadók kártékony JavaScript-kódot szúrnak be közvetlenül a Helix3 sablonbeállításai közé – a Custom CodeCustom Javascript mezőbe. Az oldal betöltésekor ez a kód a teljes tartalmat felülírja egy rongálással – például „Hacked by trenggalek6etar”, „Hacked by antonkill” vagy hasonló „Hacked by …” felirattal.

HACKED BY TRENGGALEK6ETAR
Így látják a látogatók a megrongált oldalt (rekonstruált példa).
document.addEventListener("DOMContentLoaded", function(){
  document.title = "hacked by trenggalek6etar";
  document.body.innerHTML =
    '<div style="position:fixed;inset:0;'
    + 'background:#0a0a0a;z-index:2147483647">'
    + ' … HACKED BY trenggalek6etar … '
    + '</div>';
});
A beszúrt kód a Helix3 sablonbeállításainak Custom Javascript mezőjében.

Így ellenőrizhető: az adminisztrációs felületen a BővítményekSablonokStílusok(az Ön Helix3-stílusa)Custom CodeCustom Javascript útvonalon. Ha idegen kód szerepel ott, például document.title = "hacked by…" vagy document.body.innerHTML = …, akkor a weboldalt feltörték: távolítsa el a kódot, szüntesse meg az okát a Helix3 frissítésével, és cserélje le az összes jelszót.

Segítségre van szüksége a kártékony kód eltávolításához? Megfelelő szakembereket a Joomla szolgáltatói jegyzékében talál.

A sablonbeállítások visszaállítása adatbázis-mentésből

A Helix3 minden sablonbeállítást (logó, színek, elrendezés, egyedi CSS/JS …) JSON formátumban tárol a #__template_styles tábla params oszlopában – stílusonként egy sorban. Ha ezek feltörés, félbemaradt frissítés vagy véletlen visszaállítás miatt elvesztek, az adatbázis-mentésből csak ezt az egyetlen params értéket írja vissza, ne a teljes táblát.

  1. Az aktív stílus megkeresése

    A frontend stílusainál client_id = 0, az aktívnál emellett home = 1. Jegyezze fel az azonosítóját.

  2. A mentésben lévő sor megkeresése

    Keresse meg a mentésben azt a #__template_styles sort, amelyben ugyanaz a sablonnév szerepel.

  3. A jelenlegi érték mentése

    Először másolja ki az éles sor aktuális params értékét.

  4. A params felülírása

    Csak ennek az egy sornak a params értékét cserélje le a mentésből származóra.

  5. Ellenőrzés

    A kezdőlap betöltődik (HTTP 200), és a beállítások ismét láthatók.

SELECT id, template, home FROM #__template_styles WHERE client_id = 0;
UPDATE #__template_styles SET params = '<JSON a mentésből>' WHERE id = 12;

Visszafordítható mindaddig, amíg a régi params érték megvan – minden adatbázis-módosítás előtt pedig kötelező a biztonsági mentés.

Források & további hivatkozások

Minden esetben az adott fejlesztő hivatalos közlése az irányadó. Ez az oldal semlegesen foglalja össze a nyilvánosan elérhető információkat.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de