HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Celah keamanan & panduan pembaruan
Baru htprotect.app - Manajemen Terpusat untuk Banyak Situs Joomla
Celah keamanan

Helix Ultimate – celah keamanan kritis di handler AJAX

KritisCVE: Belum ada nomor CVE (pelapor: mySites.guru)
Segera bertindak
Segera perbarui Helix Ultimate ke 2.2.8 atau lebih baru – pasang seluruh bagian Helix Ultimate sekaligus (plugin sistem dan template).

Versi aman: Helix Ultimate 2.2.8 atau lebih baru · free download via JoomShaper

Sekilas info

Ekstensi terdampak
Helix Ultimate – template & plugin sistem (JoomShaper)
Pengembang
Jenis celah
Beberapa aksi AJAX berjalan tanpa pemeriksaan login maupun hak akses: akses tulis ke menu (Stored XSS), penghapusan file lewat path traversal, open redirect, dan ekspor template tanpa perlindungan
Versi terdampak
Semua versi sebelum 2.2.7
Versi aman
Helix Ultimate 2.2.8 atau lebih baru   Unduh
Tingkat keparahan
Kritis
CVE
Belum ada nomor CVE (pelapor: mySites.guru)
Kompatibilitas Joomla
Joomla 4 / 5 / 6
Status / tanggal publikasi
Dipublikasikan/diperbaiki: 7 Juli 2026

Apa masalahnya?

Helix Ultimate adalah template framework terkini dari JoomShaper (sebuah template beserta plugin sistem). Ekstensi ini mendaftarkan handler AJAX yang dijalankan Joomla lewat endpoint standar com_ajax bahkan untuk pengunjung anonim yang sama sekali tidak login. Sebelum versi 2.2.7, sejumlah aksi tersebut menyelesaikan tugasnya tanpa lebih dulu memeriksa login atau hak akses.

Yang paling berat adalah akses tulis ke pengaturan menu tanpa autentikasi: karena isi menu tidak dibersihkan sebelum ditampilkan, celah ini bisa dipakai untuk menanam kode berbahaya secara permanen, yang kemudian berjalan di browser pengunjung – bahkan di dalam sesi administrator (Stored XSS). Di samping itu terdapat celah path traversal yang membuat penghapusan file bisa menjangkau lokasi mana pun di dalam folder Joomla, sebuah open redirect, dan ekspor template tanpa perlindungan.

Perbaikannya tersedia sejak 7 Juli 2026 sebagai Helix Ultimate 2.2.7; versi itu mengembalikan pemeriksaan login dan hak akses yang hilang pada setiap aksi AJAX, membatasi jalur file, memvalidasi pengalihan, serta membersihkan keluaran menu. Tidak lama kemudian menyusul 2.2.8 dengan satu perbaikan lanjutan kecil – karena itu sebaiknya langsung perbarui ke 2.2.8 atau lebih baru. Karena tidak pernah ada 2.2.5 atau 2.2.6, semua versi yang lebih lama sudah tertinggal – banyak instalasi bahkan masih memakai seri 2.1 atau 1.1. Sampai saat ini belum ada nomor CVE yang diberikan.

Helix Ultimate bukan Helix3
Helix Ultimate adalah template framework yang lebih baru, dengan basis kode dan penomoran versi tersendiri. Helix3 merupakan produk terpisah yang lebih lama, dengan celah dan perbaikannya sendiri – jangan sampai tertukar.
Catatan soal transparansi
Sistem pembaruan Joomla sering hanya menampilkan satu baris “Security Update” yang tidak menjelaskan apa pun – tanpa keterangan tingkat keparahan. Jangan bergantung pada changelog: perbarui ekstensi yang menyangkut keamanan sesegera mungkin.

Apakah situs Anda terdampak? – Begini cara memeriksanya

  1. Buka area administrator

    Masuk ke administrator Joomla (alamatnya berakhiran /administrator).

  2. Buka daftar ekstensi

    Buka EkstensiKelolaKelola lalu saring dengan kata kunci Helix Ultimate.

  3. Baca nomor versinya

    Perhatikan versi yang terpasang. Jika di bawah 2.2.8, Anda perlu memperbaruinya – versi sebelum 2.2.7 rentan diserang saat ini juga.

  4. Cari jejak serangan

    Periksa menu dan pengaturan mega menu, apakah ada tautan atau skrip yang bukan Anda tambahkan, dan telusuri daftar Pengguna untuk akun Super User yang tidak dikenal.

Cara menutup celah keamanan ini

Sebelum setiap pembaruan: buat backup
Buat backup file dan database sebelum memperbarui – agar Anda dapat kembali ke kondisi semula jika terjadi masalah (misalnya dengan Akeeba Backup atau lewat penyedia hosting Anda).
  1. Buka pusat pembaruan

    Buka SistemPembaruanEkstensi lalu klik Periksa Pembaruan.

  2. Perbarui semua bagian Helix Ultimate

    Perbarui setiap entri Helix Ultimate yang ditawarkan ke 2.2.8 atau lebih baru (plugin sistem dan template, bila ada juga template installer) – jangan hanya salah satunya.

  3. Pastikan pembaruan berhasil

    Setelah itu, pastikan semua entri sudah menampilkan 2.2.8 (atau lebih baru).

Instalasi manual (alternatif)
Jika tidak ada pembaruan yang muncul, unduh paketnya dari akun JoomShaper Anda lalu pasang melalui EkstensiKelolaInstal. Sekadar menonaktifkan plugin tidak cukup – filenya tetap berada di server dan endpoint AJAX masih bisa diakses.

Sumber unduhan resmi: free download via JoomShaper. Pastikan Anda menggunakan minimal versi Helix Ultimate 2.2.8 atau lebih baru.

Apakah situs Anda sudah diserang?

Pembaruan tidak membatalkan serangan yang sudah terjadi
Pembaruan menghentikan percobaan berikutnya, tetapi tidak memulihkan apa pun. Setelah memperbarui, periksa: menu dan mega menu dari tautan atau markup yang disusupkan, daftar Pengguna dari akun Super User yang tidak dikenal, apakah file pelindung (.htaccess, index.html) masih ada, dan apakah pengaturan template style ikut diubah. Bila Anda menemukan sesuatu, amankan dulu buktinya, lalu bersihkan seluruh situs dan ganti semua kata sandi serta kunci rahasia.

Butuh bantuan membersihkan situs Anda? Temukan tenaga ahli yang kompeten di Direktori Penyedia Layanan Joomla.

Sumber & bacaan lanjutan

Informasi resmi dari masing-masing pengembang selalu menjadi acuan utama. Halaman ini merangkum informasi yang tersedia untuk umum secara netral.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de