Helix Ultimate – celah keamanan kritis di handler AJAX
Versi aman: Helix Ultimate 2.2.8 atau lebih baru · free download via JoomShaper
Sekilas info
Apa masalahnya?
Helix Ultimate adalah template framework terkini dari JoomShaper (sebuah template beserta plugin sistem). Ekstensi ini mendaftarkan handler AJAX yang dijalankan Joomla lewat endpoint standar com_ajax bahkan untuk pengunjung anonim yang sama sekali tidak login. Sebelum versi 2.2.7, sejumlah aksi tersebut menyelesaikan tugasnya tanpa lebih dulu memeriksa login atau hak akses.
Yang paling berat adalah akses tulis ke pengaturan menu tanpa autentikasi: karena isi menu tidak dibersihkan sebelum ditampilkan, celah ini bisa dipakai untuk menanam kode berbahaya secara permanen, yang kemudian berjalan di browser pengunjung – bahkan di dalam sesi administrator (Stored XSS). Di samping itu terdapat celah path traversal yang membuat penghapusan file bisa menjangkau lokasi mana pun di dalam folder Joomla, sebuah open redirect, dan ekspor template tanpa perlindungan.
Perbaikannya tersedia sejak 7 Juli 2026 sebagai Helix Ultimate 2.2.7; versi itu mengembalikan pemeriksaan login dan hak akses yang hilang pada setiap aksi AJAX, membatasi jalur file, memvalidasi pengalihan, serta membersihkan keluaran menu. Tidak lama kemudian menyusul 2.2.8 dengan satu perbaikan lanjutan kecil – karena itu sebaiknya langsung perbarui ke 2.2.8 atau lebih baru. Karena tidak pernah ada 2.2.5 atau 2.2.6, semua versi yang lebih lama sudah tertinggal – banyak instalasi bahkan masih memakai seri 2.1 atau 1.1. Sampai saat ini belum ada nomor CVE yang diberikan.
Apakah situs Anda terdampak? – Begini cara memeriksanya
- Buka area administrator
Masuk ke administrator Joomla (alamatnya berakhiran
/administrator). - Buka daftar ekstensi
Buka Ekstensi›Kelola›Kelola lalu saring dengan kata kunci
Helix Ultimate. - Baca nomor versinya
Perhatikan versi yang terpasang. Jika di bawah 2.2.8, Anda perlu memperbaruinya – versi sebelum 2.2.7 rentan diserang saat ini juga.
- Cari jejak serangan
Periksa menu dan pengaturan mega menu, apakah ada tautan atau skrip yang bukan Anda tambahkan, dan telusuri daftar Pengguna untuk akun Super User yang tidak dikenal.
Cara menutup celah keamanan ini
- Buka pusat pembaruan
Buka Sistem›Pembaruan›Ekstensi lalu klik Periksa Pembaruan.
- Perbarui semua bagian Helix Ultimate
Perbarui setiap entri Helix Ultimate yang ditawarkan ke 2.2.8 atau lebih baru (plugin sistem dan template, bila ada juga template installer) – jangan hanya salah satunya.
- Pastikan pembaruan berhasil
Setelah itu, pastikan semua entri sudah menampilkan 2.2.8 (atau lebih baru).
Sumber unduhan resmi: free download via JoomShaper. Pastikan Anda menggunakan minimal versi Helix Ultimate 2.2.8 atau lebih baru.
Apakah situs Anda sudah diserang?
.htaccess, index.html) masih ada, dan apakah pengaturan template style ikut diubah. Bila Anda menemukan sesuatu, amankan dulu buktinya, lalu bersihkan seluruh situs dan ganti semua kata sandi serta kunci rahasia.Butuh bantuan membersihkan situs Anda? Temukan tenaga ahli yang kompeten di Direktori Penyedia Layanan Joomla.
Sumber & bacaan lanjutan
- Analisis lengkap – Website-Bereinigung.deLatar belakang dan pembersihan
- Laporan awal – mySites.guruAdvisory yang mengonfirmasi celah ini
- Joomla Vulnerable Extensions List (VEL)Daftar ekstensi rentan yang dikelola komunitas
Informasi resmi dari masing-masing pengembang selalu menjadi acuan utama. Halaman ini merangkum informasi yang tersedia untuk umum secara netral.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de