Helix Ultimate – celah keamanan kritis di handler AJAX
Versi aman: Helix Ultimate 2.2.8 atau lebih baru · free download via JoomShaper
Sekilas info
Apa masalahnya?
Helix Ultimate adalah template framework terkini dari JoomShaper (sebuah template beserta plugin sistem). Ekstensi ini mendaftarkan handler AJAX yang dijalankan Joomla lewat endpoint standar com_ajax bahkan untuk pengunjung anonim yang sama sekali tidak login. Sebelum versi 2.2.7, sejumlah aksi tersebut menyelesaikan tugasnya tanpa lebih dulu memeriksa login atau hak akses.
Yang paling berat adalah akses tulis ke pengaturan menu tanpa autentikasi: karena isi menu tidak dibersihkan sebelum ditampilkan, celah ini bisa dipakai untuk menanam kode berbahaya secara permanen, yang kemudian berjalan di browser pengunjung – bahkan di dalam sesi administrator (Stored XSS). Di samping itu terdapat celah path traversal yang membuat penghapusan file bisa menjangkau lokasi mana pun di dalam folder Joomla, sebuah open redirect, dan ekspor template tanpa perlindungan.
Perbaikannya tersedia sejak 7 Juli 2026 sebagai Helix Ultimate 2.2.7; versi itu mengembalikan pemeriksaan login dan hak akses yang hilang pada setiap aksi AJAX, membatasi jalur file, memvalidasi pengalihan, serta membersihkan keluaran menu. Tidak lama kemudian menyusul 2.2.8 dengan satu perbaikan lanjutan kecil – karena itu sebaiknya langsung perbarui ke 2.2.8 atau lebih baru. Karena tidak pernah ada 2.2.5 atau 2.2.6, semua versi yang lebih lama sudah tertinggal – banyak instalasi bahkan masih memakai seri 2.1 atau 1.1. Sampai saat ini belum ada nomor CVE yang diberikan.
Apakah situs Anda terdampak? – Begini cara memeriksanya
- Buka area administrator
Masuk ke administrator Joomla (alamatnya berakhiran
/administrator). - Buka daftar ekstensi
Buka Ekstensi›Kelola›Kelola lalu saring dengan kata kunci
Helix Ultimate. - Baca nomor versinya
Perhatikan versi yang terpasang. Jika di bawah 2.2.8, Anda perlu memperbaruinya – versi sebelum 2.2.7 rentan diserang saat ini juga.
- Cari jejak serangan
Periksa menu dan pengaturan mega menu, apakah ada tautan atau skrip yang bukan Anda tambahkan, dan telusuri daftar Pengguna untuk akun Super User yang tidak dikenal.
Cara menutup celah keamanan ini
- Buka pusat pembaruan
Buka Sistem›Pembaruan›Ekstensi lalu klik Periksa Pembaruan.
- Perbarui semua bagian Helix Ultimate
Perbarui setiap entri Helix Ultimate yang ditawarkan ke 2.2.8 atau lebih baru (plugin sistem dan template, bila ada juga template installer) – jangan hanya salah satunya.
- Pastikan pembaruan berhasil
Setelah itu, pastikan semua entri sudah menampilkan 2.2.8 (atau lebih baru).
Sumber unduhan resmi: free download via JoomShaper. Pastikan Anda menggunakan minimal versi Helix Ultimate 2.2.8 atau lebih baru.
Apakah situs Anda sudah diserang?
.htaccess, index.html) masih ada, dan apakah pengaturan template style ikut diubah. Bila Anda menemukan sesuatu, amankan dulu buktinya, lalu bersihkan seluruh situs dan ganti semua kata sandi serta kunci rahasia.Butuh bantuan membersihkan situs Anda? Temukan tenaga ahli yang kompeten di Direktori Penyedia Layanan Joomla.
Sumber & bacaan lanjutan
- Analisis lengkap – Website-Bereinigung.deLatar belakang dan pembersihan
- Laporan awal – mySites.guruAdvisory yang mengonfirmasi celah ini
- Joomla Vulnerable Extensions List (VEL)Daftar ekstensi rentan yang dikelola komunitas
Informasi resmi dari masing-masing pengembang selalu menjadi acuan utama. Halaman ini merangkum informasi yang tersedia untuk umum secara netral.
Celah keamanan serupa
Ekstensi lain dengan kelemahan sejenis. Periksa apakah salah satunya terpasang di situs Anda.
Pendukung situs ini
htprotect.org adalah layanan informasi gratis yang tidak terikat pada pengembang mana pun. Situs ini didukung oleh:

Penyedia hosting Joomla asal Jerman dengan dukungan komunitas yang aktif – menemukan serangan pertama terhadap celah keamanan JCE.
fc-hosting.deSpesialis pembersihan, pemeliharaan, dan pengamanan situs Joomla dan WordPress.
website-bereinigung.deDukung proyek ini
Anda menjalankan layanan hosting atau jasa Joomla dan ingin mendukung htprotect.org – sekaligus tampil di sini sebagai pendukung? Setiap dukungan membantu kami memperingatkan dan melindungi pihak yang terdampak lebih cepat.
Lebih suka memberi dukungan secara pribadi tanpa dicantumkan? Kontribusi kecil untuk kotak donasi pun sama berartinya bagi kami.
Produksi dan pemasangan papan proyek, pagar proyek, serta solusi fasad – termasuk desain dan visualisasi 3D.
bauschildundservice.deDukungan TI profesional dari Republik Ceko – manajemen Windows, administrasi domain, dan web hosting.
defendersoft.czPortal perjalanan asal Jerman – paket wisata, hotel, dan tiket pesawat secara online, dengan konsultasi langsung dari agen perjalanan.
onlineweg.deAgensi kreatif dari Brandenburg – desain web, media cetak, fotografi, dan panorama 360° dari satu penyedia.
criadero.dePenyedia layanan TI dari Wächtersbach – situs web Joomla, servis PC, perangkat keras dan perangkat lunak.
jahnedv.deKonsultasi keamanan informasi dari Berlin – analisis keamanan, manajemen risiko, dan ISO 27001 untuk UKM.
isari-consult.de