HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Celah keamanan & panduan pembaruan
Baru htprotect.app - Manajemen Terpusat untuk Banyak Situs Joomla
Celah keamanan

Helix Ultimate – celah keamanan kritis di handler AJAX

KritisCVE: Belum ada nomor CVE (pelapor: mySites.guru)
Segera bertindak
Segera perbarui Helix Ultimate ke 2.2.8 atau lebih baru – pasang seluruh bagian Helix Ultimate sekaligus (plugin sistem dan template).

Versi aman: Helix Ultimate 2.2.8 atau lebih baru · free download via JoomShaper

Sekilas info

Ekstensi terdampak
Helix Ultimate – template & plugin sistem (JoomShaper)
Pengembang
Jenis celah
Beberapa aksi AJAX berjalan tanpa pemeriksaan login maupun hak akses: akses tulis ke menu (Stored XSS), penghapusan file lewat path traversal, open redirect, dan ekspor template tanpa perlindungan
Versi terdampak
Semua versi sebelum 2.2.7
Versi aman
Helix Ultimate 2.2.8 atau lebih baru   Unduh
Tingkat keparahan
Kritis
CVE
Belum ada nomor CVE (pelapor: mySites.guru)
Kompatibilitas Joomla
Joomla 4 / 5 / 6
Status / tanggal publikasi
Dipublikasikan/diperbaiki: 7 Juli 2026

Apa masalahnya?

Helix Ultimate adalah template framework terkini dari JoomShaper (sebuah template beserta plugin sistem). Ekstensi ini mendaftarkan handler AJAX yang dijalankan Joomla lewat endpoint standar com_ajax bahkan untuk pengunjung anonim yang sama sekali tidak login. Sebelum versi 2.2.7, sejumlah aksi tersebut menyelesaikan tugasnya tanpa lebih dulu memeriksa login atau hak akses.

Yang paling berat adalah akses tulis ke pengaturan menu tanpa autentikasi: karena isi menu tidak dibersihkan sebelum ditampilkan, celah ini bisa dipakai untuk menanam kode berbahaya secara permanen, yang kemudian berjalan di browser pengunjung – bahkan di dalam sesi administrator (Stored XSS). Di samping itu terdapat celah path traversal yang membuat penghapusan file bisa menjangkau lokasi mana pun di dalam folder Joomla, sebuah open redirect, dan ekspor template tanpa perlindungan.

Perbaikannya tersedia sejak 7 Juli 2026 sebagai Helix Ultimate 2.2.7; versi itu mengembalikan pemeriksaan login dan hak akses yang hilang pada setiap aksi AJAX, membatasi jalur file, memvalidasi pengalihan, serta membersihkan keluaran menu. Tidak lama kemudian menyusul 2.2.8 dengan satu perbaikan lanjutan kecil – karena itu sebaiknya langsung perbarui ke 2.2.8 atau lebih baru. Karena tidak pernah ada 2.2.5 atau 2.2.6, semua versi yang lebih lama sudah tertinggal – banyak instalasi bahkan masih memakai seri 2.1 atau 1.1. Sampai saat ini belum ada nomor CVE yang diberikan.

Helix Ultimate bukan Helix3
Helix Ultimate adalah template framework yang lebih baru, dengan basis kode dan penomoran versi tersendiri. Helix3 merupakan produk terpisah yang lebih lama, dengan celah dan perbaikannya sendiri – jangan sampai tertukar.
Catatan soal transparansi
Sistem pembaruan Joomla sering hanya menampilkan satu baris “Security Update” yang tidak menjelaskan apa pun – tanpa keterangan tingkat keparahan. Jangan bergantung pada changelog: perbarui ekstensi yang menyangkut keamanan sesegera mungkin.

Apakah situs Anda terdampak? – Begini cara memeriksanya

  1. Buka area administrator

    Masuk ke administrator Joomla (alamatnya berakhiran /administrator).

  2. Buka daftar ekstensi

    Buka EkstensiKelolaKelola lalu saring dengan kata kunci Helix Ultimate.

  3. Baca nomor versinya

    Perhatikan versi yang terpasang. Jika di bawah 2.2.8, Anda perlu memperbaruinya – versi sebelum 2.2.7 rentan diserang saat ini juga.

  4. Cari jejak serangan

    Periksa menu dan pengaturan mega menu, apakah ada tautan atau skrip yang bukan Anda tambahkan, dan telusuri daftar Pengguna untuk akun Super User yang tidak dikenal.

Cara menutup celah keamanan ini

Sebelum setiap pembaruan: buat backup
Buat backup file dan database sebelum memperbarui – agar Anda dapat kembali ke kondisi semula jika terjadi masalah (misalnya dengan Akeeba Backup atau lewat penyedia hosting Anda).
  1. Buka pusat pembaruan

    Buka SistemPembaruanEkstensi lalu klik Periksa Pembaruan.

  2. Perbarui semua bagian Helix Ultimate

    Perbarui setiap entri Helix Ultimate yang ditawarkan ke 2.2.8 atau lebih baru (plugin sistem dan template, bila ada juga template installer) – jangan hanya salah satunya.

  3. Pastikan pembaruan berhasil

    Setelah itu, pastikan semua entri sudah menampilkan 2.2.8 (atau lebih baru).

Instalasi manual (alternatif)
Jika tidak ada pembaruan yang muncul, unduh paketnya dari akun JoomShaper Anda lalu pasang melalui EkstensiKelolaInstal. Sekadar menonaktifkan plugin tidak cukup – filenya tetap berada di server dan endpoint AJAX masih bisa diakses.

Sumber unduhan resmi: free download via JoomShaper. Pastikan Anda menggunakan minimal versi Helix Ultimate 2.2.8 atau lebih baru.

Apakah situs Anda sudah diserang?

Pembaruan tidak membatalkan serangan yang sudah terjadi
Pembaruan menghentikan percobaan berikutnya, tetapi tidak memulihkan apa pun. Setelah memperbarui, periksa: menu dan mega menu dari tautan atau markup yang disusupkan, daftar Pengguna dari akun Super User yang tidak dikenal, apakah file pelindung (.htaccess, index.html) masih ada, dan apakah pengaturan template style ikut diubah. Bila Anda menemukan sesuatu, amankan dulu buktinya, lalu bersihkan seluruh situs dan ganti semua kata sandi serta kunci rahasia.

Butuh bantuan membersihkan situs Anda? Temukan tenaga ahli yang kompeten di Direktori Penyedia Layanan Joomla.

Sumber & bacaan lanjutan

Informasi resmi dari masing-masing pengembang selalu menjadi acuan utama. Halaman ini merangkum informasi yang tersedia untuk umum secara netral.

Celah keamanan serupa

Ekstensi lain dengan kelemahan sejenis. Periksa apakah salah satunya terpasang di situs Anda.

Helix3 FrameworkKritisaktif dieksploitasi
JoomShaperSelengkapnya
SP Page BuilderKritisaktif dieksploitasi
JoomShaperSelengkapnya
JCE EditorKritisaktif dieksploitasi
JoomlaContentEditorSelengkapnya
Pendukung

Pendukung situs ini

htprotect.org adalah layanan informasi gratis yang tidak terikat pada pengembang mana pun. Situs ini didukung oleh:

Penyedia hosting & komunitas
FC-Hosting

Penyedia hosting Joomla asal Jerman dengan dukungan komunitas yang aktif – menemukan serangan pertama terhadap celah keamanan JCE.

fc-hosting.de
Inisiator & pengelola
Website-Bereinigung.de

Spesialis pembersihan, pemeliharaan, dan pengamanan situs Joomla dan WordPress.

website-bereinigung.de

Dukung proyek ini

Anda menjalankan layanan hosting atau jasa Joomla dan ingin mendukung htprotect.org – sekaligus tampil di sini sebagai pendukung? Setiap dukungan membantu kami memperingatkan dan melindungi pihak yang terdampak lebih cepat.

Lebih suka memberi dukungan secara pribadi tanpa dicantumkan? Kontribusi kecil untuk kotak donasi pun sama berartinya bagi kami.

Dukung HTProtect sekarang
Bauschild & Service

Produksi dan pemasangan papan proyek, pagar proyek, serta solusi fasad – termasuk desain dan visualisasi 3D.

bauschildundservice.de
IT Specialista

Dukungan TI profesional dari Republik Ceko – manajemen Windows, administrasi domain, dan web hosting.

defendersoft.cz
onlineweg.de

Portal perjalanan asal Jerman – paket wisata, hotel, dan tiket pesawat secara online, dengan konsultasi langsung dari agen perjalanan.

onlineweg.de
Criadero

Agensi kreatif dari Brandenburg – desain web, media cetak, fotografi, dan panorama 360° dari satu penyedia.

criadero.de
Jahn EDV-Dienst GmbH

Penyedia layanan TI dari Wächtersbach – situs web Joomla, servis PC, perangkat keras dan perangkat lunak.

jahnedv.de
IsariConsult

Konsultasi keamanan informasi dari Berlin – analisis keamanan, manajemen risiko, dan ISO 27001 untuk UKM.

isari-consult.de