Celah keamanan kritis Helix3 – framework templat Joomla
Versi aman: Helix3 3.1.2 atau lebih baru · via JoomShaper (account required)
Sekilas info
plg_ajax_helix3)Apa masalahnya?
Helix3 adalah framework templat klasik dari JoomShaper yang berjalan sebagai plugin sistem bersama sebuah plugin AJAX (plg_ajax_helix3). Di plugin AJAX inilah ditemukan sejumlah celah keamanan yang bisa dijangkau lewat endpoint standar com_ajax tanpa autentikasi.
Yang diuraikan antara lain: akses tulis ke file tanpa autentikasi (manipulasi path lewat aksi save), penghapusan file sembarang (remove/remove_image), penimpaan pengaturan templat (import) dan – setelah login – peningkatan hak akses hingga eksekusi kode, karena fitur unggah gambar juga menerima file .php. Ada pula XSS tersimpan maupun terpantul serta kunci API Google Fonts yang tertinggal di kode sumber.
Perbaikannya tersedia sejak 29 Juni 2026 sebagai Helix3 3.1.1; setelah itu 3.1.2 juga dirilis, jadi sebaiknya Anda langsung memperbarui ke versi tersebut. Nomor CVE sudah diajukan, tetapi belum diberikan saat pengungkapan; pelapor yang disebut adalah Phil Taylor dari mySites.guru.
Apakah situs Anda terdampak? – Begini cara memeriksanya
- Buka area administrator
Masuk ke administrator Joomla (alamatnya berakhiran
/administrator). - Buka daftar plugin
Buka Sistem›Plugin (atau lewat Ekstensi›Kelola›Kelola).
- Saring dengan kata kunci “Helix3”
Cari
Helix3atau “System – Helix3 Framework”, lalu baca nomor versi yang ditampilkan. - Nilai versinya
Jika versinya di bawah 3.1.2, segera perbarui – versi sebelum 3.1.1 sangat rentan.
Cara menutup celah keamanan ini
- Buka pusat pembaruan
Masuk ke Sistem›Pembaruan›Ekstensi lalu klik Periksa Pembaruan.
- Perbarui Helix3
Pilih entri Helix3 lalu klik Perbarui. Versi 3.1.2 dikirimkan lewat server pembaruan JoomShaper.
- Pastikan pembaruan berhasil
Periksa di Sistem›Plugin bahwa yang tampil kini 3.1.2 (atau lebih baru).
Sumber unduhan resmi: via JoomShaper (account required). Pastikan Anda menggunakan minimal versi Helix3 3.1.2 atau lebih baru.
Apakah situs Anda sudah diserang?
.htaccess), dan perubahan tak wajar pada parameter gaya templat. Bila ragu, serahkan pembersihan situs kepada ahlinya dan ganti semua kata sandi.Gejala khas: defacement lewat “Custom Javascript” yang disisipkan
Tanda yang sering terlihat dari celah ini: penyerang menyisipkan JavaScript berbahaya langsung ke opsi templat Helix3 – tepatnya ke kolom Custom Code›Custom Javascript. Saat halaman dibuka, kode itu menimpa seluruh halaman dengan tampilan defacement – misalnya “Hacked by trenggalek6etar”, “Hacked by antonkill” atau pesan “Hacked by …” sejenis.
document.addEventListener("DOMContentLoaded", function(){
document.title = "hacked by trenggalek6etar";
document.body.innerHTML =
'<div style="position:fixed;inset:0;'
+ 'background:#0a0a0a;z-index:2147483647">'
+ ' … HACKED BY trenggalek6etar … '
+ '</div>';
});
Cara memeriksanya: di area administrator, buka Ekstensi›Templat›Gaya›(gaya Helix3 Anda)›Custom Code›Custom Javascript. Jika di sana ada kode asing seperti document.title = "hacked by…" atau document.body.innerHTML = …, berarti situs sudah diretas: hapus kodenya, tutup penyebabnya dengan pembaruan Helix3, lalu ganti semua kata sandi.
Butuh bantuan membersihkan situs Anda? Temukan tenaga ahli yang kompeten di Direktori Penyedia Layanan Joomla.
Memulihkan opsi templat dari cadangan basis data
Helix3 menyimpan semua opsi templat (logo, warna, tata letak, custom CSS/JS …) sebagai JSON di kolom params pada tabel #__template_styles – satu baris untuk setiap gaya. Jika opsi itu hilang karena peretasan, pembaruan yang gagal, atau reset yang tidak disengaja, kembalikan hanya satu nilai params tersebut dari cadangan basis data, bukan seluruh tabelnya.
- Temukan gaya yang aktif
Gaya untuk tampilan situs (front-end) memiliki
client_id = 0; yang sedang aktif juga bernilaihome = 1. Catat ID-nya. - Cari baris di cadangan
Di dalam dump, temukan baris
#__template_stylesdengan nama templat yang sama. - Amankan nilai yang sekarang
Salin dulu nilai
paramsdari baris yang sedang aktif. - Timpa params
Ganti hanya
paramspada satu baris itu dengan nilai dari cadangan. - Periksa hasilnya
Halaman depan termuat (HTTP 200) dan opsinya kembali terlihat.
SELECT id, template, home FROM #__template_styles WHERE client_id = 0;
UPDATE #__template_styles SET params = '<JSON dari cadangan>' WHERE id = 12;
Langkah ini bisa dibatalkan selama nilai params yang lama sudah Anda simpan – dan sebelum setiap perubahan basis data, cadangan wajib dibuat.
Sumber & bacaan lanjutan
- Analisis & kritik changelog – mySites.guru (Phil Taylor)Laporan asli beserta detail teknisnya
- JoomShaper (pengembang)Ambil pembaruan lewat pembaruan Joomla atau akun JoomShaper Anda
Informasi resmi dari masing-masing pengembang selalu menjadi acuan utama. Halaman ini merangkum informasi yang tersedia untuk umum secara netral.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de