HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Celah keamanan & panduan pembaruan
Baru htprotect.app - Manajemen Terpusat untuk Banyak Situs Joomla
Celah keamanan

Celah keamanan kritis Helix3 – framework templat Joomla

Kritis Aktif dieksploitasiCVE: Sedang diajukan (pelapor: Phil Taylor, mySites.guru)
Segera bertindak
Segera perbarui Helix3 ke versi 3.1.2 (atau lebih baru).

Versi aman: Helix3 3.1.2 atau lebih baru · via JoomShaper (account required)

Sekilas info

Ekstensi terdampak
Helix3 – plugin sistem & AJAX (plg_ajax_helix3)
Pengembang
Jenis celah
Beberapa celah keamanan kritis: penulisan/penghapusan file tanpa autentikasi, penimpaan pengaturan templat, peningkatan hak akses hingga eksekusi kode (unggah PHP), serta XSS
Versi terdampak
Semua versi sebelum 3.1.1
Versi aman
Helix3 3.1.2 atau lebih baru   Unduh
Tingkat keparahan
Kritis · aktif dieksploitasi
CVE
Sedang diajukan (pelapor: Phil Taylor, mySites.guru)
Kompatibilitas Joomla
Joomla 4 / 5 / 6
Status / tanggal publikasi
Dipublikasikan/ditambal: 29 Juni 2026 (dilaporkan: 28 Juni 2026)

Apa masalahnya?

Helix3 adalah framework templat klasik dari JoomShaper yang berjalan sebagai plugin sistem bersama sebuah plugin AJAX (plg_ajax_helix3). Di plugin AJAX inilah ditemukan sejumlah celah keamanan yang bisa dijangkau lewat endpoint standar com_ajax tanpa autentikasi.

Yang diuraikan antara lain: akses tulis ke file tanpa autentikasi (manipulasi path lewat aksi save), penghapusan file sembarang (remove/remove_image), penimpaan pengaturan templat (import) dan – setelah login – peningkatan hak akses hingga eksekusi kode, karena fitur unggah gambar juga menerima file .php. Ada pula XSS tersimpan maupun terpantul serta kunci API Google Fonts yang tertinggal di kode sumber.

Perbaikannya tersedia sejak 29 Juni 2026 sebagai Helix3 3.1.1; setelah itu 3.1.2 juga dirilis, jadi sebaiknya Anda langsung memperbarui ke versi tersebut. Nomor CVE sudah diajukan, tetapi belum diberikan saat pengungkapan; pelapor yang disebut adalah Phil Taylor dari mySites.guru.

Helix3 bukan Helix Ultimate
Helix3 adalah framework yang lebih lama (plugin sistem + AJAX). Helix Ultimate adalah templat terpisah yang lebih baru dengan basis kode dan penomoran versi sendiri – templat itu tidak terdampak oleh peringatan ini.
Catatan soal transparansi
Entri changelog publiknya semula hanya bertuliskan “Security Update” – tanpa keterangan tingkat keparahan. Jangan mengandalkan changelog saja: perbarui ekstensi yang berkaitan dengan keamanan sesegera mungkin.

Apakah situs Anda terdampak? – Begini cara memeriksanya

  1. Buka area administrator

    Masuk ke administrator Joomla (alamatnya berakhiran /administrator).

  2. Buka daftar plugin

    Buka SistemPlugin (atau lewat EkstensiKelolaKelola).

  3. Saring dengan kata kunci “Helix3”

    Cari Helix3 atau “System – Helix3 Framework”, lalu baca nomor versi yang ditampilkan.

  4. Nilai versinya

    Jika versinya di bawah 3.1.2, segera perbarui – versi sebelum 3.1.1 sangat rentan.

Cara menutup celah keamanan ini

Sebelum setiap pembaruan: buat backup
Buat backup file dan database sebelum memperbarui – agar Anda dapat kembali ke kondisi semula jika terjadi masalah (misalnya dengan Akeeba Backup atau lewat penyedia hosting Anda).
  1. Buka pusat pembaruan

    Masuk ke SistemPembaruanEkstensi lalu klik Periksa Pembaruan.

  2. Perbarui Helix3

    Pilih entri Helix3 lalu klik Perbarui. Versi 3.1.2 dikirimkan lewat server pembaruan JoomShaper.

  3. Pastikan pembaruan berhasil

    Periksa di SistemPlugin bahwa yang tampil kini 3.1.2 (atau lebih baru).

Instalasi manual (alternatif)
Jika pembaruan tidak muncul, unduh paketnya dari akun JoomShaper Anda lalu pasang lewat EkstensiKelolaInstal.

Sumber unduhan resmi: via JoomShaper (account required). Pastikan Anda menggunakan minimal versi Helix3 3.1.2 atau lebih baru.

Apakah situs Anda sudah diserang?

Pembaruan tidak menghapus kode berbahaya yang sudah masuk
Jika situs Anda belum ditambal selama rentang waktu tersebut, periksa hal ini setelah pembaruan: file tak dikenal di folder templat, file pelindung yang hilang (misalnya .htaccess), dan perubahan tak wajar pada parameter gaya templat. Bila ragu, serahkan pembersihan situs kepada ahlinya dan ganti semua kata sandi.

Gejala khas: defacement lewat “Custom Javascript” yang disisipkan

Tanda yang sering terlihat dari celah ini: penyerang menyisipkan JavaScript berbahaya langsung ke opsi templat Helix3 – tepatnya ke kolom Custom CodeCustom Javascript. Saat halaman dibuka, kode itu menimpa seluruh halaman dengan tampilan defacement – misalnya “Hacked by trenggalek6etar”, “Hacked by antonkill” atau pesan “Hacked by …” sejenis.

HACKED BY TRENGGALEK6ETAR
Seperti inilah tampilan yang dilihat pengunjung (contoh rekaan).
document.addEventListener("DOMContentLoaded", function(){
  document.title = "hacked by trenggalek6etar";
  document.body.innerHTML =
    '<div style="position:fixed;inset:0;'
    + 'background:#0a0a0a;z-index:2147483647">'
    + ' … HACKED BY trenggalek6etar … '
    + '</div>';
});
Kode yang disisipkan pada kolom Custom Javascript di opsi templat Helix3.

Cara memeriksanya: di area administrator, buka EkstensiTemplatGaya(gaya Helix3 Anda)Custom CodeCustom Javascript. Jika di sana ada kode asing seperti document.title = "hacked by…" atau document.body.innerHTML = …, berarti situs sudah diretas: hapus kodenya, tutup penyebabnya dengan pembaruan Helix3, lalu ganti semua kata sandi.

Butuh bantuan membersihkan situs Anda? Temukan tenaga ahli yang kompeten di Direktori Penyedia Layanan Joomla.

Memulihkan opsi templat dari cadangan basis data

Helix3 menyimpan semua opsi templat (logo, warna, tata letak, custom CSS/JS …) sebagai JSON di kolom params pada tabel #__template_styles – satu baris untuk setiap gaya. Jika opsi itu hilang karena peretasan, pembaruan yang gagal, atau reset yang tidak disengaja, kembalikan hanya satu nilai params tersebut dari cadangan basis data, bukan seluruh tabelnya.

  1. Temukan gaya yang aktif

    Gaya untuk tampilan situs (front-end) memiliki client_id = 0; yang sedang aktif juga bernilai home = 1. Catat ID-nya.

  2. Cari baris di cadangan

    Di dalam dump, temukan baris #__template_styles dengan nama templat yang sama.

  3. Amankan nilai yang sekarang

    Salin dulu nilai params dari baris yang sedang aktif.

  4. Timpa params

    Ganti hanya params pada satu baris itu dengan nilai dari cadangan.

  5. Periksa hasilnya

    Halaman depan termuat (HTTP 200) dan opsinya kembali terlihat.

SELECT id, template, home FROM #__template_styles WHERE client_id = 0;
UPDATE #__template_styles SET params = '<JSON dari cadangan>' WHERE id = 12;

Langkah ini bisa dibatalkan selama nilai params yang lama sudah Anda simpan – dan sebelum setiap perubahan basis data, cadangan wajib dibuat.

Sumber & bacaan lanjutan

Informasi resmi dari masing-masing pengembang selalu menjadi acuan utama. Halaman ini merangkum informasi yang tersedia untuk umum secara netral.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de