Celah keamanan kritis Helix3 – framework templat Joomla
Versi aman: Helix3 3.1.2 atau lebih baru · via JoomShaper (account required)
Sekilas info
plg_ajax_helix3)Apa masalahnya?
Helix3 adalah framework templat klasik dari JoomShaper yang berjalan sebagai plugin sistem bersama sebuah plugin AJAX (plg_ajax_helix3). Di plugin AJAX inilah ditemukan sejumlah celah keamanan yang bisa dijangkau lewat endpoint standar com_ajax tanpa autentikasi.
Yang diuraikan antara lain: akses tulis ke file tanpa autentikasi (manipulasi path lewat aksi save), penghapusan file sembarang (remove/remove_image), penimpaan pengaturan templat (import) dan – setelah login – peningkatan hak akses hingga eksekusi kode, karena fitur unggah gambar juga menerima file .php. Ada pula XSS tersimpan maupun terpantul serta kunci API Google Fonts yang tertinggal di kode sumber.
Perbaikannya tersedia sejak 29 Juni 2026 sebagai Helix3 3.1.1; setelah itu 3.1.2 juga dirilis, jadi sebaiknya Anda langsung memperbarui ke versi tersebut. Nomor CVE sudah diajukan, tetapi belum diberikan saat pengungkapan; pelapor yang disebut adalah Phil Taylor dari mySites.guru.
Apakah situs Anda terdampak? – Begini cara memeriksanya
- Buka area administrator
Masuk ke administrator Joomla (alamatnya berakhiran
/administrator). - Buka daftar plugin
Buka Sistem›Plugin (atau lewat Ekstensi›Kelola›Kelola).
- Saring dengan kata kunci “Helix3”
Cari
Helix3atau “System – Helix3 Framework”, lalu baca nomor versi yang ditampilkan. - Nilai versinya
Jika versinya di bawah 3.1.2, segera perbarui – versi sebelum 3.1.1 sangat rentan.
Cara menutup celah keamanan ini
- Buka pusat pembaruan
Masuk ke Sistem›Pembaruan›Ekstensi lalu klik Periksa Pembaruan.
- Perbarui Helix3
Pilih entri Helix3 lalu klik Perbarui. Versi 3.1.2 dikirimkan lewat server pembaruan JoomShaper.
- Pastikan pembaruan berhasil
Periksa di Sistem›Plugin bahwa yang tampil kini 3.1.2 (atau lebih baru).
Sumber unduhan resmi: via JoomShaper (account required). Pastikan Anda menggunakan minimal versi Helix3 3.1.2 atau lebih baru.
Apakah situs Anda sudah diserang?
.htaccess), dan perubahan tak wajar pada parameter gaya templat. Bila ragu, serahkan pembersihan situs kepada ahlinya dan ganti semua kata sandi.Gejala khas: defacement lewat “Custom Javascript” yang disisipkan
Tanda yang sering terlihat dari celah ini: penyerang menyisipkan JavaScript berbahaya langsung ke opsi templat Helix3 – tepatnya ke kolom Custom Code›Custom Javascript. Saat halaman dibuka, kode itu menimpa seluruh halaman dengan tampilan defacement – misalnya “Hacked by trenggalek6etar”, “Hacked by antonkill” atau pesan “Hacked by …” sejenis.
document.addEventListener("DOMContentLoaded", function(){
document.title = "hacked by trenggalek6etar";
document.body.innerHTML =
'<div style="position:fixed;inset:0;'
+ 'background:#0a0a0a;z-index:2147483647">'
+ ' … HACKED BY trenggalek6etar … '
+ '</div>';
});
Cara memeriksanya: di area administrator, buka Ekstensi›Templat›Gaya›(gaya Helix3 Anda)›Custom Code›Custom Javascript. Jika di sana ada kode asing seperti document.title = "hacked by…" atau document.body.innerHTML = …, berarti situs sudah diretas: hapus kodenya, tutup penyebabnya dengan pembaruan Helix3, lalu ganti semua kata sandi.
Butuh bantuan membersihkan situs Anda? Temukan tenaga ahli yang kompeten di Direktori Penyedia Layanan Joomla.
Memulihkan opsi templat dari cadangan basis data
Helix3 menyimpan semua opsi templat (logo, warna, tata letak, custom CSS/JS …) sebagai JSON di kolom params pada tabel #__template_styles – satu baris untuk setiap gaya. Jika opsi itu hilang karena peretasan, pembaruan yang gagal, atau reset yang tidak disengaja, kembalikan hanya satu nilai params tersebut dari cadangan basis data, bukan seluruh tabelnya.
- Temukan gaya yang aktif
Gaya untuk tampilan situs (front-end) memiliki
client_id = 0; yang sedang aktif juga bernilaihome = 1. Catat ID-nya. - Cari baris di cadangan
Di dalam dump, temukan baris
#__template_stylesdengan nama templat yang sama. - Amankan nilai yang sekarang
Salin dulu nilai
paramsdari baris yang sedang aktif. - Timpa params
Ganti hanya
paramspada satu baris itu dengan nilai dari cadangan. - Periksa hasilnya
Halaman depan termuat (HTTP 200) dan opsinya kembali terlihat.
SELECT id, template, home FROM #__template_styles WHERE client_id = 0;
UPDATE #__template_styles SET params = '<JSON dari cadangan>' WHERE id = 12;
Langkah ini bisa dibatalkan selama nilai params yang lama sudah Anda simpan – dan sebelum setiap perubahan basis data, cadangan wajib dibuat.
Sumber & bacaan lanjutan
- Analisis & kritik changelog – mySites.guru (Phil Taylor)Laporan asli beserta detail teknisnya
- JoomShaper (pengembang)Ambil pembaruan lewat pembaruan Joomla atau akun JoomShaper Anda
Informasi resmi dari masing-masing pengembang selalu menjadi acuan utama. Halaman ini merangkum informasi yang tersedia untuk umum secara netral.
Celah keamanan serupa
Ekstensi lain dengan kelemahan sejenis. Periksa apakah salah satunya terpasang di situs Anda.
Pendukung situs ini
htprotect.org adalah layanan informasi gratis yang tidak terikat pada pengembang mana pun. Situs ini didukung oleh:

Penyedia hosting Joomla asal Jerman dengan dukungan komunitas yang aktif – menemukan serangan pertama terhadap celah keamanan JCE.
fc-hosting.deSpesialis pembersihan, pemeliharaan, dan pengamanan situs Joomla dan WordPress.
website-bereinigung.deDukung proyek ini
Anda menjalankan layanan hosting atau jasa Joomla dan ingin mendukung htprotect.org – sekaligus tampil di sini sebagai pendukung? Setiap dukungan membantu kami memperingatkan dan melindungi pihak yang terdampak lebih cepat.
Lebih suka memberi dukungan secara pribadi tanpa dicantumkan? Kontribusi kecil untuk kotak donasi pun sama berartinya bagi kami.
Produksi dan pemasangan papan proyek, pagar proyek, serta solusi fasad – termasuk desain dan visualisasi 3D.
bauschildundservice.deDukungan TI profesional dari Republik Ceko – manajemen Windows, administrasi domain, dan web hosting.
defendersoft.czPortal perjalanan asal Jerman – paket wisata, hotel, dan tiket pesawat secara online, dengan konsultasi langsung dari agen perjalanan.
onlineweg.deAgensi kreatif dari Brandenburg – desain web, media cetak, fotografi, dan panorama 360° dari satu penyedia.
criadero.dePenyedia layanan TI dari Wächtersbach – situs web Joomla, servis PC, perangkat keras dan perangkat lunak.
jahnedv.deKonsultasi keamanan informasi dari Berlin – analisis keamanan, manajemen risiko, dan ISO 27001 untuk UKM.
isari-consult.de