HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilità & guide all'aggiornamento
Novità htprotect.app - Gestione centralizzata di più siti Joomla
Vulnerabilità di sicurezza

Helix Ultimate – vulnerabilità critiche via AJAX senza login

CriticaCVE: Nessun CVE assegnato (segnalazione: mySites.guru)
Agisci subito
Aggiorna subito Helix Ultimate alla 2.2.8 o successiva, installando tutte le sue parti (plugin di sistema e template).

Versione sicura: Helix Ultimate 2.2.8 o successiva · free download via JoomShaper

In sintesi

Estensione interessata
Helix Ultimate – template & plugin di sistema (JoomShaper)
Sviluppatore
Tipo di vulnerabilità
Diverse azioni AJAX accessibili senza login e prive di controlli sui permessi: scrittura sui menu (stored XSS), cancellazione di file tramite path traversal, open redirect ed esportazione del template non protetta
Versioni interessate
Tutte le versioni precedenti alla 2.2.7
Versione sicura
Helix Ultimate 2.2.8 o successiva   Download
Gravità
Critica
CVE
Nessun CVE assegnato (segnalazione: mySites.guru)
Compatibilità con Joomla
Joomla 4 / 5 / 6
Aggiornato / pubblicato
Pubblicazione/correzione: 7 luglio 2026

Di cosa si tratta?

Helix Ultimate è l'attuale framework per template di JoomShaper (un template insieme a un plugin di sistema). Registra un handler AJAX che Joomla esegue tramite l'endpoint standard com_ajax anche per visitatori del tutto anonimi. Prima della versione 2.2.7 diverse di queste azioni svolgevano il proprio compito senza verificare prima né il login né i permessi.

La più grave è la scrittura sulle impostazioni dei menu senza autenticazione: poiché il contenuto dei menu non veniva ripulito prima di essere restituito nella pagina, è possibile depositarvi in modo permanente codice dannoso, che viene poi eseguito nel browser dei visitatori e persino nella sessione dell'amministratore (stored XSS). A questo si aggiungono una vulnerabilità di path traversal, che permetteva alle cancellazioni di file di raggiungere qualsiasi punto della cartella di Joomla, un open redirect e un'esportazione del template non protetta.

La correzione è disponibile dal 7 luglio 2026 con Helix Ultimate 2.2.7: reintroduce i controlli mancanti su login e permessi in tutte le azioni AJAX, delimita i percorsi dei file, convalida i reindirizzamenti e ripulisce l'output dei menu. Poco dopo è arrivata la 2.2.8 con una piccola correzione successiva, quindi conviene aggiornare direttamente alla 2.2.8 o successiva. Dato che la 2.2.5 e la 2.2.6 non sono mai esistite, ogni versione più vecchia è interessata: molte installazioni sono ferme alla serie 2.1 o addirittura alla 1.1. Finora non è stato assegnato alcun numero CVE.

Helix Ultimate non è Helix3
Helix Ultimate è il framework per template più recente, con codice e numerazione delle versioni propri. Helix3 è un prodotto diverso e più datato, con una vulnerabilità e una correzione proprie: non confondere i due.
Una nota sulla trasparenza
Il sistema di aggiornamento di Joomla mostra spesso solo una generica riga «Security Update», senza indicare la gravità. Non affidarti al changelog: aggiorna sempre subito le estensioni che riguardano la sicurezza.

Il mio sito è interessato? – Come verificarlo

  1. Apri il back end

    Accedi all'amministrazione di Joomla (l'indirizzo termina con /administrator).

  2. Vai su Estensioni

    Apri EstensioniGestioneGestione e filtra per Helix Ultimate.

  3. Leggi la versione

    Controlla la versione installata. Se è inferiore alla 2.2.8, aggiorna: le versioni precedenti alla 2.2.7 sono gravemente vulnerabili.

  4. Cerca eventuali tracce

    Controlla i menu e le impostazioni del mega menu alla ricerca di link o script che non hai inserito tu, e l'elenco degli utenti per individuare account Super Utente sconosciuti.

Come risolvere la vulnerabilità

Prima di ogni aggiornamento: fai il backup
Fai una copia di file e database prima di aggiornare: così puoi tornare indietro se qualcosa va storto (ad esempio con Akeeba Backup o tramite il tuo provider di hosting).
  1. Apri il centro aggiornamenti

    Vai su SistemaAggiornaEstensioni e fai clic su Cerca aggiornamenti.

  2. Aggiorna tutte le parti di Helix Ultimate

    Porta ogni voce Helix Ultimate proposta alla 2.2.8 o successiva (plugin di sistema e template, ed eventualmente l'installer del template): non fermarti a una sola.

  3. Verifica il risultato

    Controlla poi che ovunque risulti la 2.2.8 (o una versione successiva).

Installazione manuale (alternativa)
Se non compare alcun aggiornamento, scarica il pacchetto dal tuo account JoomShaper e installalo da EstensioniGestioneInstalla. Disattivare il plugin non basta: i file restano sul server e l'endpoint AJAX rimane raggiungibile.

Download ufficiale: free download via JoomShaper. Assicurati di avere almeno Helix Ultimate 2.2.8 o successiva.

Il sito è già stato attaccato?

L'aggiornamento non annulla un attacco già avvenuto
L'aggiornamento blocca i tentativi successivi, ma non ripristina nulla. Dopo l'aggiornamento verifica: i menu e il mega menu, alla ricerca di link o markup iniettati; l'elenco degli utenti, alla ricerca di Super Utenti sconosciuti; se i file di protezione (.htaccess, index.html) sono ancora al loro posto; e se le impostazioni degli stili del template sono state modificate. Se trovi qualcosa, metti prima al sicuro le prove, poi bonifica l'intero sito e cambia tutte le password e le chiavi segrete.

Ti serve aiuto per ripulire il sito? Trovi professionisti qualificati nella Directory dei fornitori di servizi Joomla.

Fonti & approfondimenti

Fanno sempre fede le informazioni ufficiali del rispettivo sviluppatore. Questa pagina riassume in modo neutrale informazioni pubblicamente disponibili.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de