Helix Ultimate – vulnerabilità critiche via AJAX senza login
Versione sicura: Helix Ultimate 2.2.8 o successiva · free download via JoomShaper
In sintesi
Di cosa si tratta?
Helix Ultimate è l'attuale framework per template di JoomShaper (un template insieme a un plugin di sistema). Registra un handler AJAX che Joomla esegue tramite l'endpoint standard com_ajax anche per visitatori del tutto anonimi. Prima della versione 2.2.7 diverse di queste azioni svolgevano il proprio compito senza verificare prima né il login né i permessi.
La più grave è la scrittura sulle impostazioni dei menu senza autenticazione: poiché il contenuto dei menu non veniva ripulito prima di essere restituito nella pagina, è possibile depositarvi in modo permanente codice dannoso, che viene poi eseguito nel browser dei visitatori e persino nella sessione dell'amministratore (stored XSS). A questo si aggiungono una vulnerabilità di path traversal, che permetteva alle cancellazioni di file di raggiungere qualsiasi punto della cartella di Joomla, un open redirect e un'esportazione del template non protetta.
La correzione è disponibile dal 7 luglio 2026 con Helix Ultimate 2.2.7: reintroduce i controlli mancanti su login e permessi in tutte le azioni AJAX, delimita i percorsi dei file, convalida i reindirizzamenti e ripulisce l'output dei menu. Poco dopo è arrivata la 2.2.8 con una piccola correzione successiva, quindi conviene aggiornare direttamente alla 2.2.8 o successiva. Dato che la 2.2.5 e la 2.2.6 non sono mai esistite, ogni versione più vecchia è interessata: molte installazioni sono ferme alla serie 2.1 o addirittura alla 1.1. Finora non è stato assegnato alcun numero CVE.
Il mio sito è interessato? – Come verificarlo
- Apri il back end
Accedi all'amministrazione di Joomla (l'indirizzo termina con
/administrator). - Vai su Estensioni
Apri Estensioni›Gestione›Gestione e filtra per
Helix Ultimate. - Leggi la versione
Controlla la versione installata. Se è inferiore alla 2.2.8, aggiorna: le versioni precedenti alla 2.2.7 sono gravemente vulnerabili.
- Cerca eventuali tracce
Controlla i menu e le impostazioni del mega menu alla ricerca di link o script che non hai inserito tu, e l'elenco degli utenti per individuare account Super Utente sconosciuti.
Come risolvere la vulnerabilità
- Apri il centro aggiornamenti
Vai su Sistema›Aggiorna›Estensioni e fai clic su Cerca aggiornamenti.
- Aggiorna tutte le parti di Helix Ultimate
Porta ogni voce Helix Ultimate proposta alla 2.2.8 o successiva (plugin di sistema e template, ed eventualmente l'installer del template): non fermarti a una sola.
- Verifica il risultato
Controlla poi che ovunque risulti la 2.2.8 (o una versione successiva).
Download ufficiale: free download via JoomShaper. Assicurati di avere almeno Helix Ultimate 2.2.8 o successiva.
Il sito è già stato attaccato?
.htaccess, index.html) sono ancora al loro posto; e se le impostazioni degli stili del template sono state modificate. Se trovi qualcosa, metti prima al sicuro le prove, poi bonifica l'intero sito e cambia tutte le password e le chiavi segrete.Ti serve aiuto per ripulire il sito? Trovi professionisti qualificati nella Directory dei fornitori di servizi Joomla.
Fonti & approfondimenti
- Analisi dettagliata – Website-Bereinigung.deContesto tecnico e bonifica
- Segnalazione originale – mySites.guruL'advisory che ha confermato la vulnerabilità
- Joomla Vulnerable Extensions List (VEL)Elenco delle estensioni vulnerabili gestito dalla community
Fanno sempre fede le informazioni ufficiali del rispettivo sviluppatore. Questa pagina riassume in modo neutrale informazioni pubblicamente disponibili.
Vulnerabilità simili
Altre estensioni con vulnerabilità analoghe. Verifica se una di queste è installata sul tuo sito.
I sostenitori di questo sito
htprotect.org è un servizio informativo gratuito e indipendente dai produttori. È sostenuto da:

Provider di hosting Joomla dalla Germania, con un supporto community attivo – ha individuato il primo attacco alla vulnerabilità di JCE.
fc-hosting.deSpecializzata nella bonifica, nella manutenzione e nella messa in sicurezza di siti Joomla e WordPress.
website-bereinigung.deSostieni questo progetto
Offri servizi di hosting o servizi legati a Joomla e vuoi sostenere htprotect.org – comparendo qui tra i sostenitori? Ogni contributo aiuta ad avvisare e a proteggere più in fretta chi è colpito.
Preferisci contribuire in privato, senza comparire nell'elenco? Anche un piccolo contributo per offrirci un caffè ci fa altrettanto piacere.
Produzione e montaggio di cartelli da cantiere, recinzioni da cantiere e soluzioni per facciate – design e visualizzazione 3D inclusi.
bauschildundservice.deSupporto IT professionale dalla Repubblica Ceca – gestione Windows, amministrazione di domini e web hosting.
defendersoft.czPortale di viaggi dalla Germania – pacchetti vacanza, hotel e voli online, con la consulenza personale di un'agenzia di viaggi.
onlineweg.deAgenzia creativa del Brandenburg – web design, materiali stampati, fotografia e panoramiche a 360° da un unico interlocutore.
criadero.deFornitore di servizi IT di Wächtersbach – siti Joomla, assistenza PC, hardware e software.
jahnedv.deConsulenza sulla sicurezza delle informazioni con sede a Berlin – analisi di sicurezza, gestione del rischio e ISO 27001 per le PMI.
isari-consult.de