Helix Ultimate – vulnerabilità critiche via AJAX senza login
Versione sicura: Helix Ultimate 2.2.8 o successiva · free download via JoomShaper
In sintesi
Di cosa si tratta?
Helix Ultimate è l'attuale framework per template di JoomShaper (un template insieme a un plugin di sistema). Registra un handler AJAX che Joomla esegue tramite l'endpoint standard com_ajax anche per visitatori del tutto anonimi. Prima della versione 2.2.7 diverse di queste azioni svolgevano il proprio compito senza verificare prima né il login né i permessi.
La più grave è la scrittura sulle impostazioni dei menu senza autenticazione: poiché il contenuto dei menu non veniva ripulito prima di essere restituito nella pagina, è possibile depositarvi in modo permanente codice dannoso, che viene poi eseguito nel browser dei visitatori e persino nella sessione dell'amministratore (stored XSS). A questo si aggiungono una vulnerabilità di path traversal, che permetteva alle cancellazioni di file di raggiungere qualsiasi punto della cartella di Joomla, un open redirect e un'esportazione del template non protetta.
La correzione è disponibile dal 7 luglio 2026 con Helix Ultimate 2.2.7: reintroduce i controlli mancanti su login e permessi in tutte le azioni AJAX, delimita i percorsi dei file, convalida i reindirizzamenti e ripulisce l'output dei menu. Poco dopo è arrivata la 2.2.8 con una piccola correzione successiva, quindi conviene aggiornare direttamente alla 2.2.8 o successiva. Dato che la 2.2.5 e la 2.2.6 non sono mai esistite, ogni versione più vecchia è interessata: molte installazioni sono ferme alla serie 2.1 o addirittura alla 1.1. Finora non è stato assegnato alcun numero CVE.
Il mio sito è interessato? – Come verificarlo
- Apri il back end
Accedi all'amministrazione di Joomla (l'indirizzo termina con
/administrator). - Vai su Estensioni
Apri Estensioni›Gestione›Gestione e filtra per
Helix Ultimate. - Leggi la versione
Controlla la versione installata. Se è inferiore alla 2.2.8, aggiorna: le versioni precedenti alla 2.2.7 sono gravemente vulnerabili.
- Cerca eventuali tracce
Controlla i menu e le impostazioni del mega menu alla ricerca di link o script che non hai inserito tu, e l'elenco degli utenti per individuare account Super Utente sconosciuti.
Come risolvere la vulnerabilità
- Apri il centro aggiornamenti
Vai su Sistema›Aggiorna›Estensioni e fai clic su Cerca aggiornamenti.
- Aggiorna tutte le parti di Helix Ultimate
Porta ogni voce Helix Ultimate proposta alla 2.2.8 o successiva (plugin di sistema e template, ed eventualmente l'installer del template): non fermarti a una sola.
- Verifica il risultato
Controlla poi che ovunque risulti la 2.2.8 (o una versione successiva).
Download ufficiale: free download via JoomShaper. Assicurati di avere almeno Helix Ultimate 2.2.8 o successiva.
Il sito è già stato attaccato?
.htaccess, index.html) sono ancora al loro posto; e se le impostazioni degli stili del template sono state modificate. Se trovi qualcosa, metti prima al sicuro le prove, poi bonifica l'intero sito e cambia tutte le password e le chiavi segrete.Ti serve aiuto per ripulire il sito? Trovi professionisti qualificati nella Directory dei fornitori di servizi Joomla.
Fonti & approfondimenti
- Analisi dettagliata – Website-Bereinigung.deContesto tecnico e bonifica
- Segnalazione originale – mySites.guruL'advisory che ha confermato la vulnerabilità
- Joomla Vulnerable Extensions List (VEL)Elenco delle estensioni vulnerabili gestito dalla community
Fanno sempre fede le informazioni ufficiali del rispettivo sviluppatore. Questa pagina riassume in modo neutrale informazioni pubblicamente disponibili.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de