HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilità & guide all'aggiornamento
Novità htprotect.app - Gestione centralizzata di più siti Joomla
Vulnerabilità di sicurezza

Helix Ultimate – vulnerabilità critiche via AJAX senza login

CriticaCVE: Nessun CVE assegnato (segnalazione: mySites.guru)
Agisci subito
Aggiorna subito Helix Ultimate alla 2.2.8 o successiva, installando tutte le sue parti (plugin di sistema e template).

Versione sicura: Helix Ultimate 2.2.8 o successiva · free download via JoomShaper

In sintesi

Estensione interessata
Helix Ultimate – template & plugin di sistema (JoomShaper)
Sviluppatore
Tipo di vulnerabilità
Diverse azioni AJAX accessibili senza login e prive di controlli sui permessi: scrittura sui menu (stored XSS), cancellazione di file tramite path traversal, open redirect ed esportazione del template non protetta
Versioni interessate
Tutte le versioni precedenti alla 2.2.7
Versione sicura
Helix Ultimate 2.2.8 o successiva   Download
Gravità
Critica
CVE
Nessun CVE assegnato (segnalazione: mySites.guru)
Compatibilità con Joomla
Joomla 4 / 5 / 6
Aggiornato / pubblicato
Pubblicazione/correzione: 7 luglio 2026

Di cosa si tratta?

Helix Ultimate è l'attuale framework per template di JoomShaper (un template insieme a un plugin di sistema). Registra un handler AJAX che Joomla esegue tramite l'endpoint standard com_ajax anche per visitatori del tutto anonimi. Prima della versione 2.2.7 diverse di queste azioni svolgevano il proprio compito senza verificare prima né il login né i permessi.

La più grave è la scrittura sulle impostazioni dei menu senza autenticazione: poiché il contenuto dei menu non veniva ripulito prima di essere restituito nella pagina, è possibile depositarvi in modo permanente codice dannoso, che viene poi eseguito nel browser dei visitatori e persino nella sessione dell'amministratore (stored XSS). A questo si aggiungono una vulnerabilità di path traversal, che permetteva alle cancellazioni di file di raggiungere qualsiasi punto della cartella di Joomla, un open redirect e un'esportazione del template non protetta.

La correzione è disponibile dal 7 luglio 2026 con Helix Ultimate 2.2.7: reintroduce i controlli mancanti su login e permessi in tutte le azioni AJAX, delimita i percorsi dei file, convalida i reindirizzamenti e ripulisce l'output dei menu. Poco dopo è arrivata la 2.2.8 con una piccola correzione successiva, quindi conviene aggiornare direttamente alla 2.2.8 o successiva. Dato che la 2.2.5 e la 2.2.6 non sono mai esistite, ogni versione più vecchia è interessata: molte installazioni sono ferme alla serie 2.1 o addirittura alla 1.1. Finora non è stato assegnato alcun numero CVE.

Helix Ultimate non è Helix3
Helix Ultimate è il framework per template più recente, con codice e numerazione delle versioni propri. Helix3 è un prodotto diverso e più datato, con una vulnerabilità e una correzione proprie: non confondere i due.
Una nota sulla trasparenza
Il sistema di aggiornamento di Joomla mostra spesso solo una generica riga «Security Update», senza indicare la gravità. Non affidarti al changelog: aggiorna sempre subito le estensioni che riguardano la sicurezza.

Il mio sito è interessato? – Come verificarlo

  1. Apri il back end

    Accedi all'amministrazione di Joomla (l'indirizzo termina con /administrator).

  2. Vai su Estensioni

    Apri EstensioniGestioneGestione e filtra per Helix Ultimate.

  3. Leggi la versione

    Controlla la versione installata. Se è inferiore alla 2.2.8, aggiorna: le versioni precedenti alla 2.2.7 sono gravemente vulnerabili.

  4. Cerca eventuali tracce

    Controlla i menu e le impostazioni del mega menu alla ricerca di link o script che non hai inserito tu, e l'elenco degli utenti per individuare account Super Utente sconosciuti.

Come risolvere la vulnerabilità

Prima di ogni aggiornamento: fai il backup
Fai una copia di file e database prima di aggiornare: così puoi tornare indietro se qualcosa va storto (ad esempio con Akeeba Backup o tramite il tuo provider di hosting).
  1. Apri il centro aggiornamenti

    Vai su SistemaAggiornaEstensioni e fai clic su Cerca aggiornamenti.

  2. Aggiorna tutte le parti di Helix Ultimate

    Porta ogni voce Helix Ultimate proposta alla 2.2.8 o successiva (plugin di sistema e template, ed eventualmente l'installer del template): non fermarti a una sola.

  3. Verifica il risultato

    Controlla poi che ovunque risulti la 2.2.8 (o una versione successiva).

Installazione manuale (alternativa)
Se non compare alcun aggiornamento, scarica il pacchetto dal tuo account JoomShaper e installalo da EstensioniGestioneInstalla. Disattivare il plugin non basta: i file restano sul server e l'endpoint AJAX rimane raggiungibile.

Download ufficiale: free download via JoomShaper. Assicurati di avere almeno Helix Ultimate 2.2.8 o successiva.

Il sito è già stato attaccato?

L'aggiornamento non annulla un attacco già avvenuto
L'aggiornamento blocca i tentativi successivi, ma non ripristina nulla. Dopo l'aggiornamento verifica: i menu e il mega menu, alla ricerca di link o markup iniettati; l'elenco degli utenti, alla ricerca di Super Utenti sconosciuti; se i file di protezione (.htaccess, index.html) sono ancora al loro posto; e se le impostazioni degli stili del template sono state modificate. Se trovi qualcosa, metti prima al sicuro le prove, poi bonifica l'intero sito e cambia tutte le password e le chiavi segrete.

Ti serve aiuto per ripulire il sito? Trovi professionisti qualificati nella Directory dei fornitori di servizi Joomla.

Fonti & approfondimenti

Fanno sempre fede le informazioni ufficiali del rispettivo sviluppatore. Questa pagina riassume in modo neutrale informazioni pubblicamente disponibili.

Vulnerabilità simili

Altre estensioni con vulnerabilità analoghe. Verifica se una di queste è installata sul tuo sito.

Helix3 FrameworkCriticasfruttata attivamente
JoomShaperScopri di più
SP Page BuilderCriticasfruttata attivamente
JoomShaperScopri di più
JCE EditorCriticasfruttata attivamente
JoomlaContentEditorScopri di più
Sostenitori

I sostenitori di questo sito

htprotect.org è un servizio informativo gratuito e indipendente dai produttori. È sostenuto da:

Hosting & community
FC-Hosting

Provider di hosting Joomla dalla Germania, con un supporto community attivo – ha individuato il primo attacco alla vulnerabilità di JCE.

fc-hosting.de
Ideatore & gestore
Website-Bereinigung.de

Specializzata nella bonifica, nella manutenzione e nella messa in sicurezza di siti Joomla e WordPress.

website-bereinigung.de

Sostieni questo progetto

Offri servizi di hosting o servizi legati a Joomla e vuoi sostenere htprotect.org – comparendo qui tra i sostenitori? Ogni contributo aiuta ad avvisare e a proteggere più in fretta chi è colpito.

Preferisci contribuire in privato, senza comparire nell'elenco? Anche un piccolo contributo per offrirci un caffè ci fa altrettanto piacere.

Sostieni subito HTProtect
Bauschild & Service

Produzione e montaggio di cartelli da cantiere, recinzioni da cantiere e soluzioni per facciate – design e visualizzazione 3D inclusi.

bauschildundservice.de
IT Specialista

Supporto IT professionale dalla Repubblica Ceca – gestione Windows, amministrazione di domini e web hosting.

defendersoft.cz
onlineweg.de

Portale di viaggi dalla Germania – pacchetti vacanza, hotel e voli online, con la consulenza personale di un'agenzia di viaggi.

onlineweg.de
Criadero

Agenzia creativa del Brandenburg – web design, materiali stampati, fotografia e panoramiche a 360° da un unico interlocutore.

criadero.de
Jahn EDV-Dienst GmbH

Fornitore di servizi IT di Wächtersbach – siti Joomla, assistenza PC, hardware e software.

jahnedv.de
IsariConsult

Consulenza sulla sicurezza delle informazioni con sede a Berlin – analisi di sicurezza, gestione del rischio e ISO 27001 per le PMI.

isari-consult.de