Helix3: vulnerabilità di sicurezza critiche in Joomla
Versione sicura: Helix3 3.1.2 o successiva · via JoomShaper (account required)
In sintesi
plg_ajax_helix3)Di cosa si tratta?
Helix3 è il framework di template classico di JoomShaper e funziona come plugin di sistema insieme a un plugin AJAX (plg_ajax_helix3). In questo plugin AJAX sono state individuate diverse vulnerabilità raggiungibili attraverso l'endpoint standard com_ajax senza autenticazione.
Nel dettaglio vengono descritti, tra gli altri: un accesso in scrittura senza autenticazione ai file (manipolazione del percorso tramite l'azione save), la cancellazione di file arbitrari (remove/remove_image), la sovrascrittura delle impostazioni del template (import) e – una volta effettuato il login – un'escalation dei privilegi fino all'esecuzione di codice, perché l'upload delle immagini accettava anche file .php. Si aggiungono problemi di XSS stored e reflected e una chiave API di Google Fonts rimasta nel codice sorgente.
La correzione è disponibile dal 29 giugno 2026 come Helix3 3.1.1; nel frattempo è uscita la 3.1.2, quindi conviene aggiornare direttamente a quest'ultima. Al momento della pubblicazione il numero CVE era stato richiesto ma non ancora assegnato; la segnalazione è attribuita a Phil Taylor di mySites.guru.
Il mio sito è interessato? – Come verificarlo
- Apri il backend
Accedi all'amministrazione di Joomla (l'indirizzo termina con
/administrator). - Vai su Plugin
Apri Sistema›Plugin (in alternativa Estensioni›Gestisci›Gestisci).
- Filtra per «Helix3»
Cerca
Helix3oppure «System – Helix3 Framework» e leggi il numero di versione indicato. - Valuta la versione
Se la versione è inferiore alla 3.1.2, aggiorna – le versioni precedenti alla 3.1.1 sono gravemente vulnerabili.
Come risolvere la vulnerabilità
- Apri il centro aggiornamenti
Vai su Sistema›Aggiorna›Estensioni e fai clic su Cerca aggiornamenti.
- Aggiorna Helix3
Seleziona la voce Helix3 e fai clic su Aggiorna. La versione 3.1.2 viene distribuita tramite il server di aggiornamento di JoomShaper.
- Verifica il risultato
Controlla in Sistema›Plugin che ora venga indicata la 3.1.2 (o una versione successiva).
Download ufficiale: via JoomShaper (account required). Assicurati di avere almeno Helix3 3.1.2 o successiva.
Il sito è già stato attaccato?
.htaccess) e modifiche inspiegabili ai parametri dello stile del template. Nel dubbio, fai ripulire il sito da un professionista e cambia tutte le password.Sintomo tipico: defacement tramite “Custom Javascript” iniettato
Un segnale che si osserva spesso con questa vulnerabilità: gli aggressori iniettano JavaScript malevolo direttamente nelle opzioni del template Helix3 – nel campo Custom Code›Custom Javascript. Al caricamento della pagina quel codice sovrascrive l'intero sito con un defacement – ad esempio “Hacked by trenggalek6etar”, “Hacked by antonkill” o messaggi simili del tipo “Hacked by …”.
document.addEventListener("DOMContentLoaded", function(){
document.title = "hacked by trenggalek6etar";
document.body.innerHTML =
'<div style="position:fixed;inset:0;'
+ 'background:#0a0a0a;z-index:2147483647">'
+ ' … HACKED BY trenggalek6etar … '
+ '</div>';
});
Come verificarlo: nel backend, in Estensioni›Template›Stili›(il tuo stile Helix3)›Custom Code›Custom Javascript. Se lì compare codice estraneo come document.title = "hacked by…" oppure document.body.innerHTML = …, il sito è compromesso: rimuovi il codice, chiudi la causa con l'aggiornamento di Helix3 e cambia tutte le password.
Ti serve aiuto per ripulire il sito? Trovi professionisti qualificati nella Directory dei fornitori di servizi Joomla.
Ripristinare le opzioni del template da un backup del database
Helix3 salva tutte le opzioni del template (logo, colori, layout, CSS/JS personalizzati …) in formato JSON, nella colonna params della tabella #__template_styles – una riga per ogni stile. Se sono andate perse a causa di un attacco, di un aggiornamento fallito o di un ripristino accidentale, riscrivi solo quel singolo valore di params prendendolo da un backup del database, non l'intera tabella.
- Individua lo stile attivo
Gli stili del frontend hanno
client_id = 0; quello attivo ha anchehome = 1. Annota il suo ID. - Trova la riga nel backup
Nel dump, cerca la riga di
#__template_stylescon lo stesso nome di template. - Salva il valore attuale
Per prima cosa copia il valore di
paramspresente ora nella riga in produzione. - Sovrascrivi params
Sostituisci solo
paramsdi quell'unica riga con il valore del backup. - Verifica
La homepage si carica (HTTP 200) e le opzioni sono di nuovo al loro posto.
SELECT id, template, home FROM #__template_styles WHERE client_id = 0;
UPDATE #__template_styles SET params = '<JSON dal backup>' WHERE id = 12;
L'operazione è reversibile finché hai salvato il vecchio valore di params – e prima di qualsiasi modifica al database il backup è obbligatorio.
Fonti & approfondimenti
- Analisi e critica del changelog – mySites.guru (Phil Taylor)Segnalazione originale con i dettagli tecnici
- JoomShaper (produttore)Scarica l'aggiornamento tramite l'updater di Joomla o dal tuo account JoomShaper
Fanno sempre fede le informazioni ufficiali del rispettivo sviluppatore. Questa pagina riassume in modo neutrale informazioni pubblicamente disponibili.
Vulnerabilità simili
Altre estensioni con vulnerabilità analoghe. Verifica se una di queste è installata sul tuo sito.
I sostenitori di questo sito
htprotect.org è un servizio informativo gratuito e indipendente dai produttori. È sostenuto da:

Provider di hosting Joomla dalla Germania, con un supporto community attivo – ha individuato il primo attacco alla vulnerabilità di JCE.
fc-hosting.deSpecializzata nella bonifica, nella manutenzione e nella messa in sicurezza di siti Joomla e WordPress.
website-bereinigung.deSostieni questo progetto
Offri servizi di hosting o servizi legati a Joomla e vuoi sostenere htprotect.org – comparendo qui tra i sostenitori? Ogni contributo aiuta ad avvisare e a proteggere più in fretta chi è colpito.
Preferisci contribuire in privato, senza comparire nell'elenco? Anche un piccolo contributo per offrirci un caffè ci fa altrettanto piacere.
Produzione e montaggio di cartelli da cantiere, recinzioni da cantiere e soluzioni per facciate – design e visualizzazione 3D inclusi.
bauschildundservice.deSupporto IT professionale dalla Repubblica Ceca – gestione Windows, amministrazione di domini e web hosting.
defendersoft.czPortale di viaggi dalla Germania – pacchetti vacanza, hotel e voli online, con la consulenza personale di un'agenzia di viaggi.
onlineweg.deAgenzia creativa del Brandenburg – web design, materiali stampati, fotografia e panoramiche a 360° da un unico interlocutore.
criadero.deFornitore di servizi IT di Wächtersbach – siti Joomla, assistenza PC, hardware e software.
jahnedv.deConsulenza sulla sicurezza delle informazioni con sede a Berlin – analisi di sicurezza, gestione del rischio e ISO 27001 per le PMI.
isari-consult.de