Helix3: vulnerabilità di sicurezza critiche in Joomla
Versione sicura: Helix3 3.1.2 o successiva · via JoomShaper (account required)
In sintesi
plg_ajax_helix3)Di cosa si tratta?
Helix3 è il framework di template classico di JoomShaper e funziona come plugin di sistema insieme a un plugin AJAX (plg_ajax_helix3). In questo plugin AJAX sono state individuate diverse vulnerabilità raggiungibili attraverso l'endpoint standard com_ajax senza autenticazione.
Nel dettaglio vengono descritti, tra gli altri: un accesso in scrittura senza autenticazione ai file (manipolazione del percorso tramite l'azione save), la cancellazione di file arbitrari (remove/remove_image), la sovrascrittura delle impostazioni del template (import) e – una volta effettuato il login – un'escalation dei privilegi fino all'esecuzione di codice, perché l'upload delle immagini accettava anche file .php. Si aggiungono problemi di XSS stored e reflected e una chiave API di Google Fonts rimasta nel codice sorgente.
La correzione è disponibile dal 29 giugno 2026 come Helix3 3.1.1; nel frattempo è uscita la 3.1.2, quindi conviene aggiornare direttamente a quest'ultima. Al momento della pubblicazione il numero CVE era stato richiesto ma non ancora assegnato; la segnalazione è attribuita a Phil Taylor di mySites.guru.
Il mio sito è interessato? – Come verificarlo
- Apri il backend
Accedi all'amministrazione di Joomla (l'indirizzo termina con
/administrator). - Vai su Plugin
Apri Sistema›Plugin (in alternativa Estensioni›Gestisci›Gestisci).
- Filtra per «Helix3»
Cerca
Helix3oppure «System – Helix3 Framework» e leggi il numero di versione indicato. - Valuta la versione
Se la versione è inferiore alla 3.1.2, aggiorna – le versioni precedenti alla 3.1.1 sono gravemente vulnerabili.
Come risolvere la vulnerabilità
- Apri il centro aggiornamenti
Vai su Sistema›Aggiorna›Estensioni e fai clic su Cerca aggiornamenti.
- Aggiorna Helix3
Seleziona la voce Helix3 e fai clic su Aggiorna. La versione 3.1.2 viene distribuita tramite il server di aggiornamento di JoomShaper.
- Verifica il risultato
Controlla in Sistema›Plugin che ora venga indicata la 3.1.2 (o una versione successiva).
Download ufficiale: via JoomShaper (account required). Assicurati di avere almeno Helix3 3.1.2 o successiva.
Il sito è già stato attaccato?
.htaccess) e modifiche inspiegabili ai parametri dello stile del template. Nel dubbio, fai ripulire il sito da un professionista e cambia tutte le password.Sintomo tipico: defacement tramite “Custom Javascript” iniettato
Un segnale che si osserva spesso con questa vulnerabilità: gli aggressori iniettano JavaScript malevolo direttamente nelle opzioni del template Helix3 – nel campo Custom Code›Custom Javascript. Al caricamento della pagina quel codice sovrascrive l'intero sito con un defacement – ad esempio “Hacked by trenggalek6etar”, “Hacked by antonkill” o messaggi simili del tipo “Hacked by …”.
document.addEventListener("DOMContentLoaded", function(){
document.title = "hacked by trenggalek6etar";
document.body.innerHTML =
'<div style="position:fixed;inset:0;'
+ 'background:#0a0a0a;z-index:2147483647">'
+ ' … HACKED BY trenggalek6etar … '
+ '</div>';
});
Come verificarlo: nel backend, in Estensioni›Template›Stili›(il tuo stile Helix3)›Custom Code›Custom Javascript. Se lì compare codice estraneo come document.title = "hacked by…" oppure document.body.innerHTML = …, il sito è compromesso: rimuovi il codice, chiudi la causa con l'aggiornamento di Helix3 e cambia tutte le password.
Ti serve aiuto per ripulire il sito? Trovi professionisti qualificati nella Directory dei fornitori di servizi Joomla.
Ripristinare le opzioni del template da un backup del database
Helix3 salva tutte le opzioni del template (logo, colori, layout, CSS/JS personalizzati …) in formato JSON, nella colonna params della tabella #__template_styles – una riga per ogni stile. Se sono andate perse a causa di un attacco, di un aggiornamento fallito o di un ripristino accidentale, riscrivi solo quel singolo valore di params prendendolo da un backup del database, non l'intera tabella.
- Individua lo stile attivo
Gli stili del frontend hanno
client_id = 0; quello attivo ha anchehome = 1. Annota il suo ID. - Trova la riga nel backup
Nel dump, cerca la riga di
#__template_stylescon lo stesso nome di template. - Salva il valore attuale
Per prima cosa copia il valore di
paramspresente ora nella riga in produzione. - Sovrascrivi params
Sostituisci solo
paramsdi quell'unica riga con il valore del backup. - Verifica
La homepage si carica (HTTP 200) e le opzioni sono di nuovo al loro posto.
SELECT id, template, home FROM #__template_styles WHERE client_id = 0;
UPDATE #__template_styles SET params = '<JSON dal backup>' WHERE id = 12;
L'operazione è reversibile finché hai salvato il vecchio valore di params – e prima di qualsiasi modifica al database il backup è obbligatorio.
Fonti & approfondimenti
- Analisi e critica del changelog – mySites.guru (Phil Taylor)Segnalazione originale con i dettagli tecnici
- JoomShaper (produttore)Scarica l'aggiornamento tramite l'updater di Joomla o dal tuo account JoomShaper
Fanno sempre fede le informazioni ufficiali del rispettivo sviluppatore. Questa pagina riassume in modo neutrale informazioni pubblicamente disponibili.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de