HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilità & guide all'aggiornamento
Novità htprotect.app - Gestione centralizzata di più siti Joomla
Vulnerabilità di sicurezza

Helix3: vulnerabilità di sicurezza critiche in Joomla

Critica Sfruttata attivamenteCVE: Richiesto (segnalazione: Phil Taylor, mySites.guru)
Agisci subito
Aggiorna subito Helix3 alla versione 3.1.2 (o successiva).

Versione sicura: Helix3 3.1.2 o successiva · via JoomShaper (account required)

In sintesi

Estensione interessata
Helix3 – plugin di sistema e AJAX (plg_ajax_helix3)
Sviluppatore
Tipo di vulnerabilità
Diverse vulnerabilità critiche: scrittura e cancellazione di file senza autenticazione, sovrascrittura delle impostazioni del template, escalation dei privilegi fino all'esecuzione di codice (upload di PHP) e XSS
Versioni interessate
Tutte le versioni precedenti alla 3.1.1
Versione sicura
Helix3 3.1.2 o successiva   Download
Gravità
Critica · sfruttata attivamente
CVE
Richiesto (segnalazione: Phil Taylor, mySites.guru)
Compatibilità con Joomla
Joomla 4 / 5 / 6
Aggiornato / pubblicato
Pubblicato/corretto: 29 giugno 2026 (segnalato: 28 giugno 2026)

Di cosa si tratta?

Helix3 è il framework di template classico di JoomShaper e funziona come plugin di sistema insieme a un plugin AJAX (plg_ajax_helix3). In questo plugin AJAX sono state individuate diverse vulnerabilità raggiungibili attraverso l'endpoint standard com_ajax senza autenticazione.

Nel dettaglio vengono descritti, tra gli altri: un accesso in scrittura senza autenticazione ai file (manipolazione del percorso tramite l'azione save), la cancellazione di file arbitrari (remove/remove_image), la sovrascrittura delle impostazioni del template (import) e – una volta effettuato il login – un'escalation dei privilegi fino all'esecuzione di codice, perché l'upload delle immagini accettava anche file .php. Si aggiungono problemi di XSS stored e reflected e una chiave API di Google Fonts rimasta nel codice sorgente.

La correzione è disponibile dal 29 giugno 2026 come Helix3 3.1.1; nel frattempo è uscita la 3.1.2, quindi conviene aggiornare direttamente a quest'ultima. Al momento della pubblicazione il numero CVE era stato richiesto ma non ancora assegnato; la segnalazione è attribuita a Phil Taylor di mySites.guru.

Helix3 non è Helix Ultimate
Helix3 è il framework più vecchio (plugin di sistema + plugin AJAX). Helix Ultimate è un template diverso e più recente, con codice e numerazione delle versioni propri: non è interessato da questo avviso.
Una nota sulla trasparenza
All'inizio la voce pubblica del changelog riportava soltanto «Security Update», senza alcuna indicazione della gravità. Non affidarti soltanto ai changelog: aggiorna sempre tempestivamente le estensioni rilevanti per la sicurezza.

Il mio sito è interessato? – Come verificarlo

  1. Apri il backend

    Accedi all'amministrazione di Joomla (l'indirizzo termina con /administrator).

  2. Vai su Plugin

    Apri SistemaPlugin (in alternativa EstensioniGestisciGestisci).

  3. Filtra per «Helix3»

    Cerca Helix3 oppure «System – Helix3 Framework» e leggi il numero di versione indicato.

  4. Valuta la versione

    Se la versione è inferiore alla 3.1.2, aggiorna – le versioni precedenti alla 3.1.1 sono gravemente vulnerabili.

Come risolvere la vulnerabilità

Prima di ogni aggiornamento: fai il backup
Fai una copia di file e database prima di aggiornare: così puoi tornare indietro se qualcosa va storto (ad esempio con Akeeba Backup o tramite il tuo provider di hosting).
  1. Apri il centro aggiornamenti

    Vai su SistemaAggiornaEstensioni e fai clic su Cerca aggiornamenti.

  2. Aggiorna Helix3

    Seleziona la voce Helix3 e fai clic su Aggiorna. La versione 3.1.2 viene distribuita tramite il server di aggiornamento di JoomShaper.

  3. Verifica il risultato

    Controlla in SistemaPlugin che ora venga indicata la 3.1.2 (o una versione successiva).

Installazione manuale (alternativa)
Se non compare alcun aggiornamento, scarica il pacchetto dal tuo account JoomShaper e installalo da EstensioniGestisciInstalla.

Download ufficiale: via JoomShaper (account required). Assicurati di avere almeno Helix3 3.1.2 o successiva.

Il sito è già stato attaccato?

L'aggiornamento non rimuove il codice malevolo già presente
Se il sito è rimasto senza patch durante la finestra di esposizione, dopo l'aggiornamento controlla: file inattesi nella cartella del template, file di protezione mancanti (ad esempio .htaccess) e modifiche inspiegabili ai parametri dello stile del template. Nel dubbio, fai ripulire il sito da un professionista e cambia tutte le password.

Sintomo tipico: defacement tramite “Custom Javascript” iniettato

Un segnale che si osserva spesso con questa vulnerabilità: gli aggressori iniettano JavaScript malevolo direttamente nelle opzioni del template Helix3 – nel campo Custom CodeCustom Javascript. Al caricamento della pagina quel codice sovrascrive l'intero sito con un defacement – ad esempio “Hacked by trenggalek6etar”, “Hacked by antonkill” o messaggi simili del tipo “Hacked by …”.

HACKED BY TRENGGALEK6ETAR
Ecco come i visitatori vedono la pagina (esempio ricostruito).
document.addEventListener("DOMContentLoaded", function(){
  document.title = "hacked by trenggalek6etar";
  document.body.innerHTML =
    '<div style="position:fixed;inset:0;'
    + 'background:#0a0a0a;z-index:2147483647">'
    + ' … HACKED BY trenggalek6etar … '
    + '</div>';
});
Il codice iniettato nel campo Custom Javascript delle opzioni del template Helix3.

Come verificarlo: nel backend, in EstensioniTemplateStili(il tuo stile Helix3)Custom CodeCustom Javascript. Se lì compare codice estraneo come document.title = "hacked by…" oppure document.body.innerHTML = …, il sito è compromesso: rimuovi il codice, chiudi la causa con l'aggiornamento di Helix3 e cambia tutte le password.

Ti serve aiuto per ripulire il sito? Trovi professionisti qualificati nella Directory dei fornitori di servizi Joomla.

Ripristinare le opzioni del template da un backup del database

Helix3 salva tutte le opzioni del template (logo, colori, layout, CSS/JS personalizzati …) in formato JSON, nella colonna params della tabella #__template_styles – una riga per ogni stile. Se sono andate perse a causa di un attacco, di un aggiornamento fallito o di un ripristino accidentale, riscrivi solo quel singolo valore di params prendendolo da un backup del database, non l'intera tabella.

  1. Individua lo stile attivo

    Gli stili del frontend hanno client_id = 0; quello attivo ha anche home = 1. Annota il suo ID.

  2. Trova la riga nel backup

    Nel dump, cerca la riga di #__template_styles con lo stesso nome di template.

  3. Salva il valore attuale

    Per prima cosa copia il valore di params presente ora nella riga in produzione.

  4. Sovrascrivi params

    Sostituisci solo params di quell'unica riga con il valore del backup.

  5. Verifica

    La homepage si carica (HTTP 200) e le opzioni sono di nuovo al loro posto.

SELECT id, template, home FROM #__template_styles WHERE client_id = 0;
UPDATE #__template_styles SET params = '<JSON dal backup>' WHERE id = 12;

L'operazione è reversibile finché hai salvato il vecchio valore di params – e prima di qualsiasi modifica al database il backup è obbligatorio.

Fonti & approfondimenti

Fanno sempre fede le informazioni ufficiali del rispettivo sviluppatore. Questa pagina riassume in modo neutrale informazioni pubblicamente disponibili.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de