HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org 脆弱性情報 & アップデート手順
新登場 htprotect.app - 複数のJoomlaサイトを一元管理
脆弱性

Helix Ultimate の重大な脆弱性:ログイン不要でメニュー改ざん、2.2.8 以降へ今すぐ更新を

緊急CVE: CVE 番号は未採番(報告者:mySites.guru)
今すぐ対応を
Helix Ultimate を直ちに 2.2.8 以降へ更新してください。その際は、システムプラグインとテンプレートを含む Helix Ultimate のすべての構成要素を導入します。

安全なバージョン: Helix Ultimate 2.2.8 以降 · free download via JoomShaper

ひと目でわかる基本情報

対象の拡張機能
Helix Ultimate – テンプレート & システムプラグイン(JoomShaper)
開発元
脆弱性の種類
ログイン・権限のチェックがない未認証の AJAX アクションが複数存在:メニューへの書き込み(保存型 XSS)、パストラバーサルによるファイル削除、オープンリダイレクト、無防備なテンプレートのエクスポート
影響を受けるバージョン
2.2.7 より前のすべてのバージョン
安全なバージョン
Helix Ultimate 2.2.8 以降   ダウンロード
深刻度
緊急
CVE
CVE 番号は未採番(報告者:mySites.guru)
Joomlaとの互換性
Joomla 4 / 5 / 6
更新日/公開日
公開/修正:2026年7月7日

どのような脆弱性ですか?

Helix Ultimate は JoomShaper の現行テンプレートフレームワークで、テンプレートとシステムプラグインで構成されます。標準のエンドポイント com_ajax を通じて Joomla が実行する AJAX ハンドラーを登録しており、これはまったく認証されていない訪問者に対しても動作します。バージョン 2.2.7 より前では、これらのアクションのいくつかがログインや権限を事前に確認しないまま処理を実行していました。

最も深刻なのは、未認証でメニュー設定に書き込めてしまう問題です。メニューの内容が出力前にサニタイズされていなかったため、悪意のあるスクリプトを恒久的に保存でき、それが訪問者のブラウザーで、さらには管理者のセッション内でも実行されてしまいます(保存型 XSS)。加えて、Joomla のディレクトリ内であればどこでもファイルを削除できてしまうパストラバーサルの欠陥オープンリダイレクト無防備なテンプレートのエクスポートがあります。

修正版は 2026年7月7日から Helix Ultimate 2.2.7 として提供されています。すべての AJAX アクションに不足していたログイン確認と権限確認を復活させ、ファイルパスの範囲を限定し、リダイレクト先を検証し、メニューの出力をサニタイズします。その直後には、小さな追加修正を加えた 2.2.8 が公開されました。更新の際は、はじめから 2.2.8 以降を適用してください。2.2.5 と 2.2.6 は存在しないため、それより古いバージョンはすべて影響を受けます。多くのサイトでは、いまだに 2.1 系、場合によっては 1.1 系が動いています。CVE 番号は現時点では採番されていません。

Helix Ultimate は Helix3 ではありません
Helix Ultimate は、独自のコードベースと独自のバージョン番号を持つ新しいテンプレートフレームワークです。Helix3 はそれとは別の古い製品で、脆弱性も修正版もそれぞれ独立しています。両者を混同しないでください。
透明性についての注意
Joomla のアップデート画面には、深刻度の記載もないまま「Security Update」という中身の分からない表示しか出ないことがよくあります。変更履歴を当てにせず、セキュリティに関わる拡張機能は常に直ちに更新してください。

自分のサイトは影響を受けますか? – 確認方法

  1. 管理画面を開く

    Joomla の管理画面にログインします(アドレスの末尾が /administrator になっています)。

  2. 拡張機能の管理を開く

    拡張機能管理管理を開き、Helix Ultimate で絞り込みます。

  3. バージョンを確認する

    インストールされているバージョンを確認します。2.2.8 より前であれば更新してください。2.2.7 より前のバージョンは、いつ悪用されてもおかしくない状態です。

  4. 痕跡を確認する

    メニューとメガメニューの設定に、自分で追加した覚えのないリンクやスクリプトがないかを確認します。あわせて、ユーザー一覧に見覚えのないスーパーユーザーがいないかも確認してください。

脆弱性を塞ぐ手順

アップデート前に必ずバックアップ
アップデートの前に、ファイルとデータベースをバックアップしてください。万一トラブルが起きても、元の状態に戻せます(例:Akeeba Backup、またはご契約のホスティング事業者の機能)。
  1. アップデート画面を開く

    システム更新拡張機能を開き、更新を確認をクリックします。

  2. Helix Ultimate の構成要素をすべて更新する

    表示される Helix Ultimate の項目はすべて 2.2.8 以降に更新してください(システムプラグインとテンプレート、場合によってはテンプレートインストーラー)。いずれか 1 つだけでは不十分です。

  3. 結果を確認する

    最後に、どの項目にも 2.2.8(またはそれ以降)が表示されていることを確認します。

手動インストール(代替手段)
更新が表示されない場合は、JoomShaper のアカウントからパッケージをダウンロードし、拡張機能管理インストールからインストールしてください。プラグインを無効化するだけでは不十分です。ファイルはサーバー上に残り、AJAX のエンドポイントには引き続きアクセスできてしまいます。

公式の入手先: free download via JoomShaper. 必要な最低バージョン: Helix Ultimate 2.2.8 以降.

すでに攻撃を受けている場合は?

更新しても、すでに受けた攻撃は元に戻りません
更新は以後の攻撃を止めますが、起きてしまったことを取り消すわけではありません。更新後は次の点を確認してください。メニューとメガメニューに埋め込まれたリンクやマークアップがないか、ユーザー一覧に見覚えのないスーパーユーザーがいないか、保護用のファイル(.htaccessindex.html)が残っているか、テンプレートスタイルの設定が変更されていないか。何かが見つかった場合は、まず証拠を保全し、そのうえでサイト全体をクリーンアップし、すべてのパスワードとシークレットキーを変更してください。

サイトの復旧でお困りですか。対応できる専門家はJoomlaサービスプロバイダーディレクトリで探せます。

出典 & 参考リンク

最終的には、各開発元の公式発表が優先されます。本ページは、公開されている情報を中立的な立場で整理したものです。

関連する脆弱性

同じ種類の脆弱性が見つかっている他の拡張機能です。お使いのサイトに導入されていないか確認してください。

Helix3 Framework緊急悪用確認済み
SP Page Builder緊急悪用確認済み
JCE Editor緊急悪用確認済み
JoomlaContentEditor詳しく見る
サポーター

このサイトのサポーター

htprotect.orgは、特定の開発元に依存しない無料の情報サイトです。運営は以下の皆さまに支えられています。

ホスティング & コミュニティ
FC-Hosting

ドイツのJoomla専門ホスティング事業者 – 活発なコミュニティサポートを行い、JCEの脆弱性を狙った最初の攻撃を発見しました。

fc-hosting.de
発起人 & 運営者
Website-Bereinigung.de

JoomlaとWordPressサイトの改ざん復旧、保守、セキュリティ対策を専門としています。

website-bereinigung.de

このプロジェクトを支援する

ホスティングやJoomla関連のサービスを運営されている方へ – htprotect.orgを支援し、サポーターとしてこのページに掲載されませんか。どのようなご支援も、影響を受けた方々により早く警告を届け、より早く保護することにつながります。

掲載は不要で、そっと支援したいという方へ。ささやかなカンパも同じようにありがたくお受けしています。

HTProtectを今すぐ支援する
Bauschild & Service

工事現場用の看板、仮囲い、ファサードの製作・施工 – デザインから3Dビジュアライゼーションまで手がけます。

bauschildundservice.de
IT Specialista

チェコのプロフェッショナルなITサポート – Windows運用管理、ドメイン管理、ウェブホスティングに対応します。

defendersoft.cz
onlineweg.de

ドイツの旅行ポータル – パッケージツアー、ホテル、航空券をオンラインで予約でき、旅行代理店ならではの個別相談にも対応します。

onlineweg.de
Criadero

Brandenburgのクリエイティブエージェンシー – ウェブデザイン、印刷物、写真撮影、360°パノラマをワンストップで提供します。

criadero.de
Jahn EDV-Dienst GmbH

WächtersbachのITサービス事業者 – Joomlaサイトの制作、PCサポート、ハードウェア・ソフトウェアの提供を行います。

jahnedv.de
IsariConsult

Berlinの情報セキュリティコンサルティング – 中小企業向けにセキュリティ診断、リスクマネジメント、ISO 27001対応を支援します。

isari-consult.de