HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Beveiligingslekken & updatehandleidingen
Nieuw htprotect.app - Centraal sitebeheer voor meerdere Joomla-websites
Beveiligingslek

Helix Ultimate – kritieke AJAX-lekken (zonder login)

KritiekCVE: Geen CVE toegekend (melder: mySites.guru)
Kom nu in actie
Werk Helix Ultimate direct bij naar 2.2.8 of nieuwer – installeer daarbij alle Helix Ultimate-onderdelen (systeemplugin en template).

Veilige versie: Helix Ultimate 2.2.8 of nieuwer · free download via JoomShaper

In het kort

Getroffen extensie
Helix Ultimate – template & systeemplugin (JoomShaper)
Ontwikkelaar
Type kwetsbaarheid
Meerdere AJAX-acties zonder login- of rechtencontrole: schrijftoegang tot menu's (stored XSS), bestandsverwijdering via path traversal, open redirect en onbeveiligde template-export
Getroffen versies
Alle versies vóór 2.2.7
Veilige versie
Helix Ultimate 2.2.8 of nieuwer   Downloaden
Ernst
Kritiek
CVE
Geen CVE toegekend (melder: mySites.guru)
Joomla-compatibiliteit
Joomla 4 / 5 / 6
Status / publicatie
Gepubliceerd/gepatcht: 7 juli 2026

Waar gaat het om?

Helix Ultimate is het actuele template-framework van JoomShaper: een template met bijbehorende systeemplugin. Het registreert een AJAX-handler die Joomla via het standaardeindpunt com_ajax ook voor volledig anonieme bezoekers uitvoert. Vóór versie 2.2.7 deden meerdere van die acties hun werk zonder eerst te controleren of iemand is ingelogd of daar rechten voor heeft.

Het zwaarst weegt schrijftoegang tot de menu-instellingen zonder login: omdat de menu-inhoud niet werd opgeschoond voordat die werd weergegeven, kan een aanvaller er permanent schadelijk script in achterlaten. Dat script draait vervolgens in de browsers van je bezoekers – en zelfs in de sessie van de beheerder (stored XSS). Daarbij komen nog een path-traversal-lek, waardoor bestanden overal binnen de Joomla-map konden worden verwijderd, een open redirect en een onbeveiligde template-export.

De correctie is sinds 7 juli 2026 beschikbaar als Helix Ultimate 2.2.7: die zet de ontbrekende login- en rechtencontroles in alle AJAX-acties terug, perkt de bestandspaden in, valideert doorverwijzingen en schoont de menu-uitvoer op. Kort daarna volgde 2.2.8 met een kleine aanvullende correctie – ga daarom meteen naar 2.2.8 of nieuwer. Omdat er geen 2.2.5 of 2.2.6 is geweest, loopt elke oudere versie achter; veel installaties draaien nog op de 2.1- of zelfs de 1.1-reeks. Een CVE-nummer is tot nu toe niet toegekend.

Helix Ultimate is niet Helix3
Helix Ultimate is het nieuwere template-framework, met een eigen codebase en een eigen versienummering. Helix3 is een apart, ouder product met een eigen lek en een eigen fix – haal die twee niet door elkaar.
Een kanttekening over transparantie
In de Joomla-updater staat vaak alleen een nietszeggende regel “Security Update” – zonder vermelding van de ernst. Vertrouw niet op de changelog: werk beveiligingsrelevante extensies altijd meteen bij.

Ben ik getroffen? – Zo controleer je het

  1. Open de backend

    Log in op het beheerdersgedeelte van Joomla (het adres eindigt op /administrator).

  2. Ga naar Extensies

    Open ExtensiesBeherenBeheren en filter op Helix Ultimate.

  3. Lees de versie af

    Lees af welke versie is geïnstalleerd. Is die lager dan 2.2.8, werk dan bij – versies vóór 2.2.7 zijn acuut kwetsbaar.

  4. Let op sporen

    Controleer je menu's en de instellingen van het megamenu op links of scripts die je er niet zelf in hebt gezet, en je gebruikerslijst op onbekende Super Users.

Zo dicht je het lek

Vóór elke update: maak een back-up
Zet je bestanden en database veilig voordat je updatet – dan kun je terug als er iets misgaat (bijvoorbeeld met Akeeba Backup of via je hostingprovider).
  1. Open het updatecentrum

    Ga naar SysteemBijwerkenExtensies en klik op Controleer op updates.

  2. Werk elk Helix Ultimate-onderdeel bij

    Zet elk aangeboden Helix Ultimate-item op 2.2.8 of nieuwer (systeemplugin en template, mogelijk ook een template-installer) – niet slechts één ervan.

  3. Controleer het resultaat

    Ga daarna na of overal 2.2.8 (of nieuwer) staat.

Handmatige installatie (alternatief)
Verschijnt er geen update, download het pakket dan via je JoomShaper-account en installeer het onder ExtensiesBeherenInstalleren. De plugin alleen uitschakelen is niet genoeg – de bestanden blijven op de server staan en het AJAX-eindpunt is nog steeds bereikbaar.

Officiële bron: free download via JoomShaper. Zorg voor minimaal Helix Ultimate 2.2.8 of nieuwer.

Is de site al aangevallen?

Een update maakt een aanval die al heeft plaatsgevonden niet ongedaan
De update stopt verdere pogingen, maar draait niets terug. Controleer na het bijwerken: de menu's en het megamenu op ingeslopen links of markup, de gebruikerslijst op onbekende Super Users, of de beveiligingsbestanden (.htaccess, index.html) er nog staan en of instellingen van template-stijlen zijn gewijzigd. Vind je iets, stel dan eerst bewijsmateriaal veilig, ruim daarna de hele site op en wijzig alle wachtwoorden en sleutels.

Hulp nodig bij het opschonen? Geschikte specialisten vind je in de Joomla Service Providers Directory.

Bronnen & meer informatie

De officiële informatie van de betreffende ontwikkelaar is altijd leidend. Deze pagina vat openbaar beschikbare informatie neutraal samen.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de