HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Beveiligingslekken & updatehandleidingen
Nieuw htprotect.app - Centraal sitebeheer voor meerdere Joomla-websites
Beveiligingslek

Helix Ultimate – kritieke AJAX-lekken (zonder login)

KritiekCVE: Geen CVE toegekend (melder: mySites.guru)
Kom nu in actie
Werk Helix Ultimate direct bij naar 2.2.8 of nieuwer – installeer daarbij alle Helix Ultimate-onderdelen (systeemplugin en template).

Veilige versie: Helix Ultimate 2.2.8 of nieuwer · free download via JoomShaper

In het kort

Getroffen extensie
Helix Ultimate – template & systeemplugin (JoomShaper)
Ontwikkelaar
Type kwetsbaarheid
Meerdere AJAX-acties zonder login- of rechtencontrole: schrijftoegang tot menu's (stored XSS), bestandsverwijdering via path traversal, open redirect en onbeveiligde template-export
Getroffen versies
Alle versies vóór 2.2.7
Veilige versie
Helix Ultimate 2.2.8 of nieuwer   Downloaden
Ernst
Kritiek
CVE
Geen CVE toegekend (melder: mySites.guru)
Joomla-compatibiliteit
Joomla 4 / 5 / 6
Status / publicatie
Gepubliceerd/gepatcht: 7 juli 2026

Waar gaat het om?

Helix Ultimate is het actuele template-framework van JoomShaper: een template met bijbehorende systeemplugin. Het registreert een AJAX-handler die Joomla via het standaardeindpunt com_ajax ook voor volledig anonieme bezoekers uitvoert. Vóór versie 2.2.7 deden meerdere van die acties hun werk zonder eerst te controleren of iemand is ingelogd of daar rechten voor heeft.

Het zwaarst weegt schrijftoegang tot de menu-instellingen zonder login: omdat de menu-inhoud niet werd opgeschoond voordat die werd weergegeven, kan een aanvaller er permanent schadelijk script in achterlaten. Dat script draait vervolgens in de browsers van je bezoekers – en zelfs in de sessie van de beheerder (stored XSS). Daarbij komen nog een path-traversal-lek, waardoor bestanden overal binnen de Joomla-map konden worden verwijderd, een open redirect en een onbeveiligde template-export.

De correctie is sinds 7 juli 2026 beschikbaar als Helix Ultimate 2.2.7: die zet de ontbrekende login- en rechtencontroles in alle AJAX-acties terug, perkt de bestandspaden in, valideert doorverwijzingen en schoont de menu-uitvoer op. Kort daarna volgde 2.2.8 met een kleine aanvullende correctie – ga daarom meteen naar 2.2.8 of nieuwer. Omdat er geen 2.2.5 of 2.2.6 is geweest, loopt elke oudere versie achter; veel installaties draaien nog op de 2.1- of zelfs de 1.1-reeks. Een CVE-nummer is tot nu toe niet toegekend.

Helix Ultimate is niet Helix3
Helix Ultimate is het nieuwere template-framework, met een eigen codebase en een eigen versienummering. Helix3 is een apart, ouder product met een eigen lek en een eigen fix – haal die twee niet door elkaar.
Een kanttekening over transparantie
In de Joomla-updater staat vaak alleen een nietszeggende regel “Security Update” – zonder vermelding van de ernst. Vertrouw niet op de changelog: werk beveiligingsrelevante extensies altijd meteen bij.

Ben ik getroffen? – Zo controleer je het

  1. Open de backend

    Log in op het beheerdersgedeelte van Joomla (het adres eindigt op /administrator).

  2. Ga naar Extensies

    Open ExtensiesBeherenBeheren en filter op Helix Ultimate.

  3. Lees de versie af

    Lees af welke versie is geïnstalleerd. Is die lager dan 2.2.8, werk dan bij – versies vóór 2.2.7 zijn acuut kwetsbaar.

  4. Let op sporen

    Controleer je menu's en de instellingen van het megamenu op links of scripts die je er niet zelf in hebt gezet, en je gebruikerslijst op onbekende Super Users.

Zo dicht je het lek

Vóór elke update: maak een back-up
Zet je bestanden en database veilig voordat je updatet – dan kun je terug als er iets misgaat (bijvoorbeeld met Akeeba Backup of via je hostingprovider).
  1. Open het updatecentrum

    Ga naar SysteemBijwerkenExtensies en klik op Controleer op updates.

  2. Werk elk Helix Ultimate-onderdeel bij

    Zet elk aangeboden Helix Ultimate-item op 2.2.8 of nieuwer (systeemplugin en template, mogelijk ook een template-installer) – niet slechts één ervan.

  3. Controleer het resultaat

    Ga daarna na of overal 2.2.8 (of nieuwer) staat.

Handmatige installatie (alternatief)
Verschijnt er geen update, download het pakket dan via je JoomShaper-account en installeer het onder ExtensiesBeherenInstalleren. De plugin alleen uitschakelen is niet genoeg – de bestanden blijven op de server staan en het AJAX-eindpunt is nog steeds bereikbaar.

Officiële bron: free download via JoomShaper. Zorg voor minimaal Helix Ultimate 2.2.8 of nieuwer.

Is de site al aangevallen?

Een update maakt een aanval die al heeft plaatsgevonden niet ongedaan
De update stopt verdere pogingen, maar draait niets terug. Controleer na het bijwerken: de menu's en het megamenu op ingeslopen links of markup, de gebruikerslijst op onbekende Super Users, of de beveiligingsbestanden (.htaccess, index.html) er nog staan en of instellingen van template-stijlen zijn gewijzigd. Vind je iets, stel dan eerst bewijsmateriaal veilig, ruim daarna de hele site op en wijzig alle wachtwoorden en sleutels.

Hulp nodig bij het opschonen? Geschikte specialisten vind je in de Joomla Service Providers Directory.

Bronnen & meer informatie

De officiële informatie van de betreffende ontwikkelaar is altijd leidend. Deze pagina vat openbaar beschikbare informatie neutraal samen.

Vergelijkbare beveiligingslekken

Andere extensies met vergelijkbare kwetsbaarheden. Controleer of een daarvan op je website is geïnstalleerd.

Helix3 FrameworkKritiekwordt actief misbruikt
SP Page BuilderKritiekwordt actief misbruikt
JCE EditorKritiekwordt actief misbruikt
JoomlaContentEditorMeer informatie
Ondersteuners

Ondersteuners van deze site

htprotect.org is een gratis informatiesite die onafhankelijk is van ontwikkelaars. De site wordt ondersteund door:

Hostingprovider & community
FC-Hosting

Joomla-hostingprovider uit Duitsland met actieve community-ondersteuning – ontdekte de eerste aanval op het JCE-beveiligingslek.

fc-hosting.de
Initiatiefnemer & beheerder
Website-Bereinigung.de

Gespecialiseerd in het opschonen, onderhouden en beveiligen van Joomla- en WordPress-websites.

website-bereinigung.de

Dit project ondersteunen

Bied je hosting- of Joomla-diensten aan en wil je htprotect.org steunen – en hier als ondersteuner zichtbaar zijn? Elke bijdrage helpt om getroffenen sneller te waarschuwen en sneller te beschermen.

Liever privé en zonder vermelding? Een kleine bijdrage in de fooienpot is net zo welkom.

HTProtect nu ondersteunen
Bauschild & Service

Fabricage en montage van bouwborden, bouwhekken en geveloplossingen – inclusief ontwerp en 3D-visualisatie.

bauschildundservice.de
IT Specialista

Professionele IT-ondersteuning uit Tsjechië – Windows-beheer, domeinbeheer en webhosting.

defendersoft.cz
onlineweg.de

Reisportaal uit Duitsland – pakketreizen, hotels en vluchten online, met persoonlijk advies van een reisbureau.

onlineweg.de
Criadero

Creatief bureau uit Brandenburg – webdesign, drukwerk, fotografie en 360°-panorama's, alles uit één hand.

criadero.de
Jahn EDV-Dienst GmbH

IT-dienstverlener uit Wächtersbach – Joomla-websites, pc-service, hard- en software.

jahnedv.de
IsariConsult

Advies over informatiebeveiliging uit Berlijn – beveiligingsanalyses, risicomanagement en ISO 27001 voor het mkb.

isari-consult.de