Helix Ultimate – kritieke AJAX-lekken (zonder login)
Veilige versie: Helix Ultimate 2.2.8 of nieuwer · free download via JoomShaper
In het kort
Waar gaat het om?
Helix Ultimate is het actuele template-framework van JoomShaper: een template met bijbehorende systeemplugin. Het registreert een AJAX-handler die Joomla via het standaardeindpunt com_ajax ook voor volledig anonieme bezoekers uitvoert. Vóór versie 2.2.7 deden meerdere van die acties hun werk zonder eerst te controleren of iemand is ingelogd of daar rechten voor heeft.
Het zwaarst weegt schrijftoegang tot de menu-instellingen zonder login: omdat de menu-inhoud niet werd opgeschoond voordat die werd weergegeven, kan een aanvaller er permanent schadelijk script in achterlaten. Dat script draait vervolgens in de browsers van je bezoekers – en zelfs in de sessie van de beheerder (stored XSS). Daarbij komen nog een path-traversal-lek, waardoor bestanden overal binnen de Joomla-map konden worden verwijderd, een open redirect en een onbeveiligde template-export.
De correctie is sinds 7 juli 2026 beschikbaar als Helix Ultimate 2.2.7: die zet de ontbrekende login- en rechtencontroles in alle AJAX-acties terug, perkt de bestandspaden in, valideert doorverwijzingen en schoont de menu-uitvoer op. Kort daarna volgde 2.2.8 met een kleine aanvullende correctie – ga daarom meteen naar 2.2.8 of nieuwer. Omdat er geen 2.2.5 of 2.2.6 is geweest, loopt elke oudere versie achter; veel installaties draaien nog op de 2.1- of zelfs de 1.1-reeks. Een CVE-nummer is tot nu toe niet toegekend.
Ben ik getroffen? – Zo controleer je het
- Open de backend
Log in op het beheerdersgedeelte van Joomla (het adres eindigt op
/administrator). - Ga naar Extensies
Open Extensies›Beheren›Beheren en filter op
Helix Ultimate. - Lees de versie af
Lees af welke versie is geïnstalleerd. Is die lager dan 2.2.8, werk dan bij – versies vóór 2.2.7 zijn acuut kwetsbaar.
- Let op sporen
Controleer je menu's en de instellingen van het megamenu op links of scripts die je er niet zelf in hebt gezet, en je gebruikerslijst op onbekende Super Users.
Zo dicht je het lek
- Open het updatecentrum
Ga naar Systeem›Bijwerken›Extensies en klik op Controleer op updates.
- Werk elk Helix Ultimate-onderdeel bij
Zet elk aangeboden Helix Ultimate-item op 2.2.8 of nieuwer (systeemplugin en template, mogelijk ook een template-installer) – niet slechts één ervan.
- Controleer het resultaat
Ga daarna na of overal 2.2.8 (of nieuwer) staat.
Officiële bron: free download via JoomShaper. Zorg voor minimaal Helix Ultimate 2.2.8 of nieuwer.
Is de site al aangevallen?
.htaccess, index.html) er nog staan en of instellingen van template-stijlen zijn gewijzigd. Vind je iets, stel dan eerst bewijsmateriaal veilig, ruim daarna de hele site op en wijzig alle wachtwoorden en sleutels.Hulp nodig bij het opschonen? Geschikte specialisten vind je in de Joomla Service Providers Directory.
Bronnen & meer informatie
- Uitgebreide analyse – Website-Bereinigung.deAchtergrond en opschoning
- Oorspronkelijke melding – mySites.guruDe advisory die het lek heeft bevestigd
- Joomla Vulnerable Extensions List (VEL)Door de community beheerde lijst met kwetsbare extensies
De officiële informatie van de betreffende ontwikkelaar is altijd leidend. Deze pagina vat openbaar beschikbare informatie neutraal samen.
Vergelijkbare beveiligingslekken
Andere extensies met vergelijkbare kwetsbaarheden. Controleer of een daarvan op je website is geïnstalleerd.
Ondersteuners van deze site
htprotect.org is een gratis informatiesite die onafhankelijk is van ontwikkelaars. De site wordt ondersteund door:

Joomla-hostingprovider uit Duitsland met actieve community-ondersteuning – ontdekte de eerste aanval op het JCE-beveiligingslek.
fc-hosting.deGespecialiseerd in het opschonen, onderhouden en beveiligen van Joomla- en WordPress-websites.
website-bereinigung.deDit project ondersteunen
Bied je hosting- of Joomla-diensten aan en wil je htprotect.org steunen – en hier als ondersteuner zichtbaar zijn? Elke bijdrage helpt om getroffenen sneller te waarschuwen en sneller te beschermen.
Liever privé en zonder vermelding? Een kleine bijdrage in de fooienpot is net zo welkom.
Fabricage en montage van bouwborden, bouwhekken en geveloplossingen – inclusief ontwerp en 3D-visualisatie.
bauschildundservice.deProfessionele IT-ondersteuning uit Tsjechië – Windows-beheer, domeinbeheer en webhosting.
defendersoft.czReisportaal uit Duitsland – pakketreizen, hotels en vluchten online, met persoonlijk advies van een reisbureau.
onlineweg.deCreatief bureau uit Brandenburg – webdesign, drukwerk, fotografie en 360°-panorama's, alles uit één hand.
criadero.deIT-dienstverlener uit Wächtersbach – Joomla-websites, pc-service, hard- en software.
jahnedv.deAdvies over informatiebeveiliging uit Berlijn – beveiligingsanalyses, risicomanagement en ISO 27001 voor het mkb.
isari-consult.de