HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Beveiligingslekken & updatehandleidingen
Nieuw htprotect.app - Centraal sitebeheer voor meerdere Joomla-websites
Beveiligingslek

Helix3-templateframework – kritieke beveiligingslekken

Kritiek Wordt actief misbruiktCVE: Aangevraagd (melder: Phil Taylor, mySites.guru)
Kom nu in actie
Werk Helix3 direct bij naar versie 3.1.2 (of nieuwer).

Veilige versie: Helix3 3.1.2 of nieuwer · via JoomShaper (account required)

In het kort

Getroffen extensie
Helix3 – systeem- & AJAX-plug-in (plg_ajax_helix3)
Ontwikkelaar
Type kwetsbaarheid
Meerdere kritieke lekken: bestanden schrijven en verwijderen zonder authenticatie, overschrijven van template-instellingen, rechtenescalatie tot code-uitvoering (PHP-upload) en XSS
Getroffen versies
Alle versies vóór 3.1.1
Veilige versie
Helix3 3.1.2 of nieuwer   Downloaden
Ernst
Kritiek · wordt actief misbruikt
CVE
Aangevraagd (melder: Phil Taylor, mySites.guru)
Joomla-compatibiliteit
Joomla 4 / 5 / 6
Status / publicatie
Gepubliceerd/gepatcht: 29 juni 2026 (gemeld: 28 juni 2026)

Waar gaat het om?

Helix3 is het klassieke templateframework van JoomShaper en draait als systeem-plug-in met een bijbehorende AJAX-plug-in (plg_ajax_helix3). In die AJAX-plug-in zijn meerdere kwetsbaarheden gevonden die via het standaardeindpunt com_ajax zonder authenticatie bereikbaar zijn.

Concreet gaat het onder meer om: schrijftoegang tot bestanden zonder authenticatie (padmanipulatie via de actie save), het verwijderen van willekeurige bestanden (remove/remove_image), het overschrijven van template-instellingen (import) en – eenmaal ingelogd – rechtenescalatie tot code-uitvoering, omdat de afbeeldingsupload ook .php-bestanden accepteerde. Daarnaast zijn er stored en reflected XSS gevonden, plus een Google Fonts-API-sleutel die in de broncode was achtergebleven.

De correctie is sinds 29 juni 2026 beschikbaar als Helix3 3.1.1; inmiddels is 3.1.2 verschenen – stap daar meteen op over. Een CVE-nummer was op het moment van publicatie aangevraagd, maar nog niet toegekend; als melder wordt Phil Taylor van mySites.guru genoemd.

Helix3 is niet Helix Ultimate
Helix3 is het oudere framework (systeem- + AJAX-plug-in). Helix Ultimate is een apart, nieuwer template met een eigen codebase en eigen versienummering – het is niet getroffen door dit beveiligingsadvies.
Een kanttekening over transparantie
In de openbare changelog stond aanvankelijk alleen “Security Update” – zonder vermelding van de ernst. Vertrouw niet alleen op changelogs: werk beveiligingsrelevante extensies altijd snel bij.

Ben ik getroffen? – Zo controleer je het

  1. Open de backend

    Log in op de Joomla-backend (het adres eindigt op /administrator).

  2. Ga naar de plug-ins

    Open SysteemPlug-ins (of ExtensiesBeherenBeheren).

  3. Filter op “Helix3”

    Zoek op Helix3 of “System – Helix3 Framework” en lees het getoonde versienummer af.

  4. Beoordeel de versie

    Is de versie lager dan 3.1.2, werk dan bij – versies vóór 3.1.1 zijn acuut kwetsbaar.

Zo dicht je het lek

Vóór elke update: maak een back-up
Zet je bestanden en database veilig voordat je updatet – dan kun je terug als er iets misgaat (bijvoorbeeld met Akeeba Backup of via je hostingprovider).
  1. Open het updatecentrum

    Ga naar SysteemBijwerkenExtensies en klik op Controleer op updates.

  2. Werk Helix3 bij

    Selecteer het Helix3-item en klik op Bijwerken. Versie 3.1.2 wordt geleverd via de updateserver van JoomShaper.

  3. Controleer of het gelukt is

    Kijk onder SysteemPlug-ins of er nu 3.1.2 (of nieuwer) staat.

Handmatige installatie (alternatief)
Verschijnt er geen update, download het pakket dan in je JoomShaper-account en installeer het via ExtensiesBeherenInstalleren.

Officiële bron: via JoomShaper (account required). Zorg voor minimaal Helix3 3.1.2 of nieuwer.

Is de site al aangevallen?

Een update verwijdert geen malware die er al staat
Was de site tijdens het risicovenster nog niet gepatcht, controleer dan na het bijwerken: onverwachte bestanden in de templatemap, ontbrekende beschermingsbestanden (bijv. .htaccess) en onverklaarbare wijzigingen in de parameters van de templatestijl. Twijfel je, laat de site dan vakkundig opschonen en wijzig alle wachtwoorden.

Typisch symptoom: defacement via geïnjecteerde “Custom Javascript”

Een veelgezien teken van dit lek: aanvallers injecteren schadelijk JavaScript rechtstreeks in de Helix3-templateopties – in het veld Custom CodeCustom Javascript. Bij het laden van de pagina overschrijft die code de hele pagina met een defacement – bijvoorbeeld “Hacked by trenggalek6etar”, “Hacked by antonkill” of vergelijkbare “Hacked by …”-meldingen.

HACKED BY TRENGGALEK6ETAR
Dit is wat bezoekers te zien krijgen (nagebootst voorbeeld).
document.addEventListener("DOMContentLoaded", function(){
  document.title = "hacked by trenggalek6etar";
  document.body.innerHTML =
    '<div style="position:fixed;inset:0;'
    + 'background:#0a0a0a;z-index:2147483647">'
    + ' … HACKED BY trenggalek6etar … '
    + '</div>';
});
De geïnjecteerde code in het veld Custom Javascript van de Helix3-templateopties.

Zo controleer je dat: in de backend onder ExtensiesSjablonenStijlen(jouw Helix3-stijl)Custom CodeCustom Javascript. Staat daar vreemde code zoals document.title = "hacked by…" of document.body.innerHTML = …, dan is de website gehackt: verwijder de code, dicht de oorzaak met de Helix3-update en wijzig alle wachtwoorden.

Hulp nodig bij het opschonen? Geschikte specialisten vind je in de Joomla Service Providers Directory.

Templateopties terugzetten uit een database-back-up

Helix3 bewaart alle templateopties (logo, kleuren, layout, custom CSS/JS …) als JSON in de kolom params van de tabel #__template_styles – één rij per stijl. Zijn ze verloren gegaan door een hack, een mislukte update of een onbedoelde reset, zet dan alleen die ene params-waarde terug uit een database-back-up, niet de hele tabel.

  1. Zoek de actieve stijl

    Frontend-stijlen hebben client_id = 0; de actieve heeft daarnaast home = 1. Noteer het ID.

  2. Zoek de rij in de back-up

    Neem in de dump de rij uit #__template_styles met dezelfde templatenaam.

  3. Bewaar de huidige waarde

    Kopieer eerst de huidige params-waarde van de live-rij.

  4. Overschrijf params

    Vervang alleen params van die ene rij door de waarde uit de back-up.

  5. Controleer het resultaat

    De homepage laadt (HTTP 200) en de opties zijn weer zichtbaar.

SELECT id, template, home FROM #__template_styles WHERE client_id = 0;
UPDATE #__template_styles SET params = '<JSON uit back-up>' WHERE id = 12;

Omkeerbaar zolang je de oude params-waarde hebt bewaard – en vóór elke databasewijziging is een back-up verplicht.

Bronnen & meer informatie

De officiële informatie van de betreffende ontwikkelaar is altijd leidend. Deze pagina vat openbaar beschikbare informatie neutraal samen.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de