Helix3-templateframework – kritieke beveiligingslekken
Veilige versie: Helix3 3.1.2 of nieuwer · via JoomShaper (account required)
In het kort
plg_ajax_helix3)Waar gaat het om?
Helix3 is het klassieke templateframework van JoomShaper en draait als systeem-plug-in met een bijbehorende AJAX-plug-in (plg_ajax_helix3). In die AJAX-plug-in zijn meerdere kwetsbaarheden gevonden die via het standaardeindpunt com_ajax zonder authenticatie bereikbaar zijn.
Concreet gaat het onder meer om: schrijftoegang tot bestanden zonder authenticatie (padmanipulatie via de actie save), het verwijderen van willekeurige bestanden (remove/remove_image), het overschrijven van template-instellingen (import) en – eenmaal ingelogd – rechtenescalatie tot code-uitvoering, omdat de afbeeldingsupload ook .php-bestanden accepteerde. Daarnaast zijn er stored en reflected XSS gevonden, plus een Google Fonts-API-sleutel die in de broncode was achtergebleven.
De correctie is sinds 29 juni 2026 beschikbaar als Helix3 3.1.1; inmiddels is 3.1.2 verschenen – stap daar meteen op over. Een CVE-nummer was op het moment van publicatie aangevraagd, maar nog niet toegekend; als melder wordt Phil Taylor van mySites.guru genoemd.
Ben ik getroffen? – Zo controleer je het
- Open de backend
Log in op de Joomla-backend (het adres eindigt op
/administrator). - Ga naar de plug-ins
Open Systeem›Plug-ins (of Extensies›Beheren›Beheren).
- Filter op “Helix3”
Zoek op
Helix3of “System – Helix3 Framework” en lees het getoonde versienummer af. - Beoordeel de versie
Is de versie lager dan 3.1.2, werk dan bij – versies vóór 3.1.1 zijn acuut kwetsbaar.
Zo dicht je het lek
- Open het updatecentrum
Ga naar Systeem›Bijwerken›Extensies en klik op Controleer op updates.
- Werk Helix3 bij
Selecteer het Helix3-item en klik op Bijwerken. Versie 3.1.2 wordt geleverd via de updateserver van JoomShaper.
- Controleer of het gelukt is
Kijk onder Systeem›Plug-ins of er nu 3.1.2 (of nieuwer) staat.
Officiële bron: via JoomShaper (account required). Zorg voor minimaal Helix3 3.1.2 of nieuwer.
Is de site al aangevallen?
.htaccess) en onverklaarbare wijzigingen in de parameters van de templatestijl. Twijfel je, laat de site dan vakkundig opschonen en wijzig alle wachtwoorden.Typisch symptoom: defacement via geïnjecteerde “Custom Javascript”
Een veelgezien teken van dit lek: aanvallers injecteren schadelijk JavaScript rechtstreeks in de Helix3-templateopties – in het veld Custom Code›Custom Javascript. Bij het laden van de pagina overschrijft die code de hele pagina met een defacement – bijvoorbeeld “Hacked by trenggalek6etar”, “Hacked by antonkill” of vergelijkbare “Hacked by …”-meldingen.
document.addEventListener("DOMContentLoaded", function(){
document.title = "hacked by trenggalek6etar";
document.body.innerHTML =
'<div style="position:fixed;inset:0;'
+ 'background:#0a0a0a;z-index:2147483647">'
+ ' … HACKED BY trenggalek6etar … '
+ '</div>';
});
Zo controleer je dat: in de backend onder Extensies›Sjablonen›Stijlen›(jouw Helix3-stijl)›Custom Code›Custom Javascript. Staat daar vreemde code zoals document.title = "hacked by…" of document.body.innerHTML = …, dan is de website gehackt: verwijder de code, dicht de oorzaak met de Helix3-update en wijzig alle wachtwoorden.
Hulp nodig bij het opschonen? Geschikte specialisten vind je in de Joomla Service Providers Directory.
Templateopties terugzetten uit een database-back-up
Helix3 bewaart alle templateopties (logo, kleuren, layout, custom CSS/JS …) als JSON in de kolom params van de tabel #__template_styles – één rij per stijl. Zijn ze verloren gegaan door een hack, een mislukte update of een onbedoelde reset, zet dan alleen die ene params-waarde terug uit een database-back-up, niet de hele tabel.
- Zoek de actieve stijl
Frontend-stijlen hebben
client_id = 0; de actieve heeft daarnaasthome = 1. Noteer het ID. - Zoek de rij in de back-up
Neem in de dump de rij uit
#__template_stylesmet dezelfde templatenaam. - Bewaar de huidige waarde
Kopieer eerst de huidige
params-waarde van de live-rij. - Overschrijf params
Vervang alleen
paramsvan die ene rij door de waarde uit de back-up. - Controleer het resultaat
De homepage laadt (HTTP 200) en de opties zijn weer zichtbaar.
SELECT id, template, home FROM #__template_styles WHERE client_id = 0;
UPDATE #__template_styles SET params = '<JSON uit back-up>' WHERE id = 12;
Omkeerbaar zolang je de oude params-waarde hebt bewaard – en vóór elke databasewijziging is een back-up verplicht.
Bronnen & meer informatie
- Analyse & kritiek op de changelog – mySites.guru (Phil Taylor)Oorspronkelijke melding met technische details
- JoomShaper (leverancier)Update via de Joomla-updater of je JoomShaper-account
De officiële informatie van de betreffende ontwikkelaar is altijd leidend. Deze pagina vat openbaar beschikbare informatie neutraal samen.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de