HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Luki w zabezpieczeniach & instrukcje aktualizacji
Nowość htprotect.app - Centralne zarządzanie wieloma stronami Joomla
Luka w zabezpieczeniach

Helix Ultimate – krytyczne luki w zabezpieczeniach Joomla

KrytycznyCVE: Nie przypisano numeru CVE (zgłaszający: mySites.guru)
Działaj teraz
Natychmiast zaktualizuj Helix Ultimate do wersji 2.2.8 lub nowszej – zainstaluj przy tym wszystkie elementy Helix Ultimate (wtyczkę systemową i szablon).

Bezpieczna wersja: Helix Ultimate 2.2.8 lub nowszy · free download via JoomShaper

W skrócie

Podatne rozszerzenie
Helix Ultimate – szablon & wtyczka systemowa (JoomShaper)
Producent
Rodzaj luki
Kilka akcji AJAX dostępnych bez uwierzytelnienia i bez sprawdzania uprawnień: zapis do menu (trwały XSS), usuwanie plików metodą path traversal, otwarte przekierowanie i niezabezpieczony eksport szablonu
Podatne wersje
Wszystkie wersje starsze niż 2.2.7
Bezpieczna wersja
Helix Ultimate 2.2.8 lub nowszy   Pobierz
Poziom zagrożenia
Krytyczny
CVE
Nie przypisano numeru CVE (zgłaszający: mySites.guru)
Zgodność z Joomla
Joomla 4 / 5 / 6
Stan na / publikacja
Opublikowano/załatano: 7 lipca 2026

Na czym polega ta luka?

Helix Ultimate to obecny framework szablonów firmy JoomShaper – szablon wraz z wtyczką systemową. Rejestruje handler AJAX, który Joomla uruchamia przez standardowy endpoint com_ajax również dla całkowicie anonimowych odwiedzających. Przed wersją 2.2.7 kilka z tych akcji wykonywało swoje zadanie bez wcześniejszego sprawdzenia logowania ani uprawnień.

Najpoważniejszy jest zapis do ustawień menu bez uwierzytelnienia: treść menu nie była oczyszczana przed wyświetleniem, więc można w ten sposób trwale umieścić złośliwy skrypt, który uruchamia się potem w przeglądarkach odwiedzających – a nawet w sesji administratora (trwały XSS). Do tego dochodzi luka typu path traversal, przez którą usuwanie plików mogło sięgnąć dowolnego miejsca w katalogu Joomla, a także otwarte przekierowanie i niezabezpieczony eksport szablonu.

Poprawka jest dostępna od 7 lipca 2026 jako Helix Ultimate 2.2.7; przywraca brakującą kontrolę logowania i uprawnień we wszystkich akcjach AJAX, ogranicza ścieżki plików, weryfikuje przekierowania i oczyszcza treść menu przed wyświetleniem. Krótko potem pojawiła się wersja 2.2.8 z drobną poprawką uzupełniającą – dlatego zaktualizuj od razu do 2.2.8 lub nowszej. Ponieważ nie było wersji 2.2.5 ani 2.2.6, zagrożona jest każda starsza wersja – wiele instalacji wciąż działa na linii 2.1, a nawet 1.1. Numeru CVE dotąd nie przypisano.

Helix Ultimate to nie Helix3
Helix Ultimate to nowszy framework szablonów, z własną bazą kodu i własną numeracją wersji. Helix3 to odrębny, starszy produkt – ma własną lukę i własną poprawkę, więc nie myl ich ze sobą.
Kwestia przejrzystości
W aktualizatorze Joomla często widnieje tylko lakoniczny wpis „Security Update” – bez informacji o stopniu zagrożenia. Nie polegaj na dzienniku zmian: rozszerzenia z poprawkami bezpieczeństwa aktualizuj zawsze natychmiast.

Czy ta luka dotyczy mojej strony? – Jak to sprawdzić

  1. Otwórz zaplecze

    Zaloguj się do panelu administracyjnego Joomla (adres kończy się na /administrator).

  2. Przejdź do rozszerzeń

    Otwórz RozszerzeniaZarządzajZarządzaj i wyszukaj Helix Ultimate.

  3. Odczytaj wersję

    Odczytaj zainstalowaną wersję. Jeśli jest niższa niż 2.2.8, zaktualizuj ją – wersje starsze niż 2.2.7 są bezpośrednio zagrożone.

  4. Poszukaj śladów włamania

    Sprawdź menu i ustawienia mega menu pod kątem obcych linków lub skryptów, a listę użytkowników – pod kątem nieznanych kont superużytkownika.

Jak załatać tę lukę

Przed każdą aktualizacją: kopia zapasowa
Przed aktualizacją wykonaj kopię zapasową plików i bazy danych – dzięki temu w razie problemów wrócisz do stanu sprzed zmian (np. przez Akeeba Backup lub panel hostingu).
  1. Otwórz centrum aktualizacji

    Przejdź do SystemAktualizacjaRozszerzenia i kliknij Sprawdź aktualizacje.

  2. Zaktualizuj wszystkie elementy Helix Ultimate

    Zaktualizuj każdy proponowany wpis Helix Ultimate do wersji 2.2.8 lub nowszej (wtyczkę systemową i szablon, ewentualnie instalator szablonu) – nie tylko jeden z nich.

  3. Sprawdź wynik

    Na koniec upewnij się, że wszędzie widnieje wersja 2.2.8 (lub nowsza).

Instalacja ręczna (alternatywa)
Jeśli żadna aktualizacja się nie pojawia, pobierz pakiet ze swojego konta JoomShaper i zainstaluj go przez RozszerzeniaZarządzajInstaluj. Samo wyłączenie wtyczki nie wystarczy – pliki zostają na serwerze, a endpoint AJAX nadal jest osiągalny.

Oficjalne źródło: free download via JoomShaper. Upewnij się, że masz co najmniej Helix Ultimate 2.2.8 lub nowszy.

Czy strona została już zaatakowana?

Aktualizacja nie cofa włamania, do którego już doszło
Aktualizacja powstrzymuje kolejne próby, ale niczego nie odwraca. Po jej zainstalowaniu sprawdź: menu i mega menu pod kątem podrzuconych linków lub znaczników, listę użytkowników pod kątem nieznanych superużytkowników, czy pliki ochronne (.htaccess, index.html) nadal istnieją oraz czy nie zmieniono ustawień stylu szablonu. Jeśli coś znajdziesz, najpierw zabezpiecz dowody, potem wyczyść całą stronę i zmień wszystkie hasła oraz klucze dostępu.

Potrzebujesz pomocy przy usuwaniu skutków włamania? Wykwalifikowanych specjalistów znajdziesz w katalogu usługodawców Joomla.

Źródła & dalsze informacje

Wiążące są zawsze oficjalne informacje danego producenta. Ta strona w neutralny sposób podsumowuje ogólnodostępne informacje.

Podobne luki w zabezpieczeniach

Inne rozszerzenia z porównywalnymi lukami. Sprawdź, czy któreś z nich jest zainstalowane na Twojej stronie.

Helix3 FrameworkKrytycznyaktywnie wykorzystywana
SP Page BuilderKrytycznyaktywnie wykorzystywana
JCE EditorKrytycznyaktywnie wykorzystywana
JoomlaContentEditorDowiedz się więcej
Wsparcie

Wspierają ten serwis

htprotect.org to bezpłatny serwis informacyjny niezależny od producentów. Wspierają go:

Hosting & społeczność
FC-Hosting

Hosting Joomla z Niemiec z aktywnym wsparciem społeczności – wykrył pierwszy atak na lukę w zabezpieczeniach JCE.

fc-hosting.de
Inicjator & operator
Website-Bereinigung.de

Specjalizuje się w usuwaniu skutków włamań, utrzymaniu i zabezpieczaniu stron Joomla i WordPress.

website-bereinigung.de

Wesprzyj ten projekt

Prowadzisz firmę hostingową lub świadczysz usługi związane z Joomla i chcesz wesprzeć htprotect.org – a przy tym znaleźć się tutaj wśród wspierających? Każde wsparcie pomaga szybciej ostrzegać właścicieli zagrożonych stron i szybciej je chronić.

Wolisz wesprzeć prywatnie, bez wymieniania nazwy? Drobny wkład do skarbonki na kawę ucieszy nas tak samo.

Wesprzyj HTProtect już teraz
Bauschild & Service

Produkcja i montaż tablic budowlanych, ogrodzeń budowlanych i rozwiązań elewacyjnych – wraz z projektowaniem i wizualizacjami 3D.

bauschildundservice.de
IT Specialista

Profesjonalne wsparcie IT z Czech – zarządzanie systemami Windows, administracja domenami i hosting stron internetowych.

defendersoft.cz
onlineweg.de

Portal turystyczny z Niemiec – wycieczki zorganizowane, hotele i loty online, z osobistym doradztwem biura podróży.

onlineweg.de
Criadero

Agencja kreatywna z Brandenburgii – projektowanie stron, poligrafia, fotografia i panoramy 360° kompleksowo w jednym miejscu.

criadero.de
Jahn EDV-Dienst GmbH

Dostawca usług IT z Wächtersbach – strony internetowe na Joomla, serwis komputerowy, sprzęt i oprogramowanie.

jahnedv.de
IsariConsult

Doradztwo w zakresie bezpieczeństwa informacji z Berlina – analizy bezpieczeństwa, zarządzanie ryzykiem i ISO 27001 dla MŚP.

isari-consult.de