Helix Ultimate – krytyczne luki w zabezpieczeniach Joomla
Bezpieczna wersja: Helix Ultimate 2.2.8 lub nowszy · free download via JoomShaper
W skrócie
Na czym polega ta luka?
Helix Ultimate to obecny framework szablonów firmy JoomShaper – szablon wraz z wtyczką systemową. Rejestruje handler AJAX, który Joomla uruchamia przez standardowy endpoint com_ajax również dla całkowicie anonimowych odwiedzających. Przed wersją 2.2.7 kilka z tych akcji wykonywało swoje zadanie bez wcześniejszego sprawdzenia logowania ani uprawnień.
Najpoważniejszy jest zapis do ustawień menu bez uwierzytelnienia: treść menu nie była oczyszczana przed wyświetleniem, więc można w ten sposób trwale umieścić złośliwy skrypt, który uruchamia się potem w przeglądarkach odwiedzających – a nawet w sesji administratora (trwały XSS). Do tego dochodzi luka typu path traversal, przez którą usuwanie plików mogło sięgnąć dowolnego miejsca w katalogu Joomla, a także otwarte przekierowanie i niezabezpieczony eksport szablonu.
Poprawka jest dostępna od 7 lipca 2026 jako Helix Ultimate 2.2.7; przywraca brakującą kontrolę logowania i uprawnień we wszystkich akcjach AJAX, ogranicza ścieżki plików, weryfikuje przekierowania i oczyszcza treść menu przed wyświetleniem. Krótko potem pojawiła się wersja 2.2.8 z drobną poprawką uzupełniającą – dlatego zaktualizuj od razu do 2.2.8 lub nowszej. Ponieważ nie było wersji 2.2.5 ani 2.2.6, zagrożona jest każda starsza wersja – wiele instalacji wciąż działa na linii 2.1, a nawet 1.1. Numeru CVE dotąd nie przypisano.
Czy ta luka dotyczy mojej strony? – Jak to sprawdzić
- Otwórz zaplecze
Zaloguj się do panelu administracyjnego Joomla (adres kończy się na
/administrator). - Przejdź do rozszerzeń
Otwórz Rozszerzenia›Zarządzaj›Zarządzaj i wyszukaj
Helix Ultimate. - Odczytaj wersję
Odczytaj zainstalowaną wersję. Jeśli jest niższa niż 2.2.8, zaktualizuj ją – wersje starsze niż 2.2.7 są bezpośrednio zagrożone.
- Poszukaj śladów włamania
Sprawdź menu i ustawienia mega menu pod kątem obcych linków lub skryptów, a listę użytkowników – pod kątem nieznanych kont superużytkownika.
Jak załatać tę lukę
- Otwórz centrum aktualizacji
Przejdź do System›Aktualizacja›Rozszerzenia i kliknij Sprawdź aktualizacje.
- Zaktualizuj wszystkie elementy Helix Ultimate
Zaktualizuj każdy proponowany wpis Helix Ultimate do wersji 2.2.8 lub nowszej (wtyczkę systemową i szablon, ewentualnie instalator szablonu) – nie tylko jeden z nich.
- Sprawdź wynik
Na koniec upewnij się, że wszędzie widnieje wersja 2.2.8 (lub nowsza).
Oficjalne źródło: free download via JoomShaper. Upewnij się, że masz co najmniej Helix Ultimate 2.2.8 lub nowszy.
Czy strona została już zaatakowana?
.htaccess, index.html) nadal istnieją oraz czy nie zmieniono ustawień stylu szablonu. Jeśli coś znajdziesz, najpierw zabezpiecz dowody, potem wyczyść całą stronę i zmień wszystkie hasła oraz klucze dostępu.Potrzebujesz pomocy przy usuwaniu skutków włamania? Wykwalifikowanych specjalistów znajdziesz w katalogu usługodawców Joomla.
Źródła & dalsze informacje
- Szczegółowa analiza – Website-Bereinigung.deTło sprawy i czyszczenie strony
- Pierwotne zgłoszenie – mySites.guruKomunikat, który potwierdził lukę
- Joomla Vulnerable Extensions List (VEL)Prowadzona przez społeczność lista podatnych rozszerzeń
Wiążące są zawsze oficjalne informacje danego producenta. Ta strona w neutralny sposób podsumowuje ogólnodostępne informacje.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de