Helix Ultimate – krytyczne luki w zabezpieczeniach Joomla
Bezpieczna wersja: Helix Ultimate 2.2.8 lub nowszy · free download via JoomShaper
W skrócie
Na czym polega ta luka?
Helix Ultimate to obecny framework szablonów firmy JoomShaper – szablon wraz z wtyczką systemową. Rejestruje handler AJAX, który Joomla uruchamia przez standardowy endpoint com_ajax również dla całkowicie anonimowych odwiedzających. Przed wersją 2.2.7 kilka z tych akcji wykonywało swoje zadanie bez wcześniejszego sprawdzenia logowania ani uprawnień.
Najpoważniejszy jest zapis do ustawień menu bez uwierzytelnienia: treść menu nie była oczyszczana przed wyświetleniem, więc można w ten sposób trwale umieścić złośliwy skrypt, który uruchamia się potem w przeglądarkach odwiedzających – a nawet w sesji administratora (trwały XSS). Do tego dochodzi luka typu path traversal, przez którą usuwanie plików mogło sięgnąć dowolnego miejsca w katalogu Joomla, a także otwarte przekierowanie i niezabezpieczony eksport szablonu.
Poprawka jest dostępna od 7 lipca 2026 jako Helix Ultimate 2.2.7; przywraca brakującą kontrolę logowania i uprawnień we wszystkich akcjach AJAX, ogranicza ścieżki plików, weryfikuje przekierowania i oczyszcza treść menu przed wyświetleniem. Krótko potem pojawiła się wersja 2.2.8 z drobną poprawką uzupełniającą – dlatego zaktualizuj od razu do 2.2.8 lub nowszej. Ponieważ nie było wersji 2.2.5 ani 2.2.6, zagrożona jest każda starsza wersja – wiele instalacji wciąż działa na linii 2.1, a nawet 1.1. Numeru CVE dotąd nie przypisano.
Czy ta luka dotyczy mojej strony? – Jak to sprawdzić
- Otwórz zaplecze
Zaloguj się do panelu administracyjnego Joomla (adres kończy się na
/administrator). - Przejdź do rozszerzeń
Otwórz Rozszerzenia›Zarządzaj›Zarządzaj i wyszukaj
Helix Ultimate. - Odczytaj wersję
Odczytaj zainstalowaną wersję. Jeśli jest niższa niż 2.2.8, zaktualizuj ją – wersje starsze niż 2.2.7 są bezpośrednio zagrożone.
- Poszukaj śladów włamania
Sprawdź menu i ustawienia mega menu pod kątem obcych linków lub skryptów, a listę użytkowników – pod kątem nieznanych kont superużytkownika.
Jak załatać tę lukę
- Otwórz centrum aktualizacji
Przejdź do System›Aktualizacja›Rozszerzenia i kliknij Sprawdź aktualizacje.
- Zaktualizuj wszystkie elementy Helix Ultimate
Zaktualizuj każdy proponowany wpis Helix Ultimate do wersji 2.2.8 lub nowszej (wtyczkę systemową i szablon, ewentualnie instalator szablonu) – nie tylko jeden z nich.
- Sprawdź wynik
Na koniec upewnij się, że wszędzie widnieje wersja 2.2.8 (lub nowsza).
Oficjalne źródło: free download via JoomShaper. Upewnij się, że masz co najmniej Helix Ultimate 2.2.8 lub nowszy.
Czy strona została już zaatakowana?
.htaccess, index.html) nadal istnieją oraz czy nie zmieniono ustawień stylu szablonu. Jeśli coś znajdziesz, najpierw zabezpiecz dowody, potem wyczyść całą stronę i zmień wszystkie hasła oraz klucze dostępu.Potrzebujesz pomocy przy usuwaniu skutków włamania? Wykwalifikowanych specjalistów znajdziesz w katalogu usługodawców Joomla.
Źródła & dalsze informacje
- Szczegółowa analiza – Website-Bereinigung.deTło sprawy i czyszczenie strony
- Pierwotne zgłoszenie – mySites.guruKomunikat, który potwierdził lukę
- Joomla Vulnerable Extensions List (VEL)Prowadzona przez społeczność lista podatnych rozszerzeń
Wiążące są zawsze oficjalne informacje danego producenta. Ta strona w neutralny sposób podsumowuje ogólnodostępne informacje.
Podobne luki w zabezpieczeniach
Inne rozszerzenia z porównywalnymi lukami. Sprawdź, czy któreś z nich jest zainstalowane na Twojej stronie.
Wspierają ten serwis
htprotect.org to bezpłatny serwis informacyjny niezależny od producentów. Wspierają go:

Hosting Joomla z Niemiec z aktywnym wsparciem społeczności – wykrył pierwszy atak na lukę w zabezpieczeniach JCE.
fc-hosting.deSpecjalizuje się w usuwaniu skutków włamań, utrzymaniu i zabezpieczaniu stron Joomla i WordPress.
website-bereinigung.deWesprzyj ten projekt
Prowadzisz firmę hostingową lub świadczysz usługi związane z Joomla i chcesz wesprzeć htprotect.org – a przy tym znaleźć się tutaj wśród wspierających? Każde wsparcie pomaga szybciej ostrzegać właścicieli zagrożonych stron i szybciej je chronić.
Wolisz wesprzeć prywatnie, bez wymieniania nazwy? Drobny wkład do skarbonki na kawę ucieszy nas tak samo.
Produkcja i montaż tablic budowlanych, ogrodzeń budowlanych i rozwiązań elewacyjnych – wraz z projektowaniem i wizualizacjami 3D.
bauschildundservice.deProfesjonalne wsparcie IT z Czech – zarządzanie systemami Windows, administracja domenami i hosting stron internetowych.
defendersoft.czPortal turystyczny z Niemiec – wycieczki zorganizowane, hotele i loty online, z osobistym doradztwem biura podróży.
onlineweg.deAgencja kreatywna z Brandenburgii – projektowanie stron, poligrafia, fotografia i panoramy 360° kompleksowo w jednym miejscu.
criadero.deDostawca usług IT z Wächtersbach – strony internetowe na Joomla, serwis komputerowy, sprzęt i oprogramowanie.
jahnedv.deDoradztwo w zakresie bezpieczeństwa informacji z Berlina – analizy bezpieczeństwa, zarządzanie ryzykiem i ISO 27001 dla MŚP.
isari-consult.de