Helix3: krytyczne luki w zabezpieczeniach frameworka Joomla
Bezpieczna wersja: Helix3 3.1.2 lub nowsza · via JoomShaper (account required)
W skrócie
plg_ajax_helix3)Na czym polega ta luka?
Helix3 to klasyczny framework szablonów firmy JoomShaper, działający jako wtyczka systemowa wraz z powiązaną wtyczką AJAX (plg_ajax_helix3). W tej wtyczce AJAX znaleziono kilka luk w zabezpieczeniach, do których można dotrzeć przez standardowe wywołanie com_ajax bez uwierzytelnienia.
Konkretnie opisano m.in.: zapis plików bez uwierzytelnienia (manipulacja ścieżką przez akcję save), usuwanie dowolnych plików (remove/remove_image), nadpisywanie ustawień szablonu (import) oraz – już po zalogowaniu – eskalację uprawnień aż do wykonania kodu, ponieważ mechanizm wgrywania obrazów przyjmował także pliki .php. Do tego dochodzą luki XSS typu stored i reflected oraz klucz API Google Fonts pozostawiony w kodzie źródłowym.
Poprawka jest dostępna od 29 czerwca 2026 jako Helix3 3.1.1; w międzyczasie ukazała się wersja 3.1.2 – najlepiej zaktualizuj od razu do niej. W chwili publikacji numer CVE był dopiero wnioskowany i nie został jeszcze przydzielony; jako zgłaszający podany jest Phil Taylor z mySites.guru.
Czy ta luka dotyczy mojej strony? – Jak to sprawdzić
- Otwórz panel administracyjny
Zaloguj się do panelu administracyjnego Joomla (adres kończy się na
/administrator). - Przejdź do wtyczek
Otwórz System›Wtyczki (alternatywnie Rozszerzenia›Zarządzaj›Zarządzaj).
- Wyszukaj „Helix3”
Wpisz
Helix3lub odszukaj wpis „System – Helix3 Framework” i odczytaj wyświetlony numer wersji. - Oceń wersję
Jeśli wersja jest niższa niż 3.1.2, zaktualizuj ją – wersje starsze niż 3.1.1 są realnie narażone na atak.
Jak załatać tę lukę
- Otwórz centrum aktualizacji
Przejdź do System›Aktualizacje›Rozszerzenia i kliknij Sprawdź aktualizacje.
- Zaktualizuj Helix3
Zaznacz wpis Helix3 i kliknij Aktualizuj. Wersja 3.1.2 jest dostarczana przez serwer aktualizacji JoomShaper.
- Sprawdź, czy się udało
Upewnij się w System›Wtyczki, że wyświetlana jest teraz wersja 3.1.2 (lub nowsza).
Oficjalne źródło: via JoomShaper (account required). Upewnij się, że masz co najmniej Helix3 3.1.2 lub nowsza.
Czy strona została już zaatakowana?
.htaccess) oraz niewyjaśnione zmiany w parametrach stylu szablonu. W razie wątpliwości zleć fachowe oczyszczenie strony i zmień wszystkie hasła.Typowy objaw: defacement przez wstrzyknięty „Custom Javascript”
Często obserwowany ślad wykorzystania tej luki: atakujący wstrzykują szkodliwy JavaScript wprost w opcje szablonu Helix3 – do pola Custom Code›Custom Javascript. Przy wczytaniu strony kod ten nadpisuje całą witrynę podmienioną treścią – np. „Hacked by trenggalek6etar”, „Hacked by antonkill” lub podobnym komunikatem „Hacked by …”.
document.addEventListener("DOMContentLoaded", function(){
document.title = "hacked by trenggalek6etar";
document.body.innerHTML =
'<div style="position:fixed;inset:0;'
+ 'background:#0a0a0a;z-index:2147483647">'
+ ' … HACKED BY trenggalek6etar … '
+ '</div>';
});
Jak to sprawdzić: w panelu administracyjnym w Rozszerzenia›Szablony›Style›(Twój styl Helix3)›Custom Code›Custom Javascript. Jeśli znajdziesz tam obcy kod w rodzaju document.title = "hacked by…" lub document.body.innerHTML = …, strona jest przejęta: usuń kod, zamknij przyczynę aktualizacją Helix3 i zmień wszystkie hasła.
Potrzebujesz pomocy przy usuwaniu skutków włamania? Wykwalifikowanych specjalistów znajdziesz w katalogu usługodawców Joomla.
Przywracanie opcji szablonu z kopii zapasowej bazy danych
Helix3 zapisuje wszystkie opcje szablonu (logo, kolory, układ, Custom CSS/JS …) jako JSON w kolumnie params tabeli #__template_styles – po jednym wierszu na styl. Jeśli przepadły przez włamanie, nieudaną aktualizację lub przypadkowe zresetowanie, przywróć z kopii bazy tylko tę jedną wartość params, a nie całą tabelę.
- Znajdź aktywny styl
Style frontendu mają
client_id = 0, aktywny dodatkowohome = 1. Zapisz jego ID. - Odszukaj wiersz w kopii
W zrzucie bazy znajdź wiersz tabeli
#__template_styleso tej samej nazwie szablonu. - Zabezpiecz obecną wartość
Najpierw skopiuj aktualną wartość
paramsz wiersza działającej strony. - Nadpisz params
Zastąp wartością z kopii wyłącznie
paramsw tym jednym wierszu. - Sprawdź
Strona główna wczytuje się (HTTP 200), a opcje są znów widoczne.
SELECT id, template, home FROM #__template_styles WHERE client_id = 0;
UPDATE #__template_styles SET params = '<JSON z kopii zapasowej>' WHERE id = 12;
Operacja jest odwracalna, o ile zachowasz starą wartość params – a przed każdą zmianą w bazie kopia zapasowa jest obowiązkowa.
Źródła & dalsze informacje
- Analiza i krytyka changeloga – mySites.guru (Phil Taylor)Pierwotne zgłoszenie ze szczegółami technicznymi
- JoomShaper (producent)Źródło poprawki: mechanizm aktualizacji Joomla lub konto JoomShaper
Wiążące są zawsze oficjalne informacje danego producenta. Ta strona w neutralny sposób podsumowuje ogólnodostępne informacje.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de