HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Luki w zabezpieczeniach & instrukcje aktualizacji
Nowość htprotect.app - Centralne zarządzanie wieloma stronami Joomla
Luka w zabezpieczeniach

Helix3: krytyczne luki w zabezpieczeniach frameworka Joomla

Krytyczny Aktywnie wykorzystywanaCVE: Wniosek złożony (zgłaszający: Phil Taylor, mySites.guru)
Działaj teraz
Natychmiast zaktualizuj Helix3 do wersji 3.1.2 (lub nowszej).

Bezpieczna wersja: Helix3 3.1.2 lub nowsza · via JoomShaper (account required)

W skrócie

Podatne rozszerzenie
Helix3 – wtyczka systemowa i AJAX (plg_ajax_helix3)
Producent
Rodzaj luki
Kilka krytycznych luk: zapis i usuwanie plików bez uwierzytelnienia, nadpisanie ustawień szablonu, eskalacja uprawnień aż do wykonania kodu (wgranie pliku PHP) oraz XSS
Podatne wersje
Wszystkie wersje starsze niż 3.1.1
Bezpieczna wersja
Helix3 3.1.2 lub nowsza   Pobierz
Poziom zagrożenia
Krytyczny · aktywnie wykorzystywana
CVE
Wniosek złożony (zgłaszający: Phil Taylor, mySites.guru)
Zgodność z Joomla
Joomla 4 / 5 / 6
Stan na / publikacja
Publikacja/poprawka: 29 czerwca 2026 (zgłoszenie: 28 czerwca 2026)

Na czym polega ta luka?

Helix3 to klasyczny framework szablonów firmy JoomShaper, działający jako wtyczka systemowa wraz z powiązaną wtyczką AJAX (plg_ajax_helix3). W tej wtyczce AJAX znaleziono kilka luk w zabezpieczeniach, do których można dotrzeć przez standardowe wywołanie com_ajax bez uwierzytelnienia.

Konkretnie opisano m.in.: zapis plików bez uwierzytelnienia (manipulacja ścieżką przez akcję save), usuwanie dowolnych plików (remove/remove_image), nadpisywanie ustawień szablonu (import) oraz – już po zalogowaniu – eskalację uprawnień aż do wykonania kodu, ponieważ mechanizm wgrywania obrazów przyjmował także pliki .php. Do tego dochodzą luki XSS typu stored i reflected oraz klucz API Google Fonts pozostawiony w kodzie źródłowym.

Poprawka jest dostępna od 29 czerwca 2026 jako Helix3 3.1.1; w międzyczasie ukazała się wersja 3.1.2 – najlepiej zaktualizuj od razu do niej. W chwili publikacji numer CVE był dopiero wnioskowany i nie został jeszcze przydzielony; jako zgłaszający podany jest Phil Taylor z mySites.guru.

Helix3 to nie Helix Ultimate
Helix3 to starszy framework (wtyczka systemowa + wtyczka AJAX). Helix Ultimate to osobny, nowszy szablon z własnym kodem i własną numeracją wersji – nie dotyczy go to ostrzeżenie.
Uwaga o przejrzystości
Publiczny wpis w changelogu brzmiał początkowo tylko „Security Update” – bez informacji o poziomie zagrożenia. Nie polegaj wyłącznie na changelogach: rozszerzenia istotne dla bezpieczeństwa aktualizuj zawsze bez zwłoki.

Czy ta luka dotyczy mojej strony? – Jak to sprawdzić

  1. Otwórz panel administracyjny

    Zaloguj się do panelu administracyjnego Joomla (adres kończy się na /administrator).

  2. Przejdź do wtyczek

    Otwórz SystemWtyczki (alternatywnie RozszerzeniaZarządzajZarządzaj).

  3. Wyszukaj „Helix3”

    Wpisz Helix3 lub odszukaj wpis „System – Helix3 Framework” i odczytaj wyświetlony numer wersji.

  4. Oceń wersję

    Jeśli wersja jest niższa niż 3.1.2, zaktualizuj ją – wersje starsze niż 3.1.1 są realnie narażone na atak.

Jak załatać tę lukę

Przed każdą aktualizacją: kopia zapasowa
Przed aktualizacją wykonaj kopię zapasową plików i bazy danych – dzięki temu w razie problemów wrócisz do stanu sprzed zmian (np. przez Akeeba Backup lub panel hostingu).
  1. Otwórz centrum aktualizacji

    Przejdź do SystemAktualizacjeRozszerzenia i kliknij Sprawdź aktualizacje.

  2. Zaktualizuj Helix3

    Zaznacz wpis Helix3 i kliknij Aktualizuj. Wersja 3.1.2 jest dostarczana przez serwer aktualizacji JoomShaper.

  3. Sprawdź, czy się udało

    Upewnij się w SystemWtyczki, że wyświetlana jest teraz wersja 3.1.2 (lub nowsza).

Instalacja ręczna (alternatywa)
Jeśli aktualizacja się nie pojawia, pobierz pakiet ze swojego konta JoomShaper i zainstaluj go w RozszerzeniaZarządzajInstaluj.

Oficjalne źródło: via JoomShaper (account required). Upewnij się, że masz co najmniej Helix3 3.1.2 lub nowsza.

Czy strona została już zaatakowana?

Aktualizacja nie usuwa już wgranego szkodliwego kodu
Jeśli w tym oknie czasowym strona była niezałatana, po aktualizacji sprawdź: nieoczekiwane pliki w katalogu szablonu, brakujące pliki ochronne (np. .htaccess) oraz niewyjaśnione zmiany w parametrach stylu szablonu. W razie wątpliwości zleć fachowe oczyszczenie strony i zmień wszystkie hasła.

Typowy objaw: defacement przez wstrzyknięty „Custom Javascript”

Często obserwowany ślad wykorzystania tej luki: atakujący wstrzykują szkodliwy JavaScript wprost w opcje szablonu Helix3 – do pola Custom CodeCustom Javascript. Przy wczytaniu strony kod ten nadpisuje całą witrynę podmienioną treścią – np. „Hacked by trenggalek6etar”, „Hacked by antonkill” lub podobnym komunikatem „Hacked by …”.

HACKED BY TRENGGALEK6ETAR
Tak podmienioną stronę widzą odwiedzający (przykład odtworzony).
document.addEventListener("DOMContentLoaded", function(){
  document.title = "hacked by trenggalek6etar";
  document.body.innerHTML =
    '<div style="position:fixed;inset:0;'
    + 'background:#0a0a0a;z-index:2147483647">'
    + ' … HACKED BY trenggalek6etar … '
    + '</div>';
});
Wstrzyknięty kod w polu Custom Javascript w opcjach szablonu Helix3.

Jak to sprawdzić: w panelu administracyjnym w RozszerzeniaSzablonyStyle(Twój styl Helix3)Custom CodeCustom Javascript. Jeśli znajdziesz tam obcy kod w rodzaju document.title = "hacked by…" lub document.body.innerHTML = …, strona jest przejęta: usuń kod, zamknij przyczynę aktualizacją Helix3 i zmień wszystkie hasła.

Potrzebujesz pomocy przy usuwaniu skutków włamania? Wykwalifikowanych specjalistów znajdziesz w katalogu usługodawców Joomla.

Przywracanie opcji szablonu z kopii zapasowej bazy danych

Helix3 zapisuje wszystkie opcje szablonu (logo, kolory, układ, Custom CSS/JS …) jako JSON w kolumnie params tabeli #__template_styles – po jednym wierszu na styl. Jeśli przepadły przez włamanie, nieudaną aktualizację lub przypadkowe zresetowanie, przywróć z kopii bazy tylko tę jedną wartość params, a nie całą tabelę.

  1. Znajdź aktywny styl

    Style frontendu mają client_id = 0, aktywny dodatkowo home = 1. Zapisz jego ID.

  2. Odszukaj wiersz w kopii

    W zrzucie bazy znajdź wiersz tabeli #__template_styles o tej samej nazwie szablonu.

  3. Zabezpiecz obecną wartość

    Najpierw skopiuj aktualną wartość params z wiersza działającej strony.

  4. Nadpisz params

    Zastąp wartością z kopii wyłącznie params w tym jednym wierszu.

  5. Sprawdź

    Strona główna wczytuje się (HTTP 200), a opcje są znów widoczne.

SELECT id, template, home FROM #__template_styles WHERE client_id = 0;
UPDATE #__template_styles SET params = '<JSON z kopii zapasowej>' WHERE id = 12;

Operacja jest odwracalna, o ile zachowasz starą wartość params – a przed każdą zmianą w bazie kopia zapasowa jest obowiązkowa.

Źródła & dalsze informacje

Wiążące są zawsze oficjalne informacje danego producenta. Ta strona w neutralny sposób podsumowuje ogólnodostępne informacje.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de