Helix Ultimate – vulnerabilidade crítica no AJAX sem login
Versão segura: Helix Ultimate 2.2.8 ou superior · free download via JoomShaper
Em resumo
Do que se trata?
O Helix Ultimate é o framework de templates atual da JoomShaper (um template junto com um plugin de sistema). Ele registra um handler AJAX que o Joomla executa pelo endpoint padrão com_ajax mesmo para visitantes totalmente anônimos. Antes da versão 2.2.7, várias dessas ações faziam seu trabalho sem antes verificar login ou permissão.
A mais grave é uma escrita sem autenticação nas configurações dos menus: como o conteúdo do menu não era sanitizado antes de ser exibido, é possível usá-la para injetar de forma permanente um script malicioso, que depois roda no navegador de quem visita o site – e até dentro da sessão do administrador (XSS armazenado). Somam-se a isso uma falha de path traversal, que permitia que exclusões de arquivos alcançassem qualquer ponto da pasta do Joomla, um redirecionamento aberto e uma exportação de template sem proteção.
A correção está disponível desde 7 de julho de 2026 como Helix Ultimate 2.2.7: ela devolve a todas as ações AJAX as verificações de login e de permissão que faltavam, limita os caminhos de arquivo, valida os redirecionamentos e sanitiza a saída dos menus. Pouco depois veio a 2.2.8, com um pequeno ajuste adicional – por isso, atualize direto para a 2.2.8 ou superior. Como não existiram as versões 2.2.5 nem 2.2.6, qualquer versão mais antiga está desatualizada: muitas instalações ainda estão na linha 2.1 ou até na 1.1. Até agora, nenhum número de CVE foi atribuído.
Meu site foi afetado? – Como verificar
- Abra o administrador
Faça login no administrador do Joomla (o endereço termina em
/administrator). - Vá até Extensões
Abra Extensões›Gerenciar›Gerenciar e filtre por
Helix Ultimate. - Veja a versão instalada
Confira qual versão está instalada. Se for inferior à 2.2.8, atualize – versões anteriores à 2.2.7 estão em risco imediato.
- Procure por rastros
Revise os menus e as configurações do mega menu em busca de links ou scripts que você não adicionou, e a lista de usuários em busca de contas de Super Usuário desconhecidas.
Como corrigir a vulnerabilidade
- Abra a central de atualizações
Vá em Sistema›Atualizar›Extensões e clique em Verificar atualizações.
- Atualize todas as partes do Helix Ultimate
Atualize todos os itens do Helix Ultimate que aparecerem para a 2.2.8 ou superior (plugin de sistema e template e, se houver, o instalador do template) – não apenas um deles.
- Confirme que deu certo
Depois, confira se em todos os itens aparece a 2.2.8 (ou versão mais recente).
Download oficial: free download via JoomShaper. Certifique-se de ter pelo menos Helix Ultimate 2.2.8 ou superior.
Seu site já foi atacado?
.htaccess, index.html) continuam no lugar e se as configurações dos estilos de template foram alteradas. Se encontrar algo, preserve primeiro as evidências, depois limpe o site inteiro e troque todas as senhas e chaves secretas.Precisa de ajuda com a limpeza? Você encontra profissionais qualificados no Diretório de Prestadores de Serviços do Joomla.
Fontes & mais informações
- Análise detalhada – Website-Bereinigung.deContexto e limpeza
- Alerta original – mySites.guruO alerta que confirmou a falha
- Joomla Vulnerable Extensions List (VEL)Lista de extensões vulneráveis mantida pela comunidade
As informações oficiais de cada desenvolvedor sempre prevalecem. Esta página reúne de forma neutra informações disponíveis publicamente.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de