HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilidades & guias de atualização
Novo htprotect.app - Gerenciamento centralizado de vários sites Joomla
Vulnerabilidade de segurança

Helix Ultimate – vulnerabilidade crítica no AJAX sem login

CríticaCVE: Nenhum CVE atribuído (relatado por mySites.guru)
Aja agora
Atualize imediatamente o Helix Ultimate para a 2.2.8 ou superior – instalando todas as partes do Helix Ultimate (plugin de sistema e template).

Versão segura: Helix Ultimate 2.2.8 ou superior · free download via JoomShaper

Em resumo

Extensão afetada
Helix Ultimate – template & plugin de sistema (JoomShaper)
Desenvolvedor
Tipo de vulnerabilidade
Várias ações AJAX acessíveis sem autenticação, sem verificação de login nem de permissão: escrita nos menus (XSS armazenado), exclusão de arquivos por path traversal, redirecionamento aberto e exportação de template sem proteção
Versões afetadas
Todas as versões anteriores à 2.2.7
Versão segura
Helix Ultimate 2.2.8 ou superior   Baixar
Gravidade
Crítica
CVE
Nenhum CVE atribuído (relatado por mySites.guru)
Compatibilidade com o Joomla
Joomla 4 / 5 / 6
Atualizado / publicado
Publicado/corrigido: 7 de julho de 2026

Do que se trata?

O Helix Ultimate é o framework de templates atual da JoomShaper (um template junto com um plugin de sistema). Ele registra um handler AJAX que o Joomla executa pelo endpoint padrão com_ajax mesmo para visitantes totalmente anônimos. Antes da versão 2.2.7, várias dessas ações faziam seu trabalho sem antes verificar login ou permissão.

A mais grave é uma escrita sem autenticação nas configurações dos menus: como o conteúdo do menu não era sanitizado antes de ser exibido, é possível usá-la para injetar de forma permanente um script malicioso, que depois roda no navegador de quem visita o site – e até dentro da sessão do administrador (XSS armazenado). Somam-se a isso uma falha de path traversal, que permitia que exclusões de arquivos alcançassem qualquer ponto da pasta do Joomla, um redirecionamento aberto e uma exportação de template sem proteção.

A correção está disponível desde 7 de julho de 2026 como Helix Ultimate 2.2.7: ela devolve a todas as ações AJAX as verificações de login e de permissão que faltavam, limita os caminhos de arquivo, valida os redirecionamentos e sanitiza a saída dos menus. Pouco depois veio a 2.2.8, com um pequeno ajuste adicional – por isso, atualize direto para a 2.2.8 ou superior. Como não existiram as versões 2.2.5 nem 2.2.6, qualquer versão mais antiga está desatualizada: muitas instalações ainda estão na linha 2.1 ou até na 1.1. Até agora, nenhum número de CVE foi atribuído.

Helix Ultimate não é Helix3
O Helix Ultimate é o framework de templates mais novo, com base de código e numeração de versões próprias. Helix3 é um produto separado e mais antigo, com falha própria e correção própria – não confunda os dois.
Uma observação sobre transparência
O atualizador do Joomla costuma mostrar apenas uma linha vaga de “Security Update”, sem indicar a gravidade. Não confie no changelog: atualize sempre de imediato as extensões relevantes para a segurança.

Meu site foi afetado? – Como verificar

  1. Abra o administrador

    Faça login no administrador do Joomla (o endereço termina em /administrator).

  2. Vá até Extensões

    Abra ExtensõesGerenciarGerenciar e filtre por Helix Ultimate.

  3. Veja a versão instalada

    Confira qual versão está instalada. Se for inferior à 2.2.8, atualize – versões anteriores à 2.2.7 estão em risco imediato.

  4. Procure por rastros

    Revise os menus e as configurações do mega menu em busca de links ou scripts que você não adicionou, e a lista de usuários em busca de contas de Super Usuário desconhecidas.

Como corrigir a vulnerabilidade

Antes de cada atualização: faça um backup
Faça backup dos arquivos e do banco de dados antes de atualizar – assim você consegue voltar atrás se algo der errado (por exemplo, com o Akeeba Backup ou pela sua hospedagem).
  1. Abra a central de atualizações

    Vá em SistemaAtualizarExtensões e clique em Verificar atualizações.

  2. Atualize todas as partes do Helix Ultimate

    Atualize todos os itens do Helix Ultimate que aparecerem para a 2.2.8 ou superior (plugin de sistema e template e, se houver, o instalador do template) – não apenas um deles.

  3. Confirme que deu certo

    Depois, confira se em todos os itens aparece a 2.2.8 (ou versão mais recente).

Instalação manual (alternativa)
Se nenhuma atualização aparecer, baixe o pacote na sua conta da JoomShaper e instale em ExtensõesGerenciarInstalar. Só desativar o plugin não basta – os arquivos continuam no servidor e o endpoint AJAX segue acessível.

Download oficial: free download via JoomShaper. Certifique-se de ter pelo menos Helix Ultimate 2.2.8 ou superior.

Seu site já foi atacado?

Atualizar não desfaz um ataque que já aconteceu
A atualização impede novas tentativas, mas não reverte nada. Depois de atualizar, verifique: os menus e o mega menu em busca de links ou código injetado, a lista de usuários em busca de Super Usuários desconhecidos, se os arquivos de proteção (.htaccess, index.html) continuam no lugar e se as configurações dos estilos de template foram alteradas. Se encontrar algo, preserve primeiro as evidências, depois limpe o site inteiro e troque todas as senhas e chaves secretas.

Precisa de ajuda com a limpeza? Você encontra profissionais qualificados no Diretório de Prestadores de Serviços do Joomla.

Fontes & mais informações

As informações oficiais de cada desenvolvedor sempre prevalecem. Esta página reúne de forma neutra informações disponíveis publicamente.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de