HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilidades & guias de atualização
Novo htprotect.app - Gerenciamento centralizado de vários sites Joomla
Vulnerabilidade de segurança

Helix Ultimate – vulnerabilidade crítica no AJAX sem login

CríticaCVE: Nenhum CVE atribuído (relatado por mySites.guru)
Aja agora
Atualize imediatamente o Helix Ultimate para a 2.2.8 ou superior – instalando todas as partes do Helix Ultimate (plugin de sistema e template).

Versão segura: Helix Ultimate 2.2.8 ou superior · free download via JoomShaper

Em resumo

Extensão afetada
Helix Ultimate – template & plugin de sistema (JoomShaper)
Desenvolvedor
Tipo de vulnerabilidade
Várias ações AJAX acessíveis sem autenticação, sem verificação de login nem de permissão: escrita nos menus (XSS armazenado), exclusão de arquivos por path traversal, redirecionamento aberto e exportação de template sem proteção
Versões afetadas
Todas as versões anteriores à 2.2.7
Versão segura
Helix Ultimate 2.2.8 ou superior   Baixar
Gravidade
Crítica
CVE
Nenhum CVE atribuído (relatado por mySites.guru)
Compatibilidade com o Joomla
Joomla 4 / 5 / 6
Atualizado / publicado
Publicado/corrigido: 7 de julho de 2026

Do que se trata?

O Helix Ultimate é o framework de templates atual da JoomShaper (um template junto com um plugin de sistema). Ele registra um handler AJAX que o Joomla executa pelo endpoint padrão com_ajax mesmo para visitantes totalmente anônimos. Antes da versão 2.2.7, várias dessas ações faziam seu trabalho sem antes verificar login ou permissão.

A mais grave é uma escrita sem autenticação nas configurações dos menus: como o conteúdo do menu não era sanitizado antes de ser exibido, é possível usá-la para injetar de forma permanente um script malicioso, que depois roda no navegador de quem visita o site – e até dentro da sessão do administrador (XSS armazenado). Somam-se a isso uma falha de path traversal, que permitia que exclusões de arquivos alcançassem qualquer ponto da pasta do Joomla, um redirecionamento aberto e uma exportação de template sem proteção.

A correção está disponível desde 7 de julho de 2026 como Helix Ultimate 2.2.7: ela devolve a todas as ações AJAX as verificações de login e de permissão que faltavam, limita os caminhos de arquivo, valida os redirecionamentos e sanitiza a saída dos menus. Pouco depois veio a 2.2.8, com um pequeno ajuste adicional – por isso, atualize direto para a 2.2.8 ou superior. Como não existiram as versões 2.2.5 nem 2.2.6, qualquer versão mais antiga está desatualizada: muitas instalações ainda estão na linha 2.1 ou até na 1.1. Até agora, nenhum número de CVE foi atribuído.

Helix Ultimate não é Helix3
O Helix Ultimate é o framework de templates mais novo, com base de código e numeração de versões próprias. Helix3 é um produto separado e mais antigo, com falha própria e correção própria – não confunda os dois.
Uma observação sobre transparência
O atualizador do Joomla costuma mostrar apenas uma linha vaga de “Security Update”, sem indicar a gravidade. Não confie no changelog: atualize sempre de imediato as extensões relevantes para a segurança.

Meu site foi afetado? – Como verificar

  1. Abra o administrador

    Faça login no administrador do Joomla (o endereço termina em /administrator).

  2. Vá até Extensões

    Abra ExtensõesGerenciarGerenciar e filtre por Helix Ultimate.

  3. Veja a versão instalada

    Confira qual versão está instalada. Se for inferior à 2.2.8, atualize – versões anteriores à 2.2.7 estão em risco imediato.

  4. Procure por rastros

    Revise os menus e as configurações do mega menu em busca de links ou scripts que você não adicionou, e a lista de usuários em busca de contas de Super Usuário desconhecidas.

Como corrigir a vulnerabilidade

Antes de cada atualização: faça um backup
Faça backup dos arquivos e do banco de dados antes de atualizar – assim você consegue voltar atrás se algo der errado (por exemplo, com o Akeeba Backup ou pela sua hospedagem).
  1. Abra a central de atualizações

    Vá em SistemaAtualizarExtensões e clique em Verificar atualizações.

  2. Atualize todas as partes do Helix Ultimate

    Atualize todos os itens do Helix Ultimate que aparecerem para a 2.2.8 ou superior (plugin de sistema e template e, se houver, o instalador do template) – não apenas um deles.

  3. Confirme que deu certo

    Depois, confira se em todos os itens aparece a 2.2.8 (ou versão mais recente).

Instalação manual (alternativa)
Se nenhuma atualização aparecer, baixe o pacote na sua conta da JoomShaper e instale em ExtensõesGerenciarInstalar. Só desativar o plugin não basta – os arquivos continuam no servidor e o endpoint AJAX segue acessível.

Download oficial: free download via JoomShaper. Certifique-se de ter pelo menos Helix Ultimate 2.2.8 ou superior.

Seu site já foi atacado?

Atualizar não desfaz um ataque que já aconteceu
A atualização impede novas tentativas, mas não reverte nada. Depois de atualizar, verifique: os menus e o mega menu em busca de links ou código injetado, a lista de usuários em busca de Super Usuários desconhecidos, se os arquivos de proteção (.htaccess, index.html) continuam no lugar e se as configurações dos estilos de template foram alteradas. Se encontrar algo, preserve primeiro as evidências, depois limpe o site inteiro e troque todas as senhas e chaves secretas.

Precisa de ajuda com a limpeza? Você encontra profissionais qualificados no Diretório de Prestadores de Serviços do Joomla.

Fontes & mais informações

As informações oficiais de cada desenvolvedor sempre prevalecem. Esta página reúne de forma neutra informações disponíveis publicamente.

Vulnerabilidades relacionadas

Outras extensões com vulnerabilidades semelhantes. Verifique se alguma delas está instalada no seu site.

Helix3 FrameworkCríticaexplorada ativamente
JoomShaperSaiba mais
SP Page BuilderCríticaexplorada ativamente
JoomShaperSaiba mais
JCE EditorCríticaexplorada ativamente
JoomlaContentEditorSaiba mais
Apoiadores

Apoiadores deste site

O htprotect.org é um serviço de informação gratuito e independente de qualquer desenvolvedor. Ele conta com o apoio de:

Hospedagem & comunidade
FC-Hosting

Empresa de hospedagem Joomla da Alemanha, com suporte ativo da comunidade – detectou o primeiro ataque à vulnerabilidade do JCE.

fc-hosting.de
Idealizador & mantenedor
Website-Bereinigung.de

Especializada em limpeza, manutenção e proteção de sites Joomla e WordPress.

website-bereinigung.de

Apoie este projeto

Você tem um serviço de hospedagem ou trabalha com Joomla e quer apoiar o htprotect.org – e aparecer aqui como apoiador? Cada contribuição ajuda a avisar e a proteger mais rápido quem foi afetado.

Prefere contribuir de forma reservada, sem aparecer na lista? Uma ajuda para a caixinha do café é igualmente bem-vinda.

Apoiar o HTProtect agora
Bauschild & Service

Fabricação e instalação de placas de obra, tapumes e soluções de fachada – incluindo design e visualização em 3D.

bauschildundservice.de
IT Specialista

Suporte de TI profissional da República Tcheca – gestão de Windows, administração de domínios e hospedagem de sites.

defendersoft.cz
onlineweg.de

Portal de viagens da Alemanha – pacotes de viagem, hotéis e passagens aéreas on-line, com atendimento personalizado de agência de viagens.

onlineweg.de
Criadero

Agência de criação de Brandenburg – webdesign, materiais impressos, fotografia e panoramas em 360°, tudo em um só lugar.

criadero.de
Jahn EDV-Dienst GmbH

Prestadora de serviços de TI de Wächtersbach – sites em Joomla, assistência técnica de computadores, hardware e software.

jahnedv.de
IsariConsult

Consultoria em segurança da informação de Berlin – análises de segurança, gestão de riscos e ISO 27001 para pequenas e médias empresas.

isari-consult.de