Helix3: vulnerabilidades de segurança críticas no Joomla
Versão segura: Helix3 3.1.2 ou superior · via JoomShaper (account required)
Em resumo
plg_ajax_helix3)Do que se trata?
O Helix3 é o framework de templates clássico da JoomShaper e funciona como plugin de sistema em conjunto com um plugin AJAX (plg_ajax_helix3). Nesse plugin AJAX foram encontradas várias vulnerabilidades que podem ser acessadas pelo endpoint padrão com_ajax sem autenticação.
Entre as falhas descritas estão: um acesso de gravação sem autenticação a arquivos (manipulação de caminho pela ação save), a exclusão de arquivos arbitrários (remove/remove_image), a sobrescrita das configurações do template (import) e – já com o login feito – um escalonamento de privilégios até a execução de código, porque o upload de imagens também aceitava arquivos .php. Somam-se a isso problemas de XSS armazenado e refletido e uma chave de API do Google Fonts esquecida no código-fonte.
A correção está disponível desde 29 de junho de 2026 como Helix3 3.1.1; desde então saiu a versão 3.1.2, então atualize direto para ela. Na data da divulgação, o número CVE havia sido solicitado, mas ainda não atribuído; o relator indicado é Phil Taylor, da mySites.guru.
Meu site foi afetado? – Como verificar
- Abra o painel administrativo
Faça login no administrador do Joomla (o endereço termina em
/administrator). - Vá até os Plugins
Abra Sistema›Plugins (ou, como alternativa, Extensões›Gerenciar›Gerenciar).
- Filtre por “Helix3”
Procure por
Helix3ou por “System – Helix3 Framework” e veja o número de versão exibido. - Avalie a versão
Se a versão for inferior à 3.1.2, atualize – versões anteriores à 3.1.1 são gravemente vulneráveis.
Como corrigir a vulnerabilidade
- Abra a central de atualizações
Vá em Sistema›Atualizar›Extensões e clique em Verificar atualizações.
- Atualize o Helix3
Selecione o item Helix3 e clique em Atualizar. A versão 3.1.2 é distribuída pelo servidor de atualização da JoomShaper.
- Confirme o resultado
Verifique em Sistema›Plugins se agora aparece a 3.1.2 (ou uma versão mais recente).
Download oficial: via JoomShaper (account required). Certifique-se de ter pelo menos Helix3 3.1.2 ou superior.
Seu site já foi atacado?
.htaccess) e alterações inexplicáveis nos parâmetros do estilo do template. Na dúvida, contrate um profissional para fazer a limpeza do site e troque todas as senhas.Sintoma típico: defacement por meio de “Custom Javascript” injetado
Um sinal observado com frequência nessa falha: os invasores injetam JavaScript malicioso diretamente nas opções do template Helix3 – no campo Custom Code›Custom Javascript. Ao carregar a página, esse código sobrescreve o site inteiro com um defacement – por exemplo “Hacked by trenggalek6etar”, “Hacked by antonkill” ou mensagens parecidas do tipo “Hacked by …”.
document.addEventListener("DOMContentLoaded", function(){
document.title = "hacked by trenggalek6etar";
document.body.innerHTML =
'<div style="position:fixed;inset:0;'
+ 'background:#0a0a0a;z-index:2147483647">'
+ ' … HACKED BY trenggalek6etar … '
+ '</div>';
});
Como verificar: no painel administrativo, em Extensões›Templates›Estilos›(o seu estilo Helix3)›Custom Code›Custom Javascript. Se houver ali código estranho como document.title = "hacked by…" ou document.body.innerHTML = …, o site está comprometido: remova o código, elimine a causa com a atualização do Helix3 e troque todas as senhas.
Precisa de ajuda com a limpeza? Você encontra profissionais qualificados no Diretório de Prestadores de Serviços do Joomla.
Restaurar as opções do template a partir de um backup do banco de dados
O Helix3 guarda todas as opções do template (logotipo, cores, layout, CSS/JS personalizados …) em formato JSON, na coluna params da tabela #__template_styles – uma linha para cada estilo. Se elas se perderam em uma invasão, em uma atualização malsucedida ou em uma redefinição acidental, restaure apenas esse único valor de params a partir de um backup do banco, e não a tabela inteira.
- Encontre o estilo ativo
Os estilos do frontend têm
client_id = 0; o ativo tem tambémhome = 1. Anote o ID dele. - Localize a linha no backup
No dump, procure a linha de
#__template_stylescom o mesmo nome de template. - Salve o valor atual
Antes de tudo, copie o valor de
paramsque está agora na linha em produção. - Sobrescreva params
Substitua somente o
paramsdessa única linha pelo valor do backup. - Verifique
A página inicial carrega (HTTP 200) e as opções estão de volta.
SELECT id, template, home FROM #__template_styles WHERE client_id = 0;
UPDATE #__template_styles SET params = '<JSON do backup>' WHERE id = 12;
A operação é reversível enquanto você tiver guardado o valor antigo de params – e, antes de qualquer alteração no banco de dados, o backup é obrigatório.
Fontes & mais informações
- Análise e crítica ao changelog – mySites.guru (Phil Taylor)Relato original com os detalhes técnicos
- JoomShaper (fabricante)Baixe a atualização pelo atualizador do Joomla ou na sua conta JoomShaper
As informações oficiais de cada desenvolvedor sempre prevalecem. Esta página reúne de forma neutra informações disponíveis publicamente.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de