Helix3: vulnerabilidades de segurança críticas no Joomla
Versão segura: Helix3 3.1.2 ou superior · via JoomShaper (account required)
Em resumo
plg_ajax_helix3)Do que se trata?
O Helix3 é o framework de templates clássico da JoomShaper e funciona como plugin de sistema em conjunto com um plugin AJAX (plg_ajax_helix3). Nesse plugin AJAX foram encontradas várias vulnerabilidades que podem ser acessadas pelo endpoint padrão com_ajax sem autenticação.
Entre as falhas descritas estão: um acesso de gravação sem autenticação a arquivos (manipulação de caminho pela ação save), a exclusão de arquivos arbitrários (remove/remove_image), a sobrescrita das configurações do template (import) e – já com o login feito – um escalonamento de privilégios até a execução de código, porque o upload de imagens também aceitava arquivos .php. Somam-se a isso problemas de XSS armazenado e refletido e uma chave de API do Google Fonts esquecida no código-fonte.
A correção está disponível desde 29 de junho de 2026 como Helix3 3.1.1; desde então saiu a versão 3.1.2, então atualize direto para ela. Na data da divulgação, o número CVE havia sido solicitado, mas ainda não atribuído; o relator indicado é Phil Taylor, da mySites.guru.
Meu site foi afetado? – Como verificar
- Abra o painel administrativo
Faça login no administrador do Joomla (o endereço termina em
/administrator). - Vá até os Plugins
Abra Sistema›Plugins (ou, como alternativa, Extensões›Gerenciar›Gerenciar).
- Filtre por “Helix3”
Procure por
Helix3ou por “System – Helix3 Framework” e veja o número de versão exibido. - Avalie a versão
Se a versão for inferior à 3.1.2, atualize – versões anteriores à 3.1.1 são gravemente vulneráveis.
Como corrigir a vulnerabilidade
- Abra a central de atualizações
Vá em Sistema›Atualizar›Extensões e clique em Verificar atualizações.
- Atualize o Helix3
Selecione o item Helix3 e clique em Atualizar. A versão 3.1.2 é distribuída pelo servidor de atualização da JoomShaper.
- Confirme o resultado
Verifique em Sistema›Plugins se agora aparece a 3.1.2 (ou uma versão mais recente).
Download oficial: via JoomShaper (account required). Certifique-se de ter pelo menos Helix3 3.1.2 ou superior.
Seu site já foi atacado?
.htaccess) e alterações inexplicáveis nos parâmetros do estilo do template. Na dúvida, contrate um profissional para fazer a limpeza do site e troque todas as senhas.Sintoma típico: defacement por meio de “Custom Javascript” injetado
Um sinal observado com frequência nessa falha: os invasores injetam JavaScript malicioso diretamente nas opções do template Helix3 – no campo Custom Code›Custom Javascript. Ao carregar a página, esse código sobrescreve o site inteiro com um defacement – por exemplo “Hacked by trenggalek6etar”, “Hacked by antonkill” ou mensagens parecidas do tipo “Hacked by …”.
document.addEventListener("DOMContentLoaded", function(){
document.title = "hacked by trenggalek6etar";
document.body.innerHTML =
'<div style="position:fixed;inset:0;'
+ 'background:#0a0a0a;z-index:2147483647">'
+ ' … HACKED BY trenggalek6etar … '
+ '</div>';
});
Como verificar: no painel administrativo, em Extensões›Templates›Estilos›(o seu estilo Helix3)›Custom Code›Custom Javascript. Se houver ali código estranho como document.title = "hacked by…" ou document.body.innerHTML = …, o site está comprometido: remova o código, elimine a causa com a atualização do Helix3 e troque todas as senhas.
Precisa de ajuda com a limpeza? Você encontra profissionais qualificados no Diretório de Prestadores de Serviços do Joomla.
Restaurar as opções do template a partir de um backup do banco de dados
O Helix3 guarda todas as opções do template (logotipo, cores, layout, CSS/JS personalizados …) em formato JSON, na coluna params da tabela #__template_styles – uma linha para cada estilo. Se elas se perderam em uma invasão, em uma atualização malsucedida ou em uma redefinição acidental, restaure apenas esse único valor de params a partir de um backup do banco, e não a tabela inteira.
- Encontre o estilo ativo
Os estilos do frontend têm
client_id = 0; o ativo tem tambémhome = 1. Anote o ID dele. - Localize a linha no backup
No dump, procure a linha de
#__template_stylescom o mesmo nome de template. - Salve o valor atual
Antes de tudo, copie o valor de
paramsque está agora na linha em produção. - Sobrescreva params
Substitua somente o
paramsdessa única linha pelo valor do backup. - Verifique
A página inicial carrega (HTTP 200) e as opções estão de volta.
SELECT id, template, home FROM #__template_styles WHERE client_id = 0;
UPDATE #__template_styles SET params = '<JSON do backup>' WHERE id = 12;
A operação é reversível enquanto você tiver guardado o valor antigo de params – e, antes de qualquer alteração no banco de dados, o backup é obrigatório.
Fontes & mais informações
- Análise e crítica ao changelog – mySites.guru (Phil Taylor)Relato original com os detalhes técnicos
- JoomShaper (fabricante)Baixe a atualização pelo atualizador do Joomla ou na sua conta JoomShaper
As informações oficiais de cada desenvolvedor sempre prevalecem. Esta página reúne de forma neutra informações disponíveis publicamente.
Vulnerabilidades relacionadas
Outras extensões com vulnerabilidades semelhantes. Verifique se alguma delas está instalada no seu site.
Apoiadores deste site
O htprotect.org é um serviço de informação gratuito e independente de qualquer desenvolvedor. Ele conta com o apoio de:

Empresa de hospedagem Joomla da Alemanha, com suporte ativo da comunidade – detectou o primeiro ataque à vulnerabilidade do JCE.
fc-hosting.deEspecializada em limpeza, manutenção e proteção de sites Joomla e WordPress.
website-bereinigung.deApoie este projeto
Você tem um serviço de hospedagem ou trabalha com Joomla e quer apoiar o htprotect.org – e aparecer aqui como apoiador? Cada contribuição ajuda a avisar e a proteger mais rápido quem foi afetado.
Prefere contribuir de forma reservada, sem aparecer na lista? Uma ajuda para a caixinha do café é igualmente bem-vinda.
Fabricação e instalação de placas de obra, tapumes e soluções de fachada – incluindo design e visualização em 3D.
bauschildundservice.deSuporte de TI profissional da República Tcheca – gestão de Windows, administração de domínios e hospedagem de sites.
defendersoft.czPortal de viagens da Alemanha – pacotes de viagem, hotéis e passagens aéreas on-line, com atendimento personalizado de agência de viagens.
onlineweg.deAgência de criação de Brandenburg – webdesign, materiais impressos, fotografia e panoramas em 360°, tudo em um só lugar.
criadero.dePrestadora de serviços de TI de Wächtersbach – sites em Joomla, assistência técnica de computadores, hardware e software.
jahnedv.deConsultoria em segurança da informação de Berlin – análises de segurança, gestão de riscos e ISO 27001 para pequenas e médias empresas.
isari-consult.de