HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilidades & guias de atualização
Novo htprotect.app - Gerenciamento centralizado de vários sites Joomla
Vulnerabilidade de segurança

Helix3: vulnerabilidades de segurança críticas no Joomla

Crítica Explorada ativamenteCVE: Solicitado (relator: Phil Taylor, mySites.guru)
Aja agora
Atualize o Helix3 imediatamente para a versão 3.1.2 (ou superior).

Versão segura: Helix3 3.1.2 ou superior · via JoomShaper (account required)

Em resumo

Extensão afetada
Helix3 – plugin de sistema e AJAX (plg_ajax_helix3)
Desenvolvedor
Tipo de vulnerabilidade
Diversas vulnerabilidades críticas: gravação e exclusão de arquivos sem autenticação, sobrescrita das configurações do template, escalonamento de privilégios até a execução de código (upload de PHP) e XSS
Versões afetadas
Todas as versões anteriores à 3.1.1
Versão segura
Helix3 3.1.2 ou superior   Baixar
Gravidade
Crítica · explorada ativamente
CVE
Solicitado (relator: Phil Taylor, mySites.guru)
Compatibilidade com o Joomla
Joomla 4 / 5 / 6
Atualizado / publicado
Publicado/corrigido: 29 de junho de 2026 (relatado: 28 de junho de 2026)

Do que se trata?

O Helix3 é o framework de templates clássico da JoomShaper e funciona como plugin de sistema em conjunto com um plugin AJAX (plg_ajax_helix3). Nesse plugin AJAX foram encontradas várias vulnerabilidades que podem ser acessadas pelo endpoint padrão com_ajax sem autenticação.

Entre as falhas descritas estão: um acesso de gravação sem autenticação a arquivos (manipulação de caminho pela ação save), a exclusão de arquivos arbitrários (remove/remove_image), a sobrescrita das configurações do template (import) e – já com o login feito – um escalonamento de privilégios até a execução de código, porque o upload de imagens também aceitava arquivos .php. Somam-se a isso problemas de XSS armazenado e refletido e uma chave de API do Google Fonts esquecida no código-fonte.

A correção está disponível desde 29 de junho de 2026 como Helix3 3.1.1; desde então saiu a versão 3.1.2, então atualize direto para ela. Na data da divulgação, o número CVE havia sido solicitado, mas ainda não atribuído; o relator indicado é Phil Taylor, da mySites.guru.

Helix3 não é Helix Ultimate
O Helix3 é o framework mais antigo (plugin de sistema + plugin AJAX). O Helix Ultimate é um template separado e mais recente, com base de código e numeração de versões próprias – ele não é afetado por este alerta.
Uma observação sobre transparência
No começo, o registro público do changelog trazia apenas “Security Update”, sem nenhuma indicação de gravidade. Não confie somente nos changelogs: atualize sempre o quanto antes as extensões relevantes para a segurança.

Meu site foi afetado? – Como verificar

  1. Abra o painel administrativo

    Faça login no administrador do Joomla (o endereço termina em /administrator).

  2. Vá até os Plugins

    Abra SistemaPlugins (ou, como alternativa, ExtensõesGerenciarGerenciar).

  3. Filtre por “Helix3”

    Procure por Helix3 ou por “System – Helix3 Framework” e veja o número de versão exibido.

  4. Avalie a versão

    Se a versão for inferior à 3.1.2, atualize – versões anteriores à 3.1.1 são gravemente vulneráveis.

Como corrigir a vulnerabilidade

Antes de cada atualização: faça um backup
Faça backup dos arquivos e do banco de dados antes de atualizar – assim você consegue voltar atrás se algo der errado (por exemplo, com o Akeeba Backup ou pela sua hospedagem).
  1. Abra a central de atualizações

    Vá em SistemaAtualizarExtensões e clique em Verificar atualizações.

  2. Atualize o Helix3

    Selecione o item Helix3 e clique em Atualizar. A versão 3.1.2 é distribuída pelo servidor de atualização da JoomShaper.

  3. Confirme o resultado

    Verifique em SistemaPlugins se agora aparece a 3.1.2 (ou uma versão mais recente).

Instalação manual (alternativa)
Se nenhuma atualização aparecer, baixe o pacote na sua conta JoomShaper e instale-o em ExtensõesGerenciarInstalar.

Download oficial: via JoomShaper (account required). Certifique-se de ter pelo menos Helix3 3.1.2 ou superior.

Seu site já foi atacado?

A atualização não remove o código malicioso já existente
Se o site ficou sem a correção durante a janela de exposição, verifique depois de atualizar: arquivos inesperados na pasta do template, arquivos de proteção ausentes (por exemplo, .htaccess) e alterações inexplicáveis nos parâmetros do estilo do template. Na dúvida, contrate um profissional para fazer a limpeza do site e troque todas as senhas.

Sintoma típico: defacement por meio de “Custom Javascript” injetado

Um sinal observado com frequência nessa falha: os invasores injetam JavaScript malicioso diretamente nas opções do template Helix3 – no campo Custom CodeCustom Javascript. Ao carregar a página, esse código sobrescreve o site inteiro com um defacement – por exemplo “Hacked by trenggalek6etar”, “Hacked by antonkill” ou mensagens parecidas do tipo “Hacked by …”.

HACKED BY TRENGGALEK6ETAR
É assim que os visitantes veem a página (exemplo recriado).
document.addEventListener("DOMContentLoaded", function(){
  document.title = "hacked by trenggalek6etar";
  document.body.innerHTML =
    '<div style="position:fixed;inset:0;'
    + 'background:#0a0a0a;z-index:2147483647">'
    + ' … HACKED BY trenggalek6etar … '
    + '</div>';
});
O código injetado no campo Custom Javascript das opções do template Helix3.

Como verificar: no painel administrativo, em ExtensõesTemplatesEstilos(o seu estilo Helix3)Custom CodeCustom Javascript. Se houver ali código estranho como document.title = "hacked by…" ou document.body.innerHTML = …, o site está comprometido: remova o código, elimine a causa com a atualização do Helix3 e troque todas as senhas.

Precisa de ajuda com a limpeza? Você encontra profissionais qualificados no Diretório de Prestadores de Serviços do Joomla.

Restaurar as opções do template a partir de um backup do banco de dados

O Helix3 guarda todas as opções do template (logotipo, cores, layout, CSS/JS personalizados …) em formato JSON, na coluna params da tabela #__template_styles – uma linha para cada estilo. Se elas se perderam em uma invasão, em uma atualização malsucedida ou em uma redefinição acidental, restaure apenas esse único valor de params a partir de um backup do banco, e não a tabela inteira.

  1. Encontre o estilo ativo

    Os estilos do frontend têm client_id = 0; o ativo tem também home = 1. Anote o ID dele.

  2. Localize a linha no backup

    No dump, procure a linha de #__template_styles com o mesmo nome de template.

  3. Salve o valor atual

    Antes de tudo, copie o valor de params que está agora na linha em produção.

  4. Sobrescreva params

    Substitua somente o params dessa única linha pelo valor do backup.

  5. Verifique

    A página inicial carrega (HTTP 200) e as opções estão de volta.

SELECT id, template, home FROM #__template_styles WHERE client_id = 0;
UPDATE #__template_styles SET params = '<JSON do backup>' WHERE id = 12;

A operação é reversível enquanto você tiver guardado o valor antigo de params – e, antes de qualquer alteração no banco de dados, o backup é obrigatório.

Fontes & mais informações

As informações oficiais de cada desenvolvedor sempre prevalecem. Esta página reúne de forma neutra informações disponíveis publicamente.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de