HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilidades & guias de atualização
Novo htprotect.app - Gerenciamento centralizado de vários sites Joomla
Vulnerabilidade de segurança

Helix3: vulnerabilidades de segurança críticas no Joomla

Crítica Explorada ativamenteCVE: Solicitado (relator: Phil Taylor, mySites.guru)
Aja agora
Atualize o Helix3 imediatamente para a versão 3.1.2 (ou superior).

Versão segura: Helix3 3.1.2 ou superior · via JoomShaper (account required)

Em resumo

Extensão afetada
Helix3 – plugin de sistema e AJAX (plg_ajax_helix3)
Desenvolvedor
Tipo de vulnerabilidade
Diversas vulnerabilidades críticas: gravação e exclusão de arquivos sem autenticação, sobrescrita das configurações do template, escalonamento de privilégios até a execução de código (upload de PHP) e XSS
Versões afetadas
Todas as versões anteriores à 3.1.1
Versão segura
Helix3 3.1.2 ou superior   Baixar
Gravidade
Crítica · explorada ativamente
CVE
Solicitado (relator: Phil Taylor, mySites.guru)
Compatibilidade com o Joomla
Joomla 4 / 5 / 6
Atualizado / publicado
Publicado/corrigido: 29 de junho de 2026 (relatado: 28 de junho de 2026)

Do que se trata?

O Helix3 é o framework de templates clássico da JoomShaper e funciona como plugin de sistema em conjunto com um plugin AJAX (plg_ajax_helix3). Nesse plugin AJAX foram encontradas várias vulnerabilidades que podem ser acessadas pelo endpoint padrão com_ajax sem autenticação.

Entre as falhas descritas estão: um acesso de gravação sem autenticação a arquivos (manipulação de caminho pela ação save), a exclusão de arquivos arbitrários (remove/remove_image), a sobrescrita das configurações do template (import) e – já com o login feito – um escalonamento de privilégios até a execução de código, porque o upload de imagens também aceitava arquivos .php. Somam-se a isso problemas de XSS armazenado e refletido e uma chave de API do Google Fonts esquecida no código-fonte.

A correção está disponível desde 29 de junho de 2026 como Helix3 3.1.1; desde então saiu a versão 3.1.2, então atualize direto para ela. Na data da divulgação, o número CVE havia sido solicitado, mas ainda não atribuído; o relator indicado é Phil Taylor, da mySites.guru.

Helix3 não é Helix Ultimate
O Helix3 é o framework mais antigo (plugin de sistema + plugin AJAX). O Helix Ultimate é um template separado e mais recente, com base de código e numeração de versões próprias – ele não é afetado por este alerta.
Uma observação sobre transparência
No começo, o registro público do changelog trazia apenas “Security Update”, sem nenhuma indicação de gravidade. Não confie somente nos changelogs: atualize sempre o quanto antes as extensões relevantes para a segurança.

Meu site foi afetado? – Como verificar

  1. Abra o painel administrativo

    Faça login no administrador do Joomla (o endereço termina em /administrator).

  2. Vá até os Plugins

    Abra SistemaPlugins (ou, como alternativa, ExtensõesGerenciarGerenciar).

  3. Filtre por “Helix3”

    Procure por Helix3 ou por “System – Helix3 Framework” e veja o número de versão exibido.

  4. Avalie a versão

    Se a versão for inferior à 3.1.2, atualize – versões anteriores à 3.1.1 são gravemente vulneráveis.

Como corrigir a vulnerabilidade

Antes de cada atualização: faça um backup
Faça backup dos arquivos e do banco de dados antes de atualizar – assim você consegue voltar atrás se algo der errado (por exemplo, com o Akeeba Backup ou pela sua hospedagem).
  1. Abra a central de atualizações

    Vá em SistemaAtualizarExtensões e clique em Verificar atualizações.

  2. Atualize o Helix3

    Selecione o item Helix3 e clique em Atualizar. A versão 3.1.2 é distribuída pelo servidor de atualização da JoomShaper.

  3. Confirme o resultado

    Verifique em SistemaPlugins se agora aparece a 3.1.2 (ou uma versão mais recente).

Instalação manual (alternativa)
Se nenhuma atualização aparecer, baixe o pacote na sua conta JoomShaper e instale-o em ExtensõesGerenciarInstalar.

Download oficial: via JoomShaper (account required). Certifique-se de ter pelo menos Helix3 3.1.2 ou superior.

Seu site já foi atacado?

A atualização não remove o código malicioso já existente
Se o site ficou sem a correção durante a janela de exposição, verifique depois de atualizar: arquivos inesperados na pasta do template, arquivos de proteção ausentes (por exemplo, .htaccess) e alterações inexplicáveis nos parâmetros do estilo do template. Na dúvida, contrate um profissional para fazer a limpeza do site e troque todas as senhas.

Sintoma típico: defacement por meio de “Custom Javascript” injetado

Um sinal observado com frequência nessa falha: os invasores injetam JavaScript malicioso diretamente nas opções do template Helix3 – no campo Custom CodeCustom Javascript. Ao carregar a página, esse código sobrescreve o site inteiro com um defacement – por exemplo “Hacked by trenggalek6etar”, “Hacked by antonkill” ou mensagens parecidas do tipo “Hacked by …”.

HACKED BY TRENGGALEK6ETAR
É assim que os visitantes veem a página (exemplo recriado).
document.addEventListener("DOMContentLoaded", function(){
  document.title = "hacked by trenggalek6etar";
  document.body.innerHTML =
    '<div style="position:fixed;inset:0;'
    + 'background:#0a0a0a;z-index:2147483647">'
    + ' … HACKED BY trenggalek6etar … '
    + '</div>';
});
O código injetado no campo Custom Javascript das opções do template Helix3.

Como verificar: no painel administrativo, em ExtensõesTemplatesEstilos(o seu estilo Helix3)Custom CodeCustom Javascript. Se houver ali código estranho como document.title = "hacked by…" ou document.body.innerHTML = …, o site está comprometido: remova o código, elimine a causa com a atualização do Helix3 e troque todas as senhas.

Precisa de ajuda com a limpeza? Você encontra profissionais qualificados no Diretório de Prestadores de Serviços do Joomla.

Restaurar as opções do template a partir de um backup do banco de dados

O Helix3 guarda todas as opções do template (logotipo, cores, layout, CSS/JS personalizados …) em formato JSON, na coluna params da tabela #__template_styles – uma linha para cada estilo. Se elas se perderam em uma invasão, em uma atualização malsucedida ou em uma redefinição acidental, restaure apenas esse único valor de params a partir de um backup do banco, e não a tabela inteira.

  1. Encontre o estilo ativo

    Os estilos do frontend têm client_id = 0; o ativo tem também home = 1. Anote o ID dele.

  2. Localize a linha no backup

    No dump, procure a linha de #__template_styles com o mesmo nome de template.

  3. Salve o valor atual

    Antes de tudo, copie o valor de params que está agora na linha em produção.

  4. Sobrescreva params

    Substitua somente o params dessa única linha pelo valor do backup.

  5. Verifique

    A página inicial carrega (HTTP 200) e as opções estão de volta.

SELECT id, template, home FROM #__template_styles WHERE client_id = 0;
UPDATE #__template_styles SET params = '<JSON do backup>' WHERE id = 12;

A operação é reversível enquanto você tiver guardado o valor antigo de params – e, antes de qualquer alteração no banco de dados, o backup é obrigatório.

Fontes & mais informações

As informações oficiais de cada desenvolvedor sempre prevalecem. Esta página reúne de forma neutra informações disponíveis publicamente.

Vulnerabilidades relacionadas

Outras extensões com vulnerabilidades semelhantes. Verifique se alguma delas está instalada no seu site.

SP Page BuilderCríticaexplorada ativamente
JoomShaperSaiba mais
Helix UltimateCrítica
JoomShaperSaiba mais
Astroid FrameworkCríticaexplorada ativamente
TemPlazaSaiba mais
Apoiadores

Apoiadores deste site

O htprotect.org é um serviço de informação gratuito e independente de qualquer desenvolvedor. Ele conta com o apoio de:

Hospedagem & comunidade
FC-Hosting

Empresa de hospedagem Joomla da Alemanha, com suporte ativo da comunidade – detectou o primeiro ataque à vulnerabilidade do JCE.

fc-hosting.de
Idealizador & mantenedor
Website-Bereinigung.de

Especializada em limpeza, manutenção e proteção de sites Joomla e WordPress.

website-bereinigung.de

Apoie este projeto

Você tem um serviço de hospedagem ou trabalha com Joomla e quer apoiar o htprotect.org – e aparecer aqui como apoiador? Cada contribuição ajuda a avisar e a proteger mais rápido quem foi afetado.

Prefere contribuir de forma reservada, sem aparecer na lista? Uma ajuda para a caixinha do café é igualmente bem-vinda.

Apoiar o HTProtect agora
Bauschild & Service

Fabricação e instalação de placas de obra, tapumes e soluções de fachada – incluindo design e visualização em 3D.

bauschildundservice.de
IT Specialista

Suporte de TI profissional da República Tcheca – gestão de Windows, administração de domínios e hospedagem de sites.

defendersoft.cz
onlineweg.de

Portal de viagens da Alemanha – pacotes de viagem, hotéis e passagens aéreas on-line, com atendimento personalizado de agência de viagens.

onlineweg.de
Criadero

Agência de criação de Brandenburg – webdesign, materiais impressos, fotografia e panoramas em 360°, tudo em um só lugar.

criadero.de
Jahn EDV-Dienst GmbH

Prestadora de serviços de TI de Wächtersbach – sites em Joomla, assistência técnica de computadores, hardware e software.

jahnedv.de
IsariConsult

Consultoria em segurança da informação de Berlin – análises de segurança, gestão de riscos e ISO 27001 para pequenas e médias empresas.

isari-consult.de