HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilități & ghiduri de actualizare
Nou htprotect.app - Administrare centralizată Joomla pentru mai multe site-uri
Vulnerabilitate de securitate

Helix Ultimate – vulnerabilități critice fără autentificare

CriticăCVE: Niciun CVE alocat (raportare: mySites.guru)
Acționați acum
Actualizați imediat Helix Ultimate la 2.2.8 sau mai nou – instalați toate componentele Helix Ultimate (pluginul de sistem și template-ul).

Versiune sigură: Helix Ultimate 2.2.8 sau mai nou · free download via JoomShaper

Pe scurt

Extensia afectată
Helix Ultimate – template & plugin de sistem (JoomShaper)
Producător
Tipul vulnerabilității
Mai multe acțiuni AJAX accesibile fără autentificare și fără verificarea drepturilor: scriere în meniuri (stored XSS), ștergere de fișiere prin path traversal, open redirect și export nesecurizat al template-ului
Versiuni afectate
Toate versiunile anterioare versiunii 2.2.7
Versiune sigură
Helix Ultimate 2.2.8 sau mai nou   Descărcare
Severitate
Critică
CVE
Niciun CVE alocat (raportare: mySites.guru)
Compatibilitate Joomla
Joomla 4 / 5 / 6
Actualizat / publicat
Publicat/corectat: 7 iulie 2026

Despre ce este vorba?

Helix Ultimate este actualul framework de template-uri de la JoomShaper (un template împreună cu un plugin de sistem). El înregistrează un handler AJAX pe care Joomla îl execută prin endpoint-ul standard com_ajax chiar și pentru vizitatori complet anonimi. Înainte de versiunea 2.2.7, mai multe dintre aceste acțiuni își făceau treaba fără să verifice în prealabil autentificarea sau drepturile.

Cea mai gravă este scrierea în setările meniurilor fără autentificare: pentru că conținutul meniului nu era curățat înainte de afișare, pe această cale se poate stoca permanent cod malițios, care se execută apoi în browserele vizitatorilor – și chiar în sesiunea administratorului (stored XSS). La acestea se adaugă o vulnerabilitate de tip path traversal, prin care ștergerile de fișiere puteau ajunge oriunde în directorul Joomla, un open redirect și un export nesecurizat al template-ului.

Corecția este disponibilă din 7 iulie 2026, sub forma Helix Ultimate 2.2.7: aceasta reintroduce verificările lipsă de autentificare și de drepturi în toate acțiunile AJAX, limitează căile fișierelor, validează redirecționările și curăță conținutul afișat al meniurilor. La scurt timp a urmat 2.2.8, cu o mică remediere suplimentară – de aceea actualizați direct la 2.2.8 sau mai nou. Pentru că versiunile 2.2.5 și 2.2.6 nu au existat, orice versiune mai veche este afectată – multe instalări sunt încă pe seria 2.1 sau chiar 1.1. Până acum nu a fost alocat niciun număr CVE.

Helix Ultimate nu este Helix3
Helix Ultimate este framework-ul de template-uri mai nou, cu cod propriu și numerotare proprie a versiunilor. Helix3 este un produs separat, mai vechi, cu propria vulnerabilitate și propria corecție – nu le confundați.
O notă despre transparență
Sistemul de actualizare din Joomla afișează deseori doar un rând vag, „Security Update”, fără să indice gravitatea. Nu vă bazați pe changelog: actualizați întotdeauna imediat extensiile relevante pentru securitate.

Sunt afectat? – Cum verificați

  1. Deschideți zona de administrare

    Conectați-vă la administrarea Joomla (adresa se termină cu /administrator).

  2. Mergeți la Extensii

    Deschideți ExtensiiGestionareGestionare și filtrați după Helix Ultimate.

  3. Citiți versiunea

    Verificați versiunea instalată. Dacă este mai mică decât 2.2.8, actualizați – versiunile mai vechi de 2.2.7 sunt grav vulnerabile.

  4. Căutați urme

    Verificați meniurile și setările mega-meniului pentru linkuri sau scripturi pe care nu le-ați adăugat dumneavoastră, iar lista de utilizatori pentru conturi Super Utilizator necunoscute.

Cum remediați vulnerabilitatea

Înainte de orice actualizare: copie de rezervă
Salvați fișierele și baza de date înainte de a actualiza – astfel puteți reveni la starea anterioară dacă apare o problemă (de ex. cu Akeeba Backup sau prin furnizorul de găzduire).
  1. Deschideți centrul de actualizări

    Mergeți la SistemActualizareExtensii și apăsați Verifică actualizările.

  2. Actualizați toate componentele Helix Ultimate

    Actualizați fiecare intrare Helix Ultimate oferită la 2.2.8 sau mai nou (pluginul de sistem și template-ul, eventual și installerul de template) – nu doar una dintre ele.

  3. Verificați rezultatul

    Confirmați apoi că peste tot apare 2.2.8 (sau o versiune mai nouă).

Instalare manuală (alternativă)
Dacă nu apare nicio actualizare, descărcați pachetul din contul dumneavoastră JoomShaper și instalați-l prin ExtensiiGestionareInstalare. Simpla dezactivare a pluginului nu este suficientă – fișierele rămân pe server, iar endpoint-ul AJAX rămâne accesibil.

Sursă oficială: free download via JoomShaper. Asigurați-vă că aveți cel puțin Helix Ultimate 2.2.8 sau mai nou.

Site-ul a fost deja atacat?

Actualizarea nu anulează un atac deja produs
Actualizarea oprește tentativele următoare, dar nu repară nimic din ce s-a întâmplat. După actualizare verificați: meniurile și mega-meniul, pentru linkuri sau markup injectat; lista de utilizatori, pentru conturi Super Utilizator necunoscute; dacă fișierele de protecție (.htaccess, index.html) mai există; și dacă setările stilurilor de template au fost modificate. Dacă găsiți ceva, asigurați mai întâi dovezile, apoi curățați întregul site și schimbați toate parolele și cheile secrete.

Aveți nevoie de ajutor la curățarea site-ului? Găsiți specialiști calificați în Directorul furnizorilor de servicii Joomla.

Surse & informații suplimentare

Prevalează întotdeauna informațiile oficiale ale producătorului respectiv. Această pagină rezumă neutru informațiile disponibile public.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de