Helix Ultimate – vulnerabilități critice fără autentificare
Versiune sigură: Helix Ultimate 2.2.8 sau mai nou · free download via JoomShaper
Pe scurt
Despre ce este vorba?
Helix Ultimate este actualul framework de template-uri de la JoomShaper (un template împreună cu un plugin de sistem). El înregistrează un handler AJAX pe care Joomla îl execută prin endpoint-ul standard com_ajax chiar și pentru vizitatori complet anonimi. Înainte de versiunea 2.2.7, mai multe dintre aceste acțiuni își făceau treaba fără să verifice în prealabil autentificarea sau drepturile.
Cea mai gravă este scrierea în setările meniurilor fără autentificare: pentru că conținutul meniului nu era curățat înainte de afișare, pe această cale se poate stoca permanent cod malițios, care se execută apoi în browserele vizitatorilor – și chiar în sesiunea administratorului (stored XSS). La acestea se adaugă o vulnerabilitate de tip path traversal, prin care ștergerile de fișiere puteau ajunge oriunde în directorul Joomla, un open redirect și un export nesecurizat al template-ului.
Corecția este disponibilă din 7 iulie 2026, sub forma Helix Ultimate 2.2.7: aceasta reintroduce verificările lipsă de autentificare și de drepturi în toate acțiunile AJAX, limitează căile fișierelor, validează redirecționările și curăță conținutul afișat al meniurilor. La scurt timp a urmat 2.2.8, cu o mică remediere suplimentară – de aceea actualizați direct la 2.2.8 sau mai nou. Pentru că versiunile 2.2.5 și 2.2.6 nu au existat, orice versiune mai veche este afectată – multe instalări sunt încă pe seria 2.1 sau chiar 1.1. Până acum nu a fost alocat niciun număr CVE.
Sunt afectat? – Cum verificați
- Deschideți zona de administrare
Conectați-vă la administrarea Joomla (adresa se termină cu
/administrator). - Mergeți la Extensii
Deschideți Extensii›Gestionare›Gestionare și filtrați după
Helix Ultimate. - Citiți versiunea
Verificați versiunea instalată. Dacă este mai mică decât 2.2.8, actualizați – versiunile mai vechi de 2.2.7 sunt grav vulnerabile.
- Căutați urme
Verificați meniurile și setările mega-meniului pentru linkuri sau scripturi pe care nu le-ați adăugat dumneavoastră, iar lista de utilizatori pentru conturi Super Utilizator necunoscute.
Cum remediați vulnerabilitatea
- Deschideți centrul de actualizări
Mergeți la Sistem›Actualizare›Extensii și apăsați Verifică actualizările.
- Actualizați toate componentele Helix Ultimate
Actualizați fiecare intrare Helix Ultimate oferită la 2.2.8 sau mai nou (pluginul de sistem și template-ul, eventual și installerul de template) – nu doar una dintre ele.
- Verificați rezultatul
Confirmați apoi că peste tot apare 2.2.8 (sau o versiune mai nouă).
Sursă oficială: free download via JoomShaper. Asigurați-vă că aveți cel puțin Helix Ultimate 2.2.8 sau mai nou.
Site-ul a fost deja atacat?
.htaccess, index.html) mai există; și dacă setările stilurilor de template au fost modificate. Dacă găsiți ceva, asigurați mai întâi dovezile, apoi curățați întregul site și schimbați toate parolele și cheile secrete.Aveți nevoie de ajutor la curățarea site-ului? Găsiți specialiști calificați în Directorul furnizorilor de servicii Joomla.
Surse & informații suplimentare
- Analiză detaliată – Website-Bereinigung.deContext tehnic și curățare
- Raportarea inițială – mySites.guruAdvisory-ul care a confirmat vulnerabilitatea
- Joomla Vulnerable Extensions List (VEL)Listă de extensii vulnerabile întreținută de comunitate
Prevalează întotdeauna informațiile oficiale ale producătorului respectiv. Această pagină rezumă neutru informațiile disponibile public.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de