Helix Ultimate – vulnerabilități critice fără autentificare
Versiune sigură: Helix Ultimate 2.2.8 sau mai nou · free download via JoomShaper
Pe scurt
Despre ce este vorba?
Helix Ultimate este actualul framework de template-uri de la JoomShaper (un template împreună cu un plugin de sistem). El înregistrează un handler AJAX pe care Joomla îl execută prin endpoint-ul standard com_ajax chiar și pentru vizitatori complet anonimi. Înainte de versiunea 2.2.7, mai multe dintre aceste acțiuni își făceau treaba fără să verifice în prealabil autentificarea sau drepturile.
Cea mai gravă este scrierea în setările meniurilor fără autentificare: pentru că conținutul meniului nu era curățat înainte de afișare, pe această cale se poate stoca permanent cod malițios, care se execută apoi în browserele vizitatorilor – și chiar în sesiunea administratorului (stored XSS). La acestea se adaugă o vulnerabilitate de tip path traversal, prin care ștergerile de fișiere puteau ajunge oriunde în directorul Joomla, un open redirect și un export nesecurizat al template-ului.
Corecția este disponibilă din 7 iulie 2026, sub forma Helix Ultimate 2.2.7: aceasta reintroduce verificările lipsă de autentificare și de drepturi în toate acțiunile AJAX, limitează căile fișierelor, validează redirecționările și curăță conținutul afișat al meniurilor. La scurt timp a urmat 2.2.8, cu o mică remediere suplimentară – de aceea actualizați direct la 2.2.8 sau mai nou. Pentru că versiunile 2.2.5 și 2.2.6 nu au existat, orice versiune mai veche este afectată – multe instalări sunt încă pe seria 2.1 sau chiar 1.1. Până acum nu a fost alocat niciun număr CVE.
Sunt afectat? – Cum verificați
- Deschideți zona de administrare
Conectați-vă la administrarea Joomla (adresa se termină cu
/administrator). - Mergeți la Extensii
Deschideți Extensii›Gestionare›Gestionare și filtrați după
Helix Ultimate. - Citiți versiunea
Verificați versiunea instalată. Dacă este mai mică decât 2.2.8, actualizați – versiunile mai vechi de 2.2.7 sunt grav vulnerabile.
- Căutați urme
Verificați meniurile și setările mega-meniului pentru linkuri sau scripturi pe care nu le-ați adăugat dumneavoastră, iar lista de utilizatori pentru conturi Super Utilizator necunoscute.
Cum remediați vulnerabilitatea
- Deschideți centrul de actualizări
Mergeți la Sistem›Actualizare›Extensii și apăsați Verifică actualizările.
- Actualizați toate componentele Helix Ultimate
Actualizați fiecare intrare Helix Ultimate oferită la 2.2.8 sau mai nou (pluginul de sistem și template-ul, eventual și installerul de template) – nu doar una dintre ele.
- Verificați rezultatul
Confirmați apoi că peste tot apare 2.2.8 (sau o versiune mai nouă).
Sursă oficială: free download via JoomShaper. Asigurați-vă că aveți cel puțin Helix Ultimate 2.2.8 sau mai nou.
Site-ul a fost deja atacat?
.htaccess, index.html) mai există; și dacă setările stilurilor de template au fost modificate. Dacă găsiți ceva, asigurați mai întâi dovezile, apoi curățați întregul site și schimbați toate parolele și cheile secrete.Aveți nevoie de ajutor la curățarea site-ului? Găsiți specialiști calificați în Directorul furnizorilor de servicii Joomla.
Surse & informații suplimentare
- Analiză detaliată – Website-Bereinigung.deContext tehnic și curățare
- Raportarea inițială – mySites.guruAdvisory-ul care a confirmat vulnerabilitatea
- Joomla Vulnerable Extensions List (VEL)Listă de extensii vulnerabile întreținută de comunitate
Prevalează întotdeauna informațiile oficiale ale producătorului respectiv. Această pagină rezumă neutru informațiile disponibile public.
Vulnerabilități similare
Alte extensii cu vulnerabilități comparabile. Verificați dacă vreuna dintre ele este instalată pe site-ul dumneavoastră.
Susținătorii acestui site
htprotect.org este un serviciu de informare gratuit și independent de producători. Este susținut de:

Furnizor german de găzduire Joomla, cu suport activ pentru comunitate – a descoperit primul atac asupra vulnerabilității JCE.
fc-hosting.deSpecializată în curățarea, întreținerea și securizarea site-urilor Joomla și WordPress.
website-bereinigung.deSusțineți acest proiect
Oferiți servicii de găzduire sau servicii Joomla și doriți să sprijiniți htprotect.org – și să apăreți aici ca susținător? Fiecare contribuție ne ajută să îi avertizăm și să îi protejăm mai repede pe cei afectați.
Preferați să contribuiți discret, fără să apăreți în listă? Ne bucurăm la fel de mult și de o mică contribuție la fondul de cafea.
Producție și montaj de panouri de șantier, împrejmuiri de șantier și soluții de fațadă – inclusiv design și vizualizare 3D.
bauschildundservice.deSuport IT profesionist din Cehia – administrare Windows, administrare de domenii și găzduire web.
defendersoft.czPortal de turism din Germania – pachete de vacanță, hoteluri și zboruri online, cu consiliere personală de agenție de turism.
onlineweg.deAgenție de creație din Brandenburg – web design, materiale tipărite, fotografie și panorame 360°, toate de la un singur furnizor.
criadero.deFurnizor de servicii IT din Wächtersbach – site-uri Joomla, service PC, hardware și software.
jahnedv.deConsultanță în securitatea informației din Berlin – analize de securitate, managementul riscurilor și ISO 27001 pentru IMM-uri.
isari-consult.de