HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilități & ghiduri de actualizare
Nou htprotect.app - Administrare centralizată Joomla pentru mai multe site-uri
Vulnerabilitate de securitate

Helix Ultimate – vulnerabilități critice fără autentificare

CriticăCVE: Niciun CVE alocat (raportare: mySites.guru)
Acționați acum
Actualizați imediat Helix Ultimate la 2.2.8 sau mai nou – instalați toate componentele Helix Ultimate (pluginul de sistem și template-ul).

Versiune sigură: Helix Ultimate 2.2.8 sau mai nou · free download via JoomShaper

Pe scurt

Extensia afectată
Helix Ultimate – template & plugin de sistem (JoomShaper)
Producător
Tipul vulnerabilității
Mai multe acțiuni AJAX accesibile fără autentificare și fără verificarea drepturilor: scriere în meniuri (stored XSS), ștergere de fișiere prin path traversal, open redirect și export nesecurizat al template-ului
Versiuni afectate
Toate versiunile anterioare versiunii 2.2.7
Versiune sigură
Helix Ultimate 2.2.8 sau mai nou   Descărcare
Severitate
Critică
CVE
Niciun CVE alocat (raportare: mySites.guru)
Compatibilitate Joomla
Joomla 4 / 5 / 6
Actualizat / publicat
Publicat/corectat: 7 iulie 2026

Despre ce este vorba?

Helix Ultimate este actualul framework de template-uri de la JoomShaper (un template împreună cu un plugin de sistem). El înregistrează un handler AJAX pe care Joomla îl execută prin endpoint-ul standard com_ajax chiar și pentru vizitatori complet anonimi. Înainte de versiunea 2.2.7, mai multe dintre aceste acțiuni își făceau treaba fără să verifice în prealabil autentificarea sau drepturile.

Cea mai gravă este scrierea în setările meniurilor fără autentificare: pentru că conținutul meniului nu era curățat înainte de afișare, pe această cale se poate stoca permanent cod malițios, care se execută apoi în browserele vizitatorilor – și chiar în sesiunea administratorului (stored XSS). La acestea se adaugă o vulnerabilitate de tip path traversal, prin care ștergerile de fișiere puteau ajunge oriunde în directorul Joomla, un open redirect și un export nesecurizat al template-ului.

Corecția este disponibilă din 7 iulie 2026, sub forma Helix Ultimate 2.2.7: aceasta reintroduce verificările lipsă de autentificare și de drepturi în toate acțiunile AJAX, limitează căile fișierelor, validează redirecționările și curăță conținutul afișat al meniurilor. La scurt timp a urmat 2.2.8, cu o mică remediere suplimentară – de aceea actualizați direct la 2.2.8 sau mai nou. Pentru că versiunile 2.2.5 și 2.2.6 nu au existat, orice versiune mai veche este afectată – multe instalări sunt încă pe seria 2.1 sau chiar 1.1. Până acum nu a fost alocat niciun număr CVE.

Helix Ultimate nu este Helix3
Helix Ultimate este framework-ul de template-uri mai nou, cu cod propriu și numerotare proprie a versiunilor. Helix3 este un produs separat, mai vechi, cu propria vulnerabilitate și propria corecție – nu le confundați.
O notă despre transparență
Sistemul de actualizare din Joomla afișează deseori doar un rând vag, „Security Update”, fără să indice gravitatea. Nu vă bazați pe changelog: actualizați întotdeauna imediat extensiile relevante pentru securitate.

Sunt afectat? – Cum verificați

  1. Deschideți zona de administrare

    Conectați-vă la administrarea Joomla (adresa se termină cu /administrator).

  2. Mergeți la Extensii

    Deschideți ExtensiiGestionareGestionare și filtrați după Helix Ultimate.

  3. Citiți versiunea

    Verificați versiunea instalată. Dacă este mai mică decât 2.2.8, actualizați – versiunile mai vechi de 2.2.7 sunt grav vulnerabile.

  4. Căutați urme

    Verificați meniurile și setările mega-meniului pentru linkuri sau scripturi pe care nu le-ați adăugat dumneavoastră, iar lista de utilizatori pentru conturi Super Utilizator necunoscute.

Cum remediați vulnerabilitatea

Înainte de orice actualizare: copie de rezervă
Salvați fișierele și baza de date înainte de a actualiza – astfel puteți reveni la starea anterioară dacă apare o problemă (de ex. cu Akeeba Backup sau prin furnizorul de găzduire).
  1. Deschideți centrul de actualizări

    Mergeți la SistemActualizareExtensii și apăsați Verifică actualizările.

  2. Actualizați toate componentele Helix Ultimate

    Actualizați fiecare intrare Helix Ultimate oferită la 2.2.8 sau mai nou (pluginul de sistem și template-ul, eventual și installerul de template) – nu doar una dintre ele.

  3. Verificați rezultatul

    Confirmați apoi că peste tot apare 2.2.8 (sau o versiune mai nouă).

Instalare manuală (alternativă)
Dacă nu apare nicio actualizare, descărcați pachetul din contul dumneavoastră JoomShaper și instalați-l prin ExtensiiGestionareInstalare. Simpla dezactivare a pluginului nu este suficientă – fișierele rămân pe server, iar endpoint-ul AJAX rămâne accesibil.

Sursă oficială: free download via JoomShaper. Asigurați-vă că aveți cel puțin Helix Ultimate 2.2.8 sau mai nou.

Site-ul a fost deja atacat?

Actualizarea nu anulează un atac deja produs
Actualizarea oprește tentativele următoare, dar nu repară nimic din ce s-a întâmplat. După actualizare verificați: meniurile și mega-meniul, pentru linkuri sau markup injectat; lista de utilizatori, pentru conturi Super Utilizator necunoscute; dacă fișierele de protecție (.htaccess, index.html) mai există; și dacă setările stilurilor de template au fost modificate. Dacă găsiți ceva, asigurați mai întâi dovezile, apoi curățați întregul site și schimbați toate parolele și cheile secrete.

Aveți nevoie de ajutor la curățarea site-ului? Găsiți specialiști calificați în Directorul furnizorilor de servicii Joomla.

Surse & informații suplimentare

Prevalează întotdeauna informațiile oficiale ale producătorului respectiv. Această pagină rezumă neutru informațiile disponibile public.

Vulnerabilități similare

Alte extensii cu vulnerabilități comparabile. Verificați dacă vreuna dintre ele este instalată pe site-ul dumneavoastră.

Helix3 FrameworkCriticăexploatată activ
SP Page BuilderCriticăexploatată activ
JCE EditorCriticăexploatată activ
JoomlaContentEditorAflați mai multe
Susținători

Susținătorii acestui site

htprotect.org este un serviciu de informare gratuit și independent de producători. Este susținut de:

Găzduire & comunitate
FC-Hosting

Furnizor german de găzduire Joomla, cu suport activ pentru comunitate – a descoperit primul atac asupra vulnerabilității JCE.

fc-hosting.de
Inițiator & operator
Website-Bereinigung.de

Specializată în curățarea, întreținerea și securizarea site-urilor Joomla și WordPress.

website-bereinigung.de

Susțineți acest proiect

Oferiți servicii de găzduire sau servicii Joomla și doriți să sprijiniți htprotect.org – și să apăreți aici ca susținător? Fiecare contribuție ne ajută să îi avertizăm și să îi protejăm mai repede pe cei afectați.

Preferați să contribuiți discret, fără să apăreți în listă? Ne bucurăm la fel de mult și de o mică contribuție la fondul de cafea.

Susțineți HTProtect acum
Bauschild & Service

Producție și montaj de panouri de șantier, împrejmuiri de șantier și soluții de fațadă – inclusiv design și vizualizare 3D.

bauschildundservice.de
IT Specialista

Suport IT profesionist din Cehia – administrare Windows, administrare de domenii și găzduire web.

defendersoft.cz
onlineweg.de

Portal de turism din Germania – pachete de vacanță, hoteluri și zboruri online, cu consiliere personală de agenție de turism.

onlineweg.de
Criadero

Agenție de creație din Brandenburg – web design, materiale tipărite, fotografie și panorame 360°, toate de la un singur furnizor.

criadero.de
Jahn EDV-Dienst GmbH

Furnizor de servicii IT din Wächtersbach – site-uri Joomla, service PC, hardware și software.

jahnedv.de
IsariConsult

Consultanță în securitatea informației din Berlin – analize de securitate, managementul riscurilor și ISO 27001 pentru IMM-uri.

isari-consult.de