HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilități & ghiduri de actualizare
Nou htprotect.app - Administrare centralizată Joomla pentru mai multe site-uri
Vulnerabilitate de securitate

Helix3: vulnerabilități critice de securitate în Joomla

Critică Exploatată activCVE: Solicitat (raportor: Phil Taylor, mySites.guru)
Acționați acum
Actualizați imediat Helix3 la versiunea 3.1.2 (sau mai nouă).

Versiune sigură: Helix3 3.1.2 sau mai nouă · via JoomShaper (account required)

Pe scurt

Extensia afectată
Helix3 – plugin de sistem & AJAX (plg_ajax_helix3)
Producător
Tipul vulnerabilității
Mai multe vulnerabilități critice: scriere și ștergere de fișiere fără autentificare, suprascrierea setărilor șablonului, escaladare de privilegii până la execuție de cod (încărcare de fișiere PHP), precum și XSS
Versiuni afectate
Toate versiunile anterioare 3.1.1
Versiune sigură
Helix3 3.1.2 sau mai nouă   Descărcare
Severitate
Critică · exploatată activ
CVE
Solicitat (raportor: Phil Taylor, mySites.guru)
Compatibilitate Joomla
Joomla 4 / 5 / 6
Actualizat / publicat
Publicat/corectat: 29 iunie 2026 (raportat: 28 iunie 2026)

Despre ce este vorba?

Helix3 este framework-ul clasic de șabloane de la JoomShaper și rulează ca plugin de sistem, împreună cu un plugin AJAX (plg_ajax_helix3). În acest plugin AJAX au fost descoperite mai multe vulnerabilități care pot fi accesate prin punctul de acces standard com_ajax fără autentificare.

Sunt descrise, printre altele: accesul de scriere fără autentificare la fișiere (manipularea căii prin acțiunea save), ștergerea oricărui fișier (remove/remove_image), suprascrierea setărilor șablonului (import) și – după autentificare – o escaladare de privilegii până la execuția de cod, deoarece încărcarea de imagini accepta și fișiere .php. La acestea se adaugă probleme de tip XSS stocat și reflectat, precum și o cheie API Google Fonts lăsată în codul sursă.

Corecția este disponibilă din 29 iunie 2026, sub forma versiunii Helix3 3.1.1; între timp a apărut 3.1.2 – actualizați direct la aceasta. La momentul publicării, un număr CVE fusese solicitat, dar nu era încă atribuit; ca raportor este menționat Phil Taylor de la mySites.guru.

Helix3 nu este Helix Ultimate
Helix3 este framework-ul mai vechi (plugin de sistem + plugin AJAX). Helix Ultimate este un șablon separat, mai nou, cu bază de cod proprie și numerotare proprie a versiunilor – el nu este afectat de această alertă.
O notă despre transparență
Inițial, intrarea publică din jurnalul de modificări menționa doar „Security Update” – fără nicio indicație privind gravitatea. Nu vă bazați exclusiv pe jurnalele de modificări: actualizați întotdeauna prompt extensiile relevante pentru securitate.

Sunt afectat? – Cum verificați

  1. Deschideți zona de administrare

    Conectați-vă în administrarea Joomla (adresa se termină cu /administrator).

  2. Mergeți la Plugin-uri

    Deschideți SistemPlugin-uri (alternativ ExtensiiGestionareGestionare).

  3. Filtrați după „Helix3”

    Căutați Helix3 sau „System – Helix3 Framework” și citiți numărul de versiune afișat.

  4. Evaluați versiunea

    Dacă versiunea este mai mică decât 3.1.2, actualizați – versiunile anterioare 3.1.1 sunt expuse unui risc acut.

Cum remediați vulnerabilitatea

Înainte de orice actualizare: copie de rezervă
Salvați fișierele și baza de date înainte de a actualiza – astfel puteți reveni la starea anterioară dacă apare o problemă (de ex. cu Akeeba Backup sau prin furnizorul de găzduire).
  1. Deschideți centrul de actualizări

    Mergeți la SistemActualizareExtensii și apăsați Verifică actualizările.

  2. Actualizați Helix3

    Selectați intrarea Helix3 și apăsați Actualizează. Versiunea 3.1.2 este livrată prin serverul de actualizări JoomShaper.

  3. Verificați rezultatul

    Controlați în SistemPlugin-uri dacă acum este afișată versiunea 3.1.2 (sau mai nouă).

Instalare manuală (alternativă)
Dacă nu apare nicio actualizare, descărcați pachetul din contul dvs. JoomShaper și instalați-l prin ExtensiiGestionareInstalare.

Sursă oficială: via JoomShaper (account required). Asigurați-vă că aveți cel puțin Helix3 3.1.2 sau mai nouă.

Site-ul a fost deja atacat?

Actualizarea nu elimină codul malițios deja prezent
Dacă site-ul a rămas neactualizat în intervalul de expunere, verificați după actualizare: fișiere neașteptate în folderul șablonului, fișiere de protecție lipsă (de exemplu .htaccess) și modificări inexplicabile ale parametrilor stilului de șablon. În caz de dubiu, apelați la curățarea site-ului de către un specialist și schimbați toate parolele.

Simptom tipic: defacement prin „Custom Javascript” injectat

Un semn observat frecvent la această vulnerabilitate: atacatorii injectează cod JavaScript malițios direct în opțiunile șablonului Helix3 – în câmpul Custom CodeCustom Javascript. La încărcarea paginii, acest cod suprascrie tot conținutul cu un defacement – de exemplu „Hacked by trenggalek6etar”, „Hacked by antonkill” sau mesaje similare de tipul „Hacked by …”.

HACKED BY TRENGGALEK6ETAR
Așa văd vizitatorii pagina desfigurată (exemplu reconstituit).
document.addEventListener("DOMContentLoaded", function(){
  document.title = "hacked by trenggalek6etar";
  document.body.innerHTML =
    '<div style="position:fixed;inset:0;'
    + 'background:#0a0a0a;z-index:2147483647">'
    + ' … HACKED BY trenggalek6etar … '
    + '</div>';
});
Codul injectat în câmpul Custom Javascript din opțiunile șablonului Helix3.

Cum verificați: în administrare, la ExtensiiȘabloaneStiluri(stilul dvs. Helix3)Custom CodeCustom Javascript. Dacă găsiți acolo cod străin, precum document.title = "hacked by…" sau document.body.innerHTML = …, site-ul este compromis: ștergeți codul, eliminați cauza prin actualizarea Helix3 și schimbați toate parolele.

Aveți nevoie de ajutor la curățarea site-ului? Găsiți specialiști calificați în Directorul furnizorilor de servicii Joomla.

Restaurarea opțiunilor șablonului dintr-un backup al bazei de date

Helix3 stochează toate opțiunile șablonului (logo, culori, aspect, CSS/JS personalizat …) în format JSON, în coloana params a tabelului #__template_styles – câte un rând pentru fiecare stil. Dacă s-au pierdut în urma unui atac, a unei actualizări eșuate sau a unei resetări accidentale, rescrieți doar acea singură valoare params din backup, nu întregul tabel.

  1. Identificați stilul activ

    Stilurile din frontend au client_id = 0, iar cel activ are în plus home = 1. Notați-i ID-ul.

  2. Găsiți rândul din backup

    În dump, căutați rândul din #__template_styles cu același nume de șablon.

  3. Salvați valoarea actuală

    Copiați mai întâi valoarea params din rândul activ.

  4. Suprascrieți params

    Înlocuiți doar params din acel singur rând cu valoarea din backup.

  5. Verificați

    Pagina principală se încarcă (HTTP 200), iar opțiunile sunt din nou vizibile.

SELECT id, template, home FROM #__template_styles WHERE client_id = 0;
UPDATE #__template_styles SET params = '<JSON din backup>' WHERE id = 12;

Operațiunea este reversibilă atât timp cât ați salvat vechea valoare params – iar înainte de orice modificare în baza de date, un backup este obligatoriu.

Surse & informații suplimentare

Prevalează întotdeauna informațiile oficiale ale producătorului respectiv. Această pagină rezumă neutru informațiile disponibile public.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de