Helix3: vulnerabilități critice de securitate în Joomla
Versiune sigură: Helix3 3.1.2 sau mai nouă · via JoomShaper (account required)
Pe scurt
plg_ajax_helix3)Despre ce este vorba?
Helix3 este framework-ul clasic de șabloane de la JoomShaper și rulează ca plugin de sistem, împreună cu un plugin AJAX (plg_ajax_helix3). În acest plugin AJAX au fost descoperite mai multe vulnerabilități care pot fi accesate prin punctul de acces standard com_ajax fără autentificare.
Sunt descrise, printre altele: accesul de scriere fără autentificare la fișiere (manipularea căii prin acțiunea save), ștergerea oricărui fișier (remove/remove_image), suprascrierea setărilor șablonului (import) și – după autentificare – o escaladare de privilegii până la execuția de cod, deoarece încărcarea de imagini accepta și fișiere .php. La acestea se adaugă probleme de tip XSS stocat și reflectat, precum și o cheie API Google Fonts lăsată în codul sursă.
Corecția este disponibilă din 29 iunie 2026, sub forma versiunii Helix3 3.1.1; între timp a apărut 3.1.2 – actualizați direct la aceasta. La momentul publicării, un număr CVE fusese solicitat, dar nu era încă atribuit; ca raportor este menționat Phil Taylor de la mySites.guru.
Sunt afectat? – Cum verificați
- Deschideți zona de administrare
Conectați-vă în administrarea Joomla (adresa se termină cu
/administrator). - Mergeți la Plugin-uri
Deschideți Sistem›Plugin-uri (alternativ Extensii›Gestionare›Gestionare).
- Filtrați după „Helix3”
Căutați
Helix3sau „System – Helix3 Framework” și citiți numărul de versiune afișat. - Evaluați versiunea
Dacă versiunea este mai mică decât 3.1.2, actualizați – versiunile anterioare 3.1.1 sunt expuse unui risc acut.
Cum remediați vulnerabilitatea
- Deschideți centrul de actualizări
Mergeți la Sistem›Actualizare›Extensii și apăsați Verifică actualizările.
- Actualizați Helix3
Selectați intrarea Helix3 și apăsați Actualizează. Versiunea 3.1.2 este livrată prin serverul de actualizări JoomShaper.
- Verificați rezultatul
Controlați în Sistem›Plugin-uri dacă acum este afișată versiunea 3.1.2 (sau mai nouă).
Sursă oficială: via JoomShaper (account required). Asigurați-vă că aveți cel puțin Helix3 3.1.2 sau mai nouă.
Site-ul a fost deja atacat?
.htaccess) și modificări inexplicabile ale parametrilor stilului de șablon. În caz de dubiu, apelați la curățarea site-ului de către un specialist și schimbați toate parolele.Simptom tipic: defacement prin „Custom Javascript” injectat
Un semn observat frecvent la această vulnerabilitate: atacatorii injectează cod JavaScript malițios direct în opțiunile șablonului Helix3 – în câmpul Custom Code›Custom Javascript. La încărcarea paginii, acest cod suprascrie tot conținutul cu un defacement – de exemplu „Hacked by trenggalek6etar”, „Hacked by antonkill” sau mesaje similare de tipul „Hacked by …”.
document.addEventListener("DOMContentLoaded", function(){
document.title = "hacked by trenggalek6etar";
document.body.innerHTML =
'<div style="position:fixed;inset:0;'
+ 'background:#0a0a0a;z-index:2147483647">'
+ ' … HACKED BY trenggalek6etar … '
+ '</div>';
});
Cum verificați: în administrare, la Extensii›Șabloane›Stiluri›(stilul dvs. Helix3)›Custom Code›Custom Javascript. Dacă găsiți acolo cod străin, precum document.title = "hacked by…" sau document.body.innerHTML = …, site-ul este compromis: ștergeți codul, eliminați cauza prin actualizarea Helix3 și schimbați toate parolele.
Aveți nevoie de ajutor la curățarea site-ului? Găsiți specialiști calificați în Directorul furnizorilor de servicii Joomla.
Restaurarea opțiunilor șablonului dintr-un backup al bazei de date
Helix3 stochează toate opțiunile șablonului (logo, culori, aspect, CSS/JS personalizat …) în format JSON, în coloana params a tabelului #__template_styles – câte un rând pentru fiecare stil. Dacă s-au pierdut în urma unui atac, a unei actualizări eșuate sau a unei resetări accidentale, rescrieți doar acea singură valoare params din backup, nu întregul tabel.
- Identificați stilul activ
Stilurile din frontend au
client_id = 0, iar cel activ are în plushome = 1. Notați-i ID-ul. - Găsiți rândul din backup
În dump, căutați rândul din
#__template_stylescu același nume de șablon. - Salvați valoarea actuală
Copiați mai întâi valoarea
paramsdin rândul activ. - Suprascrieți params
Înlocuiți doar
paramsdin acel singur rând cu valoarea din backup. - Verificați
Pagina principală se încarcă (HTTP 200), iar opțiunile sunt din nou vizibile.
SELECT id, template, home FROM #__template_styles WHERE client_id = 0;
UPDATE #__template_styles SET params = '<JSON din backup>' WHERE id = 12;
Operațiunea este reversibilă atât timp cât ați salvat vechea valoare params – iar înainte de orice modificare în baza de date, un backup este obligatoriu.
Surse & informații suplimentare
- Analiză și critica jurnalului de modificări – mySites.guru (Phil Taylor)Raportul inițial, cu detalii tehnice
- JoomShaper (producător)Actualizarea se obține prin sistemul de actualizări Joomla sau din contul JoomShaper
Prevalează întotdeauna informațiile oficiale ale producătorului respectiv. Această pagină rezumă neutru informațiile disponibile public.
Vulnerabilități similare
Alte extensii cu vulnerabilități comparabile. Verificați dacă vreuna dintre ele este instalată pe site-ul dumneavoastră.
Susținătorii acestui site
htprotect.org este un serviciu de informare gratuit și independent de producători. Este susținut de:

Furnizor german de găzduire Joomla, cu suport activ pentru comunitate – a descoperit primul atac asupra vulnerabilității JCE.
fc-hosting.deSpecializată în curățarea, întreținerea și securizarea site-urilor Joomla și WordPress.
website-bereinigung.deSusțineți acest proiect
Oferiți servicii de găzduire sau servicii Joomla și doriți să sprijiniți htprotect.org – și să apăreți aici ca susținător? Fiecare contribuție ne ajută să îi avertizăm și să îi protejăm mai repede pe cei afectați.
Preferați să contribuiți discret, fără să apăreți în listă? Ne bucurăm la fel de mult și de o mică contribuție la fondul de cafea.
Producție și montaj de panouri de șantier, împrejmuiri de șantier și soluții de fațadă – inclusiv design și vizualizare 3D.
bauschildundservice.deSuport IT profesionist din Cehia – administrare Windows, administrare de domenii și găzduire web.
defendersoft.czPortal de turism din Germania – pachete de vacanță, hoteluri și zboruri online, cu consiliere personală de agenție de turism.
onlineweg.deAgenție de creație din Brandenburg – web design, materiale tipărite, fotografie și panorame 360°, toate de la un singur furnizor.
criadero.deFurnizor de servicii IT din Wächtersbach – site-uri Joomla, service PC, hardware și software.
jahnedv.deConsultanță în securitatea informației din Berlin – analize de securitate, managementul riscurilor și ISO 27001 pentru IMM-uri.
isari-consult.de