Helix3: vulnerabilități critice de securitate în Joomla
Versiune sigură: Helix3 3.1.2 sau mai nouă · via JoomShaper (account required)
Pe scurt
plg_ajax_helix3)Despre ce este vorba?
Helix3 este framework-ul clasic de șabloane de la JoomShaper și rulează ca plugin de sistem, împreună cu un plugin AJAX (plg_ajax_helix3). În acest plugin AJAX au fost descoperite mai multe vulnerabilități care pot fi accesate prin punctul de acces standard com_ajax fără autentificare.
Sunt descrise, printre altele: accesul de scriere fără autentificare la fișiere (manipularea căii prin acțiunea save), ștergerea oricărui fișier (remove/remove_image), suprascrierea setărilor șablonului (import) și – după autentificare – o escaladare de privilegii până la execuția de cod, deoarece încărcarea de imagini accepta și fișiere .php. La acestea se adaugă probleme de tip XSS stocat și reflectat, precum și o cheie API Google Fonts lăsată în codul sursă.
Corecția este disponibilă din 29 iunie 2026, sub forma versiunii Helix3 3.1.1; între timp a apărut 3.1.2 – actualizați direct la aceasta. La momentul publicării, un număr CVE fusese solicitat, dar nu era încă atribuit; ca raportor este menționat Phil Taylor de la mySites.guru.
Sunt afectat? – Cum verificați
- Deschideți zona de administrare
Conectați-vă în administrarea Joomla (adresa se termină cu
/administrator). - Mergeți la Plugin-uri
Deschideți Sistem›Plugin-uri (alternativ Extensii›Gestionare›Gestionare).
- Filtrați după „Helix3”
Căutați
Helix3sau „System – Helix3 Framework” și citiți numărul de versiune afișat. - Evaluați versiunea
Dacă versiunea este mai mică decât 3.1.2, actualizați – versiunile anterioare 3.1.1 sunt expuse unui risc acut.
Cum remediați vulnerabilitatea
- Deschideți centrul de actualizări
Mergeți la Sistem›Actualizare›Extensii și apăsați Verifică actualizările.
- Actualizați Helix3
Selectați intrarea Helix3 și apăsați Actualizează. Versiunea 3.1.2 este livrată prin serverul de actualizări JoomShaper.
- Verificați rezultatul
Controlați în Sistem›Plugin-uri dacă acum este afișată versiunea 3.1.2 (sau mai nouă).
Sursă oficială: via JoomShaper (account required). Asigurați-vă că aveți cel puțin Helix3 3.1.2 sau mai nouă.
Site-ul a fost deja atacat?
.htaccess) și modificări inexplicabile ale parametrilor stilului de șablon. În caz de dubiu, apelați la curățarea site-ului de către un specialist și schimbați toate parolele.Simptom tipic: defacement prin „Custom Javascript” injectat
Un semn observat frecvent la această vulnerabilitate: atacatorii injectează cod JavaScript malițios direct în opțiunile șablonului Helix3 – în câmpul Custom Code›Custom Javascript. La încărcarea paginii, acest cod suprascrie tot conținutul cu un defacement – de exemplu „Hacked by trenggalek6etar”, „Hacked by antonkill” sau mesaje similare de tipul „Hacked by …”.
document.addEventListener("DOMContentLoaded", function(){
document.title = "hacked by trenggalek6etar";
document.body.innerHTML =
'<div style="position:fixed;inset:0;'
+ 'background:#0a0a0a;z-index:2147483647">'
+ ' … HACKED BY trenggalek6etar … '
+ '</div>';
});
Cum verificați: în administrare, la Extensii›Șabloane›Stiluri›(stilul dvs. Helix3)›Custom Code›Custom Javascript. Dacă găsiți acolo cod străin, precum document.title = "hacked by…" sau document.body.innerHTML = …, site-ul este compromis: ștergeți codul, eliminați cauza prin actualizarea Helix3 și schimbați toate parolele.
Aveți nevoie de ajutor la curățarea site-ului? Găsiți specialiști calificați în Directorul furnizorilor de servicii Joomla.
Restaurarea opțiunilor șablonului dintr-un backup al bazei de date
Helix3 stochează toate opțiunile șablonului (logo, culori, aspect, CSS/JS personalizat …) în format JSON, în coloana params a tabelului #__template_styles – câte un rând pentru fiecare stil. Dacă s-au pierdut în urma unui atac, a unei actualizări eșuate sau a unei resetări accidentale, rescrieți doar acea singură valoare params din backup, nu întregul tabel.
- Identificați stilul activ
Stilurile din frontend au
client_id = 0, iar cel activ are în plushome = 1. Notați-i ID-ul. - Găsiți rândul din backup
În dump, căutați rândul din
#__template_stylescu același nume de șablon. - Salvați valoarea actuală
Copiați mai întâi valoarea
paramsdin rândul activ. - Suprascrieți params
Înlocuiți doar
paramsdin acel singur rând cu valoarea din backup. - Verificați
Pagina principală se încarcă (HTTP 200), iar opțiunile sunt din nou vizibile.
SELECT id, template, home FROM #__template_styles WHERE client_id = 0;
UPDATE #__template_styles SET params = '<JSON din backup>' WHERE id = 12;
Operațiunea este reversibilă atât timp cât ați salvat vechea valoare params – iar înainte de orice modificare în baza de date, un backup este obligatoriu.
Surse & informații suplimentare
- Analiză și critica jurnalului de modificări – mySites.guru (Phil Taylor)Raportul inițial, cu detalii tehnice
- JoomShaper (producător)Actualizarea se obține prin sistemul de actualizări Joomla sau din contul JoomShaper
Prevalează întotdeauna informațiile oficiale ale producătorului respectiv. Această pagină rezumă neutru informațiile disponibile public.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de