Helix Ultimate до 2.2.7: критическая уязвимость Joomla
Безопасная версия: Helix Ultimate 2.2.8 или новее · free download via JoomShaper
Коротко о главном
В чём суть уязвимости?
Helix Ultimate — актуальный фреймворк шаблонов JoomShaper: шаблон вместе с системным плагином. Он регистрирует AJAX-обработчик, который Joomla выполняет через стандартный эндпоинт com_ajax даже для полностью анонимных посетителей. До версии 2.2.7 некоторые из этих действий делали свою работу, не проверяя ни вход в систему, ни права доступа.
Тяжелее всего — запись в настройки меню без аутентификации: содержимое меню не очищалось перед выводом, поэтому через него можно навсегда сохранить вредоносный скрипт, который затем выполняется в браузерах посетителей и даже в сессии администратора (хранимый XSS). К этому добавляются уязвимость типа path traversal, из-за которой удаление файлов могло дотянуться до любого места внутри каталога Joomla, открытое перенаправление и незащищённый экспорт шаблона.
Исправление доступно с 7 июля 2026 года в виде версии Helix Ultimate 2.2.7: она возвращает недостающие проверки входа и прав во все AJAX-действия, ограничивает пути к файлам, проверяет перенаправления и очищает вывод меню. Вскоре вышла 2.2.8 с небольшой доработкой — поэтому обновляйтесь сразу до 2.2.8 или новее. Поскольку версий 2.2.5 и 2.2.6 не существовало, уязвима любая более ранняя версия — многие сайты до сих пор работают на ветке 2.1 или даже 1.1. Номер CVE пока не присвоен.
Мой сайт уязвим? – Как это проверить
- Откройте панель управления
Войдите в панель управления Joomla (адрес заканчивается на
/administrator). - Перейдите к расширениям
Откройте Расширения›Управление›Управление и отфильтруйте список по
Helix Ultimate. - Проверьте версию
Посмотрите установленную версию. Если она ниже 2.2.8, обновите расширение — версии до 2.2.7 уязвимы прямо сейчас.
- Поищите следы взлома
Проверьте меню и настройки мегаменю на посторонние ссылки и скрипты, а список пользователей — на неизвестные учётные записи суперпользователя.
Как закрыть уязвимость
- Откройте центр обновлений
Перейдите в Система›Обновление›Расширения и нажмите Проверить обновления.
- Обновите все составляющие Helix Ultimate
Обновите каждую предложенную запись Helix Ultimate до версии 2.2.8 или новее (системный плагин и шаблон, при наличии — установщик шаблона), а не только одну из них.
- Убедитесь, что обновление прошло
После этого проверьте, что везде отображается версия 2.2.8 (или новее).
Официальный источник: free download via JoomShaper. Убедитесь, что установлена версия не ниже Helix Ultimate 2.2.8 или новее.
Сайт уже взломали?
.htaccess, index.html) и не менялись ли настройки стиля шаблона. Если что-то нашлось, сначала сохраните доказательства, затем полностью очистите сайт и смените все пароли и секретные ключи.Нужна помощь с очисткой сайта? Подходящих специалистов вы найдёте в каталоге поставщиков услуг Joomla.
Источники & полезные ссылки
- Подробный разбор — Website-Bereinigung.deПредыстория и очистка сайта
- Первоначальное сообщение — mySites.guruПубликация, подтвердившая уязвимость
- Joomla Vulnerable Extensions List (VEL)Список уязвимых расширений, который ведёт сообщество
Приоритет всегда имеет официальная информация соответствующего разработчика. Эта страница нейтрально обобщает общедоступные сведения.
Похожие уязвимости
Другие расширения со схожими уязвимостями. Проверьте, не установлено ли какое-либо из них на вашем сайте.
Партнёры этого сайта
htprotect.org — бесплатный информационный проект, независимый от разработчиков. Нас поддерживают:

Joomla-хостинг из Германии с активной поддержкой сообщества – обнаружил первую атаку на уязвимость в JCE.
fc-hosting.deСпециализируется на очистке, обслуживании и защите сайтов на Joomla и WordPress.
website-bereinigung.deПоддержать этот проект
Вы предоставляете услуги хостинга или работаете с Joomla и хотите поддержать htprotect.org – и быть указанным здесь среди партнёров? Любая поддержка помогает быстрее предупреждать и защищать тех, кого это коснулось.
Предпочитаете поддержать частным образом, без упоминания? Небольшой взнос в копилку на кофе порадует нас не меньше.
Изготовление и монтаж строительных щитов, строительных ограждений и фасадных решений – включая дизайн и 3D-визуализацию.
bauschildundservice.deПрофессиональная ИТ-поддержка из Чехии – управление Windows, администрирование доменов и веб-хостинг.
defendersoft.czТуристический портал из Германии – пакетные туры, отели и авиабилеты онлайн, с личной консультацией турагентства.
onlineweg.deКреативное агентство из Бранденбурга – веб-дизайн, полиграфия, фотосъёмка и панорамы 360°, всё от одного исполнителя.
criadero.deИТ-услуги из города Wächtersbach – сайты на Joomla, обслуживание ПК, аппаратное и программное обеспечение.
jahnedv.deКонсалтинг по информационной безопасности из Берлина – анализ защищённости, управление рисками и ISO 27001 для малого и среднего бизнеса.
isari-consult.de