Helix Ultimate до 2.2.7: критическая уязвимость Joomla
Безопасная версия: Helix Ultimate 2.2.8 или новее · free download via JoomShaper
Коротко о главном
В чём суть уязвимости?
Helix Ultimate — актуальный фреймворк шаблонов JoomShaper: шаблон вместе с системным плагином. Он регистрирует AJAX-обработчик, который Joomla выполняет через стандартный эндпоинт com_ajax даже для полностью анонимных посетителей. До версии 2.2.7 некоторые из этих действий делали свою работу, не проверяя ни вход в систему, ни права доступа.
Тяжелее всего — запись в настройки меню без аутентификации: содержимое меню не очищалось перед выводом, поэтому через него можно навсегда сохранить вредоносный скрипт, который затем выполняется в браузерах посетителей и даже в сессии администратора (хранимый XSS). К этому добавляются уязвимость типа path traversal, из-за которой удаление файлов могло дотянуться до любого места внутри каталога Joomla, открытое перенаправление и незащищённый экспорт шаблона.
Исправление доступно с 7 июля 2026 года в виде версии Helix Ultimate 2.2.7: она возвращает недостающие проверки входа и прав во все AJAX-действия, ограничивает пути к файлам, проверяет перенаправления и очищает вывод меню. Вскоре вышла 2.2.8 с небольшой доработкой — поэтому обновляйтесь сразу до 2.2.8 или новее. Поскольку версий 2.2.5 и 2.2.6 не существовало, уязвима любая более ранняя версия — многие сайты до сих пор работают на ветке 2.1 или даже 1.1. Номер CVE пока не присвоен.
Мой сайт уязвим? – Как это проверить
- Откройте панель управления
Войдите в панель управления Joomla (адрес заканчивается на
/administrator). - Перейдите к расширениям
Откройте Расширения›Управление›Управление и отфильтруйте список по
Helix Ultimate. - Проверьте версию
Посмотрите установленную версию. Если она ниже 2.2.8, обновите расширение — версии до 2.2.7 уязвимы прямо сейчас.
- Поищите следы взлома
Проверьте меню и настройки мегаменю на посторонние ссылки и скрипты, а список пользователей — на неизвестные учётные записи суперпользователя.
Как закрыть уязвимость
- Откройте центр обновлений
Перейдите в Система›Обновление›Расширения и нажмите Проверить обновления.
- Обновите все составляющие Helix Ultimate
Обновите каждую предложенную запись Helix Ultimate до версии 2.2.8 или новее (системный плагин и шаблон, при наличии — установщик шаблона), а не только одну из них.
- Убедитесь, что обновление прошло
После этого проверьте, что везде отображается версия 2.2.8 (или новее).
Официальный источник: free download via JoomShaper. Убедитесь, что установлена версия не ниже Helix Ultimate 2.2.8 или новее.
Сайт уже взломали?
.htaccess, index.html) и не менялись ли настройки стиля шаблона. Если что-то нашлось, сначала сохраните доказательства, затем полностью очистите сайт и смените все пароли и секретные ключи.Нужна помощь с очисткой сайта? Подходящих специалистов вы найдёте в каталоге поставщиков услуг Joomla.
Источники & полезные ссылки
- Подробный разбор — Website-Bereinigung.deПредыстория и очистка сайта
- Первоначальное сообщение — mySites.guruПубликация, подтвердившая уязвимость
- Joomla Vulnerable Extensions List (VEL)Список уязвимых расширений, который ведёт сообщество
Приоритет всегда имеет официальная информация соответствующего разработчика. Эта страница нейтрально обобщает общедоступные сведения.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de