Helix3: критические уязвимости Joomla — обновление 3.1.2
Безопасная версия: Helix3 3.1.2 или новее · via JoomShaper (account required)
Коротко о главном
plg_ajax_helix3)В чём суть уязвимости?
Helix3 — классический фреймворк шаблонов JoomShaper: он работает как системный плагин в связке с AJAX-плагином (plg_ajax_helix3). Именно в этом AJAX-плагине найдено несколько уязвимостей, доступных через штатную точку входа com_ajax без аутентификации.
В частности, описаны: запись в файлы без аутентификации (подмена пути через действие save), удаление произвольных файлов (remove/remove_image), перезапись настроек шаблона (import), а также — уже после входа в систему — повышение привилегий вплоть до выполнения кода, поскольку загрузчик изображений принимал и .php-файлы. Кроме того, найдены хранимые и отражённые XSS, а в исходном коде остался ключ Google Fonts API.
Исправление доступно с 29 июня 2026 года в виде Helix3 3.1.1; с тех пор вышла версия 3.1.2 — обновляйтесь сразу до неё. Номер CVE на момент публикации был запрошен, но ещё не присвоен; уязвимости обнаружил Phil Taylor из mySites.guru.
Мой сайт уязвим? – Как это проверить
- Откройте административную панель
Войдите в административную панель Joomla — её адрес заканчивается на
/administrator. - Перейдите к плагинам
Откройте Система›Плагины (либо Расширения›Управление›Управление).
- Отфильтруйте по «Helix3»
Найдите
Helix3или запись «System – Helix3 Framework» и посмотрите указанный номер версии. - Оцените версию
Если версия ниже 3.1.2, обновите расширение – версии до 3.1.1 уязвимы прямо сейчас.
Как закрыть уязвимость
- Откройте центр обновлений
Перейдите в Система›Обновление›Расширения и нажмите Проверить обновления.
- Обновите Helix3
Выберите запись Helix3 и нажмите Обновить. Версия 3.1.2 поставляется через сервер обновлений JoomShaper.
- Проверьте результат
Убедитесь в разделе Система›Плагины, что теперь отображается 3.1.2 (или новее).
Официальный источник: via JoomShaper (account required). Убедитесь, что установлена версия не ниже Helix3 3.1.2 или новее.
Сайт уже взломали?
.htaccess), не менялись ли без причины параметры стиля шаблона. При любых сомнениях поручите очистку сайта специалистам и смените все пароли.Типичный признак: дефейс через внедрённый «Custom Javascript»
Частое проявление этой уязвимости: злоумышленники внедряют вредоносный JavaScript прямо в настройки шаблона Helix3 – в поле Custom Code›Custom Javascript. При открытии страницы этот код подменяет её целиком – например, надписью «Hacked by trenggalek6etar», «Hacked by antonkill» или похожими сообщениями «Hacked by …».
document.addEventListener("DOMContentLoaded", function(){
document.title = "hacked by trenggalek6etar";
document.body.innerHTML =
'<div style="position:fixed;inset:0;'
+ 'background:#0a0a0a;z-index:2147483647">'
+ ' … HACKED BY trenggalek6etar … '
+ '</div>';
});
Как это проверить: в административной панели откройте Расширения›Шаблоны›Стили›(ваш стиль Helix3)›Custom Code›Custom Javascript. Если там стоит чужой код вроде document.title = "hacked by…" или document.body.innerHTML = …, сайт скомпрометирован: удалите код, устраните причину обновлением Helix3 и смените все пароли.
Нужна помощь с очисткой сайта? Подходящих специалистов вы найдёте в каталоге поставщиков услуг Joomla.
Восстановление настроек шаблона из резервной копии базы данных
Helix3 хранит все настройки шаблона (логотип, цвета, макет, собственные CSS/JS …) в виде JSON в столбце params таблицы #__template_styles – по одной строке на каждый стиль. Если они пропали из-за взлома, неудачного обновления или случайного сброса, верните из резервной копии базы только это одно значение params, а не всю таблицу.
- Найдите активный стиль
У стилей сайта
client_id = 0, у активного дополнительноhome = 1. Запишите его ID. - Найдите строку в резервной копии
В дампе найдите строку
#__template_stylesс тем же именем шаблона. - Сохраните текущее значение
Сначала скопируйте текущее значение
paramsиз рабочей строки. - Перезапишите params
Замените значением из копии только
paramsв этой одной строке. - Проверьте
Главная страница загружается (HTTP 200), настройки снова на месте.
SELECT id, template, home FROM #__template_styles WHERE client_id = 0;
UPDATE #__template_styles SET params = '<JSON из резервной копии>' WHERE id = 12;
Действие обратимо, пока сохранено старое значение params – и перед любым изменением базы данных резервная копия обязательна.
Источники & полезные ссылки
- Технический разбор и критика журнала изменений – mySites.guru (Phil Taylor)Первоисточник с техническими подробностями
- JoomShaper (разработчик)Обновление доступно через менеджер обновлений Joomla или аккаунт JoomShaper
Приоритет всегда имеет официальная информация соответствующего разработчика. Эта страница нейтрально обобщает общедоступные сведения.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de