HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Уязвимости & инструкции по обновлению
Новинка htprotect.app - Централизованное управление несколькими сайтами на Joomla
Уязвимость безопасности

Helix3: критические уязвимости Joomla — обновление 3.1.2

Критический Активно эксплуатируетсяCVE: Запрошен (сообщил: Phil Taylor, mySites.guru)
Действуйте сейчас
Немедленно обновите Helix3 до версии 3.1.2 (или новее).

Безопасная версия: Helix3 3.1.2 или новее · via JoomShaper (account required)

Коротко о главном

Уязвимое расширение
Helix3 – системный и AJAX-плагин (plg_ajax_helix3)
Разработчик
Тип уязвимости
Несколько критических уязвимостей: запись и удаление файлов без аутентификации, перезапись настроек шаблона, повышение привилегий вплоть до выполнения кода (загрузка PHP-файла), а также XSS
Уязвимые версии
Все версии до 3.1.1
Безопасная версия
Helix3 3.1.2 или новее   Скачать
Уровень опасности
Критический · активно эксплуатируется
CVE
Запрошен (сообщил: Phil Taylor, mySites.guru)
Совместимость с Joomla
Joomla 4 / 5 / 6
Актуально на / опубликовано
Опубликовано/исправлено: 29 июня 2026 (сообщено: 28 июня 2026)

В чём суть уязвимости?

Helix3 — классический фреймворк шаблонов JoomShaper: он работает как системный плагин в связке с AJAX-плагином (plg_ajax_helix3). Именно в этом AJAX-плагине найдено несколько уязвимостей, доступных через штатную точку входа com_ajax без аутентификации.

В частности, описаны: запись в файлы без аутентификации (подмена пути через действие save), удаление произвольных файлов (remove/remove_image), перезапись настроек шаблона (import), а также — уже после входа в систему — повышение привилегий вплоть до выполнения кода, поскольку загрузчик изображений принимал и .php-файлы. Кроме того, найдены хранимые и отражённые XSS, а в исходном коде остался ключ Google Fonts API.

Исправление доступно с 29 июня 2026 года в виде Helix3 3.1.1; с тех пор вышла версия 3.1.2 — обновляйтесь сразу до неё. Номер CVE на момент публикации был запрошен, но ещё не присвоен; уязвимости обнаружил Phil Taylor из mySites.guru.

Helix3 — это не Helix Ultimate
Helix3 — более старый фреймворк (системный плагин + AJAX-плагин). Helix Ultimate — отдельный, более новый шаблон с собственной кодовой базой и собственной нумерацией версий; данное предупреждение его не касается.
Замечание о прозрачности
В публичном журнале изменений сначала значилось лишь «Security Update» — без указания степени критичности. Не полагайтесь только на журнал изменений: расширения, связанные с безопасностью, обновляйте без промедления.

Мой сайт уязвим? – Как это проверить

  1. Откройте административную панель

    Войдите в административную панель Joomla — её адрес заканчивается на /administrator.

  2. Перейдите к плагинам

    Откройте СистемаПлагины (либо РасширенияУправлениеУправление).

  3. Отфильтруйте по «Helix3»

    Найдите Helix3 или запись «System – Helix3 Framework» и посмотрите указанный номер версии.

  4. Оцените версию

    Если версия ниже 3.1.2, обновите расширение – версии до 3.1.1 уязвимы прямо сейчас.

Как закрыть уязвимость

Перед каждым обновлением: резервная копия
Сделайте резервную копию файлов и базы данных до обновления — так вы сможете вернуть сайт в рабочее состояние, если что-то пойдёт не так (например, через Akeeba Backup или панель вашего хостинга).
  1. Откройте центр обновлений

    Перейдите в СистемаОбновлениеРасширения и нажмите Проверить обновления.

  2. Обновите Helix3

    Выберите запись Helix3 и нажмите Обновить. Версия 3.1.2 поставляется через сервер обновлений JoomShaper.

  3. Проверьте результат

    Убедитесь в разделе СистемаПлагины, что теперь отображается 3.1.2 (или новее).

Установка вручную (альтернативный способ)
Если обновление не появляется, скачайте пакет в своём аккаунте JoomShaper и установите его через РасширенияУправлениеУстановка.

Официальный источник: via JoomShaper (account required). Убедитесь, что установлена версия не ниже Helix3 3.1.2 или новее.

Сайт уже взломали?

Обновление не удаляет уже внедрённый вредоносный код
Если сайт оставался без исправления в период уязвимости, после обновления проверьте: нет ли посторонних файлов в папке шаблона, не пропали ли защитные файлы (например, .htaccess), не менялись ли без причины параметры стиля шаблона. При любых сомнениях поручите очистку сайта специалистам и смените все пароли.

Типичный признак: дефейс через внедрённый «Custom Javascript»

Частое проявление этой уязвимости: злоумышленники внедряют вредоносный JavaScript прямо в настройки шаблона Helix3 – в поле Custom CodeCustom Javascript. При открытии страницы этот код подменяет её целиком – например, надписью «Hacked by trenggalek6etar», «Hacked by antonkill» или похожими сообщениями «Hacked by …».

HACKED BY TRENGGALEK6ETAR
Так подменённую страницу видят посетители (воссозданный пример).
document.addEventListener("DOMContentLoaded", function(){
  document.title = "hacked by trenggalek6etar";
  document.body.innerHTML =
    '<div style="position:fixed;inset:0;'
    + 'background:#0a0a0a;z-index:2147483647">'
    + ' … HACKED BY trenggalek6etar … '
    + '</div>';
});
Внедрённый код в поле Custom Javascript настроек шаблона Helix3.

Как это проверить: в административной панели откройте РасширенияШаблоныСтили(ваш стиль Helix3)Custom CodeCustom Javascript. Если там стоит чужой код вроде document.title = "hacked by…" или document.body.innerHTML = …, сайт скомпрометирован: удалите код, устраните причину обновлением Helix3 и смените все пароли.

Нужна помощь с очисткой сайта? Подходящих специалистов вы найдёте в каталоге поставщиков услуг Joomla.

Восстановление настроек шаблона из резервной копии базы данных

Helix3 хранит все настройки шаблона (логотип, цвета, макет, собственные CSS/JS …) в виде JSON в столбце params таблицы #__template_styles – по одной строке на каждый стиль. Если они пропали из-за взлома, неудачного обновления или случайного сброса, верните из резервной копии базы только это одно значение params, а не всю таблицу.

  1. Найдите активный стиль

    У стилей сайта client_id = 0, у активного дополнительно home = 1. Запишите его ID.

  2. Найдите строку в резервной копии

    В дампе найдите строку #__template_styles с тем же именем шаблона.

  3. Сохраните текущее значение

    Сначала скопируйте текущее значение params из рабочей строки.

  4. Перезапишите params

    Замените значением из копии только params в этой одной строке.

  5. Проверьте

    Главная страница загружается (HTTP 200), настройки снова на месте.

SELECT id, template, home FROM #__template_styles WHERE client_id = 0;
UPDATE #__template_styles SET params = '<JSON из резервной копии>' WHERE id = 12;

Действие обратимо, пока сохранено старое значение params – и перед любым изменением базы данных резервная копия обязательна.

Источники & полезные ссылки

Приоритет всегда имеет официальная информация соответствующего разработчика. Эта страница нейтрально обобщает общедоступные сведения.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de