Helix3: критические уязвимости Joomla — обновление 3.1.2
Безопасная версия: Helix3 3.1.2 или новее · via JoomShaper (account required)
Коротко о главном
plg_ajax_helix3)В чём суть уязвимости?
Helix3 — классический фреймворк шаблонов JoomShaper: он работает как системный плагин в связке с AJAX-плагином (plg_ajax_helix3). Именно в этом AJAX-плагине найдено несколько уязвимостей, доступных через штатную точку входа com_ajax без аутентификации.
В частности, описаны: запись в файлы без аутентификации (подмена пути через действие save), удаление произвольных файлов (remove/remove_image), перезапись настроек шаблона (import), а также — уже после входа в систему — повышение привилегий вплоть до выполнения кода, поскольку загрузчик изображений принимал и .php-файлы. Кроме того, найдены хранимые и отражённые XSS, а в исходном коде остался ключ Google Fonts API.
Исправление доступно с 29 июня 2026 года в виде Helix3 3.1.1; с тех пор вышла версия 3.1.2 — обновляйтесь сразу до неё. Номер CVE на момент публикации был запрошен, но ещё не присвоен; уязвимости обнаружил Phil Taylor из mySites.guru.
Мой сайт уязвим? – Как это проверить
- Откройте административную панель
Войдите в административную панель Joomla — её адрес заканчивается на
/administrator. - Перейдите к плагинам
Откройте Система›Плагины (либо Расширения›Управление›Управление).
- Отфильтруйте по «Helix3»
Найдите
Helix3или запись «System – Helix3 Framework» и посмотрите указанный номер версии. - Оцените версию
Если версия ниже 3.1.2, обновите расширение – версии до 3.1.1 уязвимы прямо сейчас.
Как закрыть уязвимость
- Откройте центр обновлений
Перейдите в Система›Обновление›Расширения и нажмите Проверить обновления.
- Обновите Helix3
Выберите запись Helix3 и нажмите Обновить. Версия 3.1.2 поставляется через сервер обновлений JoomShaper.
- Проверьте результат
Убедитесь в разделе Система›Плагины, что теперь отображается 3.1.2 (или новее).
Официальный источник: via JoomShaper (account required). Убедитесь, что установлена версия не ниже Helix3 3.1.2 или новее.
Сайт уже взломали?
.htaccess), не менялись ли без причины параметры стиля шаблона. При любых сомнениях поручите очистку сайта специалистам и смените все пароли.Типичный признак: дефейс через внедрённый «Custom Javascript»
Частое проявление этой уязвимости: злоумышленники внедряют вредоносный JavaScript прямо в настройки шаблона Helix3 – в поле Custom Code›Custom Javascript. При открытии страницы этот код подменяет её целиком – например, надписью «Hacked by trenggalek6etar», «Hacked by antonkill» или похожими сообщениями «Hacked by …».
document.addEventListener("DOMContentLoaded", function(){
document.title = "hacked by trenggalek6etar";
document.body.innerHTML =
'<div style="position:fixed;inset:0;'
+ 'background:#0a0a0a;z-index:2147483647">'
+ ' … HACKED BY trenggalek6etar … '
+ '</div>';
});
Как это проверить: в административной панели откройте Расширения›Шаблоны›Стили›(ваш стиль Helix3)›Custom Code›Custom Javascript. Если там стоит чужой код вроде document.title = "hacked by…" или document.body.innerHTML = …, сайт скомпрометирован: удалите код, устраните причину обновлением Helix3 и смените все пароли.
Нужна помощь с очисткой сайта? Подходящих специалистов вы найдёте в каталоге поставщиков услуг Joomla.
Восстановление настроек шаблона из резервной копии базы данных
Helix3 хранит все настройки шаблона (логотип, цвета, макет, собственные CSS/JS …) в виде JSON в столбце params таблицы #__template_styles – по одной строке на каждый стиль. Если они пропали из-за взлома, неудачного обновления или случайного сброса, верните из резервной копии базы только это одно значение params, а не всю таблицу.
- Найдите активный стиль
У стилей сайта
client_id = 0, у активного дополнительноhome = 1. Запишите его ID. - Найдите строку в резервной копии
В дампе найдите строку
#__template_stylesс тем же именем шаблона. - Сохраните текущее значение
Сначала скопируйте текущее значение
paramsиз рабочей строки. - Перезапишите params
Замените значением из копии только
paramsв этой одной строке. - Проверьте
Главная страница загружается (HTTP 200), настройки снова на месте.
SELECT id, template, home FROM #__template_styles WHERE client_id = 0;
UPDATE #__template_styles SET params = '<JSON из резервной копии>' WHERE id = 12;
Действие обратимо, пока сохранено старое значение params – и перед любым изменением базы данных резервная копия обязательна.
Источники & полезные ссылки
- Технический разбор и критика журнала изменений – mySites.guru (Phil Taylor)Первоисточник с техническими подробностями
- JoomShaper (разработчик)Обновление доступно через менеджер обновлений Joomla или аккаунт JoomShaper
Приоритет всегда имеет официальная информация соответствующего разработчика. Эта страница нейтрально обобщает общедоступные сведения.
Похожие уязвимости
Другие расширения со схожими уязвимостями. Проверьте, не установлено ли какое-либо из них на вашем сайте.
Партнёры этого сайта
htprotect.org — бесплатный информационный проект, независимый от разработчиков. Нас поддерживают:

Joomla-хостинг из Германии с активной поддержкой сообщества – обнаружил первую атаку на уязвимость в JCE.
fc-hosting.deСпециализируется на очистке, обслуживании и защите сайтов на Joomla и WordPress.
website-bereinigung.deПоддержать этот проект
Вы предоставляете услуги хостинга или работаете с Joomla и хотите поддержать htprotect.org – и быть указанным здесь среди партнёров? Любая поддержка помогает быстрее предупреждать и защищать тех, кого это коснулось.
Предпочитаете поддержать частным образом, без упоминания? Небольшой взнос в копилку на кофе порадует нас не меньше.
Изготовление и монтаж строительных щитов, строительных ограждений и фасадных решений – включая дизайн и 3D-визуализацию.
bauschildundservice.deПрофессиональная ИТ-поддержка из Чехии – управление Windows, администрирование доменов и веб-хостинг.
defendersoft.czТуристический портал из Германии – пакетные туры, отели и авиабилеты онлайн, с личной консультацией турагентства.
onlineweg.deКреативное агентство из Бранденбурга – веб-дизайн, полиграфия, фотосъёмка и панорамы 360°, всё от одного исполнителя.
criadero.deИТ-услуги из города Wächtersbach – сайты на Joomla, обслуживание ПК, аппаратное и программное обеспечение.
jahnedv.deКонсалтинг по информационной безопасности из Берлина – анализ защищённости, управление рисками и ISO 27001 для малого и среднего бизнеса.
isari-consult.de