HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Уязвимости & инструкции по обновлению
Новинка htprotect.app - Централизованное управление несколькими сайтами на Joomla
Уязвимость безопасности

Helix3: критические уязвимости Joomla — обновление 3.1.2

Критический Активно эксплуатируетсяCVE: Запрошен (сообщил: Phil Taylor, mySites.guru)
Действуйте сейчас
Немедленно обновите Helix3 до версии 3.1.2 (или новее).

Безопасная версия: Helix3 3.1.2 или новее · via JoomShaper (account required)

Коротко о главном

Уязвимое расширение
Helix3 – системный и AJAX-плагин (plg_ajax_helix3)
Разработчик
Тип уязвимости
Несколько критических уязвимостей: запись и удаление файлов без аутентификации, перезапись настроек шаблона, повышение привилегий вплоть до выполнения кода (загрузка PHP-файла), а также XSS
Уязвимые версии
Все версии до 3.1.1
Безопасная версия
Helix3 3.1.2 или новее   Скачать
Уровень опасности
Критический · активно эксплуатируется
CVE
Запрошен (сообщил: Phil Taylor, mySites.guru)
Совместимость с Joomla
Joomla 4 / 5 / 6
Актуально на / опубликовано
Опубликовано/исправлено: 29 июня 2026 (сообщено: 28 июня 2026)

В чём суть уязвимости?

Helix3 — классический фреймворк шаблонов JoomShaper: он работает как системный плагин в связке с AJAX-плагином (plg_ajax_helix3). Именно в этом AJAX-плагине найдено несколько уязвимостей, доступных через штатную точку входа com_ajax без аутентификации.

В частности, описаны: запись в файлы без аутентификации (подмена пути через действие save), удаление произвольных файлов (remove/remove_image), перезапись настроек шаблона (import), а также — уже после входа в систему — повышение привилегий вплоть до выполнения кода, поскольку загрузчик изображений принимал и .php-файлы. Кроме того, найдены хранимые и отражённые XSS, а в исходном коде остался ключ Google Fonts API.

Исправление доступно с 29 июня 2026 года в виде Helix3 3.1.1; с тех пор вышла версия 3.1.2 — обновляйтесь сразу до неё. Номер CVE на момент публикации был запрошен, но ещё не присвоен; уязвимости обнаружил Phil Taylor из mySites.guru.

Helix3 — это не Helix Ultimate
Helix3 — более старый фреймворк (системный плагин + AJAX-плагин). Helix Ultimate — отдельный, более новый шаблон с собственной кодовой базой и собственной нумерацией версий; данное предупреждение его не касается.
Замечание о прозрачности
В публичном журнале изменений сначала значилось лишь «Security Update» — без указания степени критичности. Не полагайтесь только на журнал изменений: расширения, связанные с безопасностью, обновляйте без промедления.

Мой сайт уязвим? – Как это проверить

  1. Откройте административную панель

    Войдите в административную панель Joomla — её адрес заканчивается на /administrator.

  2. Перейдите к плагинам

    Откройте СистемаПлагины (либо РасширенияУправлениеУправление).

  3. Отфильтруйте по «Helix3»

    Найдите Helix3 или запись «System – Helix3 Framework» и посмотрите указанный номер версии.

  4. Оцените версию

    Если версия ниже 3.1.2, обновите расширение – версии до 3.1.1 уязвимы прямо сейчас.

Как закрыть уязвимость

Перед каждым обновлением: резервная копия
Сделайте резервную копию файлов и базы данных до обновления — так вы сможете вернуть сайт в рабочее состояние, если что-то пойдёт не так (например, через Akeeba Backup или панель вашего хостинга).
  1. Откройте центр обновлений

    Перейдите в СистемаОбновлениеРасширения и нажмите Проверить обновления.

  2. Обновите Helix3

    Выберите запись Helix3 и нажмите Обновить. Версия 3.1.2 поставляется через сервер обновлений JoomShaper.

  3. Проверьте результат

    Убедитесь в разделе СистемаПлагины, что теперь отображается 3.1.2 (или новее).

Установка вручную (альтернативный способ)
Если обновление не появляется, скачайте пакет в своём аккаунте JoomShaper и установите его через РасширенияУправлениеУстановка.

Официальный источник: via JoomShaper (account required). Убедитесь, что установлена версия не ниже Helix3 3.1.2 или новее.

Сайт уже взломали?

Обновление не удаляет уже внедрённый вредоносный код
Если сайт оставался без исправления в период уязвимости, после обновления проверьте: нет ли посторонних файлов в папке шаблона, не пропали ли защитные файлы (например, .htaccess), не менялись ли без причины параметры стиля шаблона. При любых сомнениях поручите очистку сайта специалистам и смените все пароли.

Типичный признак: дефейс через внедрённый «Custom Javascript»

Частое проявление этой уязвимости: злоумышленники внедряют вредоносный JavaScript прямо в настройки шаблона Helix3 – в поле Custom CodeCustom Javascript. При открытии страницы этот код подменяет её целиком – например, надписью «Hacked by trenggalek6etar», «Hacked by antonkill» или похожими сообщениями «Hacked by …».

HACKED BY TRENGGALEK6ETAR
Так подменённую страницу видят посетители (воссозданный пример).
document.addEventListener("DOMContentLoaded", function(){
  document.title = "hacked by trenggalek6etar";
  document.body.innerHTML =
    '<div style="position:fixed;inset:0;'
    + 'background:#0a0a0a;z-index:2147483647">'
    + ' … HACKED BY trenggalek6etar … '
    + '</div>';
});
Внедрённый код в поле Custom Javascript настроек шаблона Helix3.

Как это проверить: в административной панели откройте РасширенияШаблоныСтили(ваш стиль Helix3)Custom CodeCustom Javascript. Если там стоит чужой код вроде document.title = "hacked by…" или document.body.innerHTML = …, сайт скомпрометирован: удалите код, устраните причину обновлением Helix3 и смените все пароли.

Нужна помощь с очисткой сайта? Подходящих специалистов вы найдёте в каталоге поставщиков услуг Joomla.

Восстановление настроек шаблона из резервной копии базы данных

Helix3 хранит все настройки шаблона (логотип, цвета, макет, собственные CSS/JS …) в виде JSON в столбце params таблицы #__template_styles – по одной строке на каждый стиль. Если они пропали из-за взлома, неудачного обновления или случайного сброса, верните из резервной копии базы только это одно значение params, а не всю таблицу.

  1. Найдите активный стиль

    У стилей сайта client_id = 0, у активного дополнительно home = 1. Запишите его ID.

  2. Найдите строку в резервной копии

    В дампе найдите строку #__template_styles с тем же именем шаблона.

  3. Сохраните текущее значение

    Сначала скопируйте текущее значение params из рабочей строки.

  4. Перезапишите params

    Замените значением из копии только params в этой одной строке.

  5. Проверьте

    Главная страница загружается (HTTP 200), настройки снова на месте.

SELECT id, template, home FROM #__template_styles WHERE client_id = 0;
UPDATE #__template_styles SET params = '<JSON из резервной копии>' WHERE id = 12;

Действие обратимо, пока сохранено старое значение params – и перед любым изменением базы данных резервная копия обязательна.

Источники & полезные ссылки

Приоритет всегда имеет официальная информация соответствующего разработчика. Эта страница нейтрально обобщает общедоступные сведения.

Похожие уязвимости

Другие расширения со схожими уязвимостями. Проверьте, не установлено ли какое-либо из них на вашем сайте.

SP Page BuilderКритическийактивно эксплуатируется
Helix UltimateКритический
Astroid FrameworkКритическийактивно эксплуатируется
Партнёры

Партнёры этого сайта

htprotect.org — бесплатный информационный проект, независимый от разработчиков. Нас поддерживают:

Хостинг & сообщество
FC-Hosting

Joomla-хостинг из Германии с активной поддержкой сообщества – обнаружил первую атаку на уязвимость в JCE.

fc-hosting.de
Инициатор & оператор
Website-Bereinigung.de

Специализируется на очистке, обслуживании и защите сайтов на Joomla и WordPress.

website-bereinigung.de

Поддержать этот проект

Вы предоставляете услуги хостинга или работаете с Joomla и хотите поддержать htprotect.org – и быть указанным здесь среди партнёров? Любая поддержка помогает быстрее предупреждать и защищать тех, кого это коснулось.

Предпочитаете поддержать частным образом, без упоминания? Небольшой взнос в копилку на кофе порадует нас не меньше.

Поддержать HTProtect сейчас
Bauschild & Service

Изготовление и монтаж строительных щитов, строительных ограждений и фасадных решений – включая дизайн и 3D-визуализацию.

bauschildundservice.de
IT Specialista

Профессиональная ИТ-поддержка из Чехии – управление Windows, администрирование доменов и веб-хостинг.

defendersoft.cz
onlineweg.de

Туристический портал из Германии – пакетные туры, отели и авиабилеты онлайн, с личной консультацией турагентства.

onlineweg.de
Criadero

Креативное агентство из Бранденбурга – веб-дизайн, полиграфия, фотосъёмка и панорамы 360°, всё от одного исполнителя.

criadero.de
Jahn EDV-Dienst GmbH

ИТ-услуги из города Wächtersbach – сайты на Joomla, обслуживание ПК, аппаратное и программное обеспечение.

jahnedv.de
IsariConsult

Консалтинг по информационной безопасности из Берлина – анализ защищённости, управление рисками и ISO 27001 для малого и среднего бизнеса.

isari-consult.de