Helix3-mallramverk – kritiska säkerhetsbrister i Joomla
Säker version: Helix3 3.1.2 eller nyare · via JoomShaper (account required)
I korthet
plg_ajax_helix3)Vad handlar det om?
Helix3 är JoomShapers klassiska mallramverk och körs som ett systeminsticksprogram tillsammans med ett AJAX-insticksprogram (plg_ajax_helix3). I detta AJAX-insticksprogram har flera sårbarheter hittats som går att nå via standardanropet com_ajax utan inloggning.
Konkret beskrivs bland annat: skrivåtkomst till filer utan autentisering (sökvägsmanipulation via åtgärden save), radering av godtyckliga filer (remove/remove_image), överskrivning av mallinställningar (import) och – efter inloggning – behörighetseskalering ända till kodkörning, eftersom bilduppladdningen även accepterade .php-filer. Dessutom finns lagrad och reflekterad XSS samt en Google Fonts-API-nyckel som lämnats kvar i källkoden.
Rättningen finns sedan den 29 juni 2026 i Helix3 3.1.1; därefter har 3.1.2 släppts – uppdatera direkt till den versionen. Ett CVE-nummer var begärt men ännu inte tilldelat när bristerna offentliggjordes; som rapportör anges Phil Taylor från mySites.guru.
Är jag drabbad? – så här kontrollerar du
- Öppna administrationen
Logga in i Joomlas administrationsgränssnitt (adressen slutar med
/administrator). - Gå till insticksprogrammen
Öppna System›Insticksprogram (alternativt Tillägg›Hantera›Hantera).
- Filtrera på ”Helix3”
Sök efter
Helix3eller ”System – Helix3 Framework” och läs av versionsnumret som visas. - Bedöm versionen
Är versionen lägre än 3.1.2 ska du uppdatera – versioner före 3.1.1 är akut sårbara.
Så åtgärdar du säkerhetsbristen
- Öppna uppdateringscentret
Gå till System›Uppdatera›Tillägg och klicka på Sök efter uppdateringar.
- Uppdatera Helix3
Markera posten Helix3 och klicka på Uppdatera. Version 3.1.2 levereras via JoomShapers uppdateringsserver.
- Kontrollera att det lyckades
Kontrollera under System›Insticksprogram att 3.1.2 (eller nyare) nu visas.
Officiell källa: via JoomShaper (account required). Se till att du har minst Helix3 3.1.2 eller nyare.
Har webbplatsen redan blivit hackad?
.htaccess) och oförklarliga ändringar i mallstilens parametrar. Är du osäker – låt en fackkunnig sanera webbplatsen och byt alla lösenord.Typiskt symtom: defacement via injicerad ”Custom Javascript”
Ett vanligt tecken på den här bristen: angripare injicerar skadlig JavaScript-kod direkt i Helix3:s mallinställningar – i fältet Custom Code›Custom Javascript. Vid sidladdning skriver koden över hela sidan med ett defacement – t.ex. ”Hacked by trenggalek6etar”, ”Hacked by antonkill” eller liknande ”Hacked by …”-meddelanden.
document.addEventListener("DOMContentLoaded", function(){
document.title = "hacked by trenggalek6etar";
document.body.innerHTML =
'<div style="position:fixed;inset:0;'
+ 'background:#0a0a0a;z-index:2147483647">'
+ ' … HACKED BY trenggalek6etar … '
+ '</div>';
});
Så kontrollerar du: i administrationen under Tillägg›Mallar›Stilar›(din Helix3-stil)›Custom Code›Custom Javascript. Hittar du främmande kod som document.title = "hacked by…" eller document.body.innerHTML = … är webbplatsen hackad: ta bort koden, täpp till orsaken med Helix3-uppdateringen och byt alla lösenord.
Behöver du hjälp med saneringen? Du hittar kunniga specialister i Joomlas katalog över tjänsteleverantörer.
Återställ mallinställningarna från en databasbackup
Helix3 sparar alla mallinställningar (logotyp, färger, layout, custom CSS/JS …) som JSON i kolumnen params i tabellen #__template_styles – en rad per stil. Har de gått förlorade genom ett intrång, en misslyckad uppdatering eller en oavsiktlig återställning skriver du tillbaka bara detta enda params-värde från en databasbackup, inte hela tabellen.
- Hitta den aktiva stilen
Stilar för frontend har
client_id = 0; den aktiva har dessutomhome = 1. Notera dess ID. - Leta upp raden i backupen
Hitta raden i
#__template_stylesi dumpen som har samma mallnamn. - Spara det nuvarande värdet
Kopiera först det aktuella
params-värdet i den aktiva raden. - Skriv över params
Ersätt endast
paramsi just den raden med värdet från backupen. - Kontrollera
Startsidan laddas (HTTP 200) och inställningarna syns igen.
SELECT id, template, home FROM #__template_styles WHERE client_id = 0;
UPDATE #__template_styles SET params = '<JSON från backupen>' WHERE id = 12;
Åtgärden går att ångra så länge du har sparat det gamla params-värdet – och före varje databasändring är en backup ett måste.
Källor & mer information
- Analys och kritik mot changeloggen – mySites.guru (Phil Taylor)Ursprunglig rapport med tekniska detaljer
- JoomShaper (tillverkare)Hämta uppdateringen via Joomlas uppdaterare eller ditt JoomShaper-konto
Det är alltid respektive utvecklares officiella uppgifter som gäller. Den här sidan sammanfattar offentligt tillgänglig information på ett neutralt sätt.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de