HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Säkerhetsbrister & uppdateringsguider
Nytt htprotect.app - Central hantering av flera Joomla-webbplatser
Säkerhetsbrist

Helix3-mallramverk – kritiska säkerhetsbrister i Joomla

Kritisk Utnyttjas aktivtCVE: Begärt (rapportör: Phil Taylor, mySites.guru)
Agera nu
Uppdatera Helix3 omgående till version 3.1.2 (eller nyare).

Säker version: Helix3 3.1.2 eller nyare · via JoomShaper (account required)

I korthet

Berört tillägg
Helix3 – system- & AJAX-insticksprogram (plg_ajax_helix3)
Utvecklare
Typ av säkerhetsbrist
Flera kritiska brister: skrivning och radering av filer utan autentisering, överskrivning av mallinställningar, behörighetseskalering ända till kodkörning (PHP-uppladdning) samt XSS
Berörda versioner
Alla versioner före 3.1.1
Säker version
Helix3 3.1.2 eller nyare   Ladda ner
Allvarlighetsgrad
Kritisk · utnyttjas aktivt
CVE
Begärt (rapportör: Phil Taylor, mySites.guru)
Joomla-kompatibilitet
Joomla 4 / 5 / 6
Status / publicerad
Publicerad/åtgärdad: 29 juni 2026 (rapporterad: 28 juni 2026)

Vad handlar det om?

Helix3 är JoomShapers klassiska mallramverk och körs som ett systeminsticksprogram tillsammans med ett AJAX-insticksprogram (plg_ajax_helix3). I detta AJAX-insticksprogram har flera sårbarheter hittats som går att nå via standardanropet com_ajax utan inloggning.

Konkret beskrivs bland annat: skrivåtkomst till filer utan autentisering (sökvägsmanipulation via åtgärden save), radering av godtyckliga filer (remove/remove_image), överskrivning av mallinställningar (import) och – efter inloggning – behörighetseskalering ända till kodkörning, eftersom bilduppladdningen även accepterade .php-filer. Dessutom finns lagrad och reflekterad XSS samt en Google Fonts-API-nyckel som lämnats kvar i källkoden.

Rättningen finns sedan den 29 juni 2026 i Helix3 3.1.1; därefter har 3.1.2 släppts – uppdatera direkt till den versionen. Ett CVE-nummer var begärt men ännu inte tilldelat när bristerna offentliggjordes; som rapportör anges Phil Taylor från mySites.guru.

Helix3 är inte Helix Ultimate
Helix3 är det äldre ramverket (system- + AJAX-insticksprogram). Helix Ultimate är en separat, nyare mall med egen kodbas och egen versionsnumrering – den berörs inte av den här säkerhetsvarningen.
En kommentar om transparens
I den publika changeloggen stod inledningsvis bara ”Security Update” – utan någon uppgift om allvarlighetsgrad. Lita inte enbart på changeloggar: uppdatera alltid säkerhetsrelevanta tillägg snabbt.

Är jag drabbad? – så här kontrollerar du

  1. Öppna administrationen

    Logga in i Joomlas administrationsgränssnitt (adressen slutar med /administrator).

  2. Gå till insticksprogrammen

    Öppna SystemInsticksprogram (alternativt TilläggHanteraHantera).

  3. Filtrera på ”Helix3”

    Sök efter Helix3 eller ”System – Helix3 Framework” och läs av versionsnumret som visas.

  4. Bedöm versionen

    Är versionen lägre än 3.1.2 ska du uppdatera – versioner före 3.1.1 är akut sårbara.

Så åtgärdar du säkerhetsbristen

Före varje uppdatering: säkerhetskopiera
Säkerhetskopiera filer och databas innan du uppdaterar – då kan du återställa allt om något går fel (t.ex. med Akeeba Backup eller via ditt webbhotell).
  1. Öppna uppdateringscentret

    Gå till SystemUppdateraTillägg och klicka på Sök efter uppdateringar.

  2. Uppdatera Helix3

    Markera posten Helix3 och klicka på Uppdatera. Version 3.1.2 levereras via JoomShapers uppdateringsserver.

  3. Kontrollera att det lyckades

    Kontrollera under SystemInsticksprogram att 3.1.2 (eller nyare) nu visas.

Manuell installation (alternativ)
Visas ingen uppdatering laddar du ner paketet från ditt JoomShaper-konto och installerar det via TilläggHanteraInstallera.

Officiell källa: via JoomShaper (account required). Se till att du har minst Helix3 3.1.2 eller nyare.

Har webbplatsen redan blivit hackad?

En uppdatering tar inte bort skadlig kod som redan finns
Var webbplatsen opatchad under riskfönstret bör du kontrollera följande efter uppdateringen: oväntade filer i mallmappen, saknade skyddsfiler (t.ex. .htaccess) och oförklarliga ändringar i mallstilens parametrar. Är du osäker – låt en fackkunnig sanera webbplatsen och byt alla lösenord.

Typiskt symtom: defacement via injicerad ”Custom Javascript”

Ett vanligt tecken på den här bristen: angripare injicerar skadlig JavaScript-kod direkt i Helix3:s mallinställningar – i fältet Custom CodeCustom Javascript. Vid sidladdning skriver koden över hela sidan med ett defacement – t.ex. ”Hacked by trenggalek6etar”, ”Hacked by antonkill” eller liknande ”Hacked by …”-meddelanden.

HACKED BY TRENGGALEK6ETAR
Så här ser besökarna den förstörda sidan (återskapat exempel).
document.addEventListener("DOMContentLoaded", function(){
  document.title = "hacked by trenggalek6etar";
  document.body.innerHTML =
    '<div style="position:fixed;inset:0;'
    + 'background:#0a0a0a;z-index:2147483647">'
    + ' … HACKED BY trenggalek6etar … '
    + '</div>';
});
Den injicerade koden i fältet Custom Javascript i Helix3:s mallinställningar.

Så kontrollerar du: i administrationen under TilläggMallarStilar(din Helix3-stil)Custom CodeCustom Javascript. Hittar du främmande kod som document.title = "hacked by…" eller document.body.innerHTML = … är webbplatsen hackad: ta bort koden, täpp till orsaken med Helix3-uppdateringen och byt alla lösenord.

Behöver du hjälp med saneringen? Du hittar kunniga specialister i Joomlas katalog över tjänsteleverantörer.

Återställ mallinställningarna från en databasbackup

Helix3 sparar alla mallinställningar (logotyp, färger, layout, custom CSS/JS …) som JSON i kolumnen params i tabellen #__template_styles – en rad per stil. Har de gått förlorade genom ett intrång, en misslyckad uppdatering eller en oavsiktlig återställning skriver du tillbaka bara detta enda params-värde från en databasbackup, inte hela tabellen.

  1. Hitta den aktiva stilen

    Stilar för frontend har client_id = 0; den aktiva har dessutom home = 1. Notera dess ID.

  2. Leta upp raden i backupen

    Hitta raden i #__template_styles i dumpen som har samma mallnamn.

  3. Spara det nuvarande värdet

    Kopiera först det aktuella params-värdet i den aktiva raden.

  4. Skriv över params

    Ersätt endast params i just den raden med värdet från backupen.

  5. Kontrollera

    Startsidan laddas (HTTP 200) och inställningarna syns igen.

SELECT id, template, home FROM #__template_styles WHERE client_id = 0;
UPDATE #__template_styles SET params = '<JSON från backupen>' WHERE id = 12;

Åtgärden går att ångra så länge du har sparat det gamla params-värdet – och före varje databasändring är en backup ett måste.

Källor & mer information

Det är alltid respektive utvecklares officiella uppgifter som gäller. Den här sidan sammanfattar offentligt tillgänglig information på ett neutralt sätt.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de