Helix3-mallramverk – kritiska säkerhetsbrister i Joomla
Säker version: Helix3 3.1.2 eller nyare · via JoomShaper (account required)
I korthet
plg_ajax_helix3)Vad handlar det om?
Helix3 är JoomShapers klassiska mallramverk och körs som ett systeminsticksprogram tillsammans med ett AJAX-insticksprogram (plg_ajax_helix3). I detta AJAX-insticksprogram har flera sårbarheter hittats som går att nå via standardanropet com_ajax utan inloggning.
Konkret beskrivs bland annat: skrivåtkomst till filer utan autentisering (sökvägsmanipulation via åtgärden save), radering av godtyckliga filer (remove/remove_image), överskrivning av mallinställningar (import) och – efter inloggning – behörighetseskalering ända till kodkörning, eftersom bilduppladdningen även accepterade .php-filer. Dessutom finns lagrad och reflekterad XSS samt en Google Fonts-API-nyckel som lämnats kvar i källkoden.
Rättningen finns sedan den 29 juni 2026 i Helix3 3.1.1; därefter har 3.1.2 släppts – uppdatera direkt till den versionen. Ett CVE-nummer var begärt men ännu inte tilldelat när bristerna offentliggjordes; som rapportör anges Phil Taylor från mySites.guru.
Är jag drabbad? – så här kontrollerar du
- Öppna administrationen
Logga in i Joomlas administrationsgränssnitt (adressen slutar med
/administrator). - Gå till insticksprogrammen
Öppna System›Insticksprogram (alternativt Tillägg›Hantera›Hantera).
- Filtrera på ”Helix3”
Sök efter
Helix3eller ”System – Helix3 Framework” och läs av versionsnumret som visas. - Bedöm versionen
Är versionen lägre än 3.1.2 ska du uppdatera – versioner före 3.1.1 är akut sårbara.
Så åtgärdar du säkerhetsbristen
- Öppna uppdateringscentret
Gå till System›Uppdatera›Tillägg och klicka på Sök efter uppdateringar.
- Uppdatera Helix3
Markera posten Helix3 och klicka på Uppdatera. Version 3.1.2 levereras via JoomShapers uppdateringsserver.
- Kontrollera att det lyckades
Kontrollera under System›Insticksprogram att 3.1.2 (eller nyare) nu visas.
Officiell källa: via JoomShaper (account required). Se till att du har minst Helix3 3.1.2 eller nyare.
Har webbplatsen redan blivit hackad?
.htaccess) och oförklarliga ändringar i mallstilens parametrar. Är du osäker – låt en fackkunnig sanera webbplatsen och byt alla lösenord.Typiskt symtom: defacement via injicerad ”Custom Javascript”
Ett vanligt tecken på den här bristen: angripare injicerar skadlig JavaScript-kod direkt i Helix3:s mallinställningar – i fältet Custom Code›Custom Javascript. Vid sidladdning skriver koden över hela sidan med ett defacement – t.ex. ”Hacked by trenggalek6etar”, ”Hacked by antonkill” eller liknande ”Hacked by …”-meddelanden.
document.addEventListener("DOMContentLoaded", function(){
document.title = "hacked by trenggalek6etar";
document.body.innerHTML =
'<div style="position:fixed;inset:0;'
+ 'background:#0a0a0a;z-index:2147483647">'
+ ' … HACKED BY trenggalek6etar … '
+ '</div>';
});
Så kontrollerar du: i administrationen under Tillägg›Mallar›Stilar›(din Helix3-stil)›Custom Code›Custom Javascript. Hittar du främmande kod som document.title = "hacked by…" eller document.body.innerHTML = … är webbplatsen hackad: ta bort koden, täpp till orsaken med Helix3-uppdateringen och byt alla lösenord.
Behöver du hjälp med saneringen? Du hittar kunniga specialister i Joomlas katalog över tjänsteleverantörer.
Återställ mallinställningarna från en databasbackup
Helix3 sparar alla mallinställningar (logotyp, färger, layout, custom CSS/JS …) som JSON i kolumnen params i tabellen #__template_styles – en rad per stil. Har de gått förlorade genom ett intrång, en misslyckad uppdatering eller en oavsiktlig återställning skriver du tillbaka bara detta enda params-värde från en databasbackup, inte hela tabellen.
- Hitta den aktiva stilen
Stilar för frontend har
client_id = 0; den aktiva har dessutomhome = 1. Notera dess ID. - Leta upp raden i backupen
Hitta raden i
#__template_stylesi dumpen som har samma mallnamn. - Spara det nuvarande värdet
Kopiera först det aktuella
params-värdet i den aktiva raden. - Skriv över params
Ersätt endast
paramsi just den raden med värdet från backupen. - Kontrollera
Startsidan laddas (HTTP 200) och inställningarna syns igen.
SELECT id, template, home FROM #__template_styles WHERE client_id = 0;
UPDATE #__template_styles SET params = '<JSON från backupen>' WHERE id = 12;
Åtgärden går att ångra så länge du har sparat det gamla params-värdet – och före varje databasändring är en backup ett måste.
Källor & mer information
- Analys och kritik mot changeloggen – mySites.guru (Phil Taylor)Ursprunglig rapport med tekniska detaljer
- JoomShaper (tillverkare)Hämta uppdateringen via Joomlas uppdaterare eller ditt JoomShaper-konto
Det är alltid respektive utvecklares officiella uppgifter som gäller. Den här sidan sammanfattar offentligt tillgänglig information på ett neutralt sätt.
Liknande säkerhetsbrister
Andra tillägg med jämförbara svagheter. Kontrollera om något av dem är installerat på din webbplats.
Stödjare av den här sidan
htprotect.org är en kostnadsfri och utvecklaroberoende informationstjänst. Sidan stöds av:

Joomla-webbhotell från Tyskland med aktiv community-support – upptäckte den första attacken mot säkerhetsbristen i JCE.
fc-hosting.deSpecialiserade på sanering, underhåll och säkring av Joomla- och WordPress-webbplatser.
website-bereinigung.deStöd det här projektet
Driver du en hosting- eller Joomla-tjänst och vill stötta htprotect.org – och synas här som stödjare? Varje bidrag hjälper oss att varna och skydda drabbade snabbare.
Vill du hellre bidra privat, utan att nämnas? Ett litet bidrag till kaffekassan är lika välkommet.
Tillverkning och montering av byggskyltar, byggstängsel och fasadlösningar – inklusive design och 3D-visualisering.
bauschildundservice.deProfessionell IT-support från Tjeckien – Windows-hantering, domänadministration och webbhotell.
defendersoft.czReseportal från Tyskland – paketresor, hotell och flyg online, med personlig rådgivning från resebyrå.
onlineweg.deKreativbyrå från Brandenburg – webbdesign, trycksaker, fotografi och 360°-panoraman från en och samma leverantör.
criadero.deIT-leverantör från Wächtersbach – Joomla-webbplatser, PC-service, hårdvara och mjukvara.
jahnedv.deRådgivning inom informationssäkerhet från Berlin – säkerhetsanalyser, riskhantering och ISO 27001 för små och medelstora företag.
isari-consult.de