Helix Ultimate – ช่องโหว่ร้ายแรงใน AJAX (ไม่ต้องล็อกอิน)
เวอร์ชันที่ปลอดภัย: Helix Ultimate 2.2.8 หรือใหม่กว่า · free download via JoomShaper
สรุปข้อมูลสำคัญ
ช่องโหว่นี้คืออะไร
Helix Ultimate คือเทมเพลตเฟรมเวิร์กรุ่นปัจจุบันของ JoomShaper ประกอบด้วยเทมเพลตและปลั๊กอินระบบ ส่วนเสริมนี้ลงทะเบียนตัวจัดการ AJAX ที่ Joomla เรียกใช้ผ่าน endpoint มาตรฐาน com_ajax แม้กับผู้เข้าชมที่ไม่ได้ล็อกอินเลยก็ตาม ในเวอร์ชันก่อน 2.2.7 คำสั่งเหล่านี้หลายรายการทำงานจนเสร็จ โดยไม่ตรวจสอบการล็อกอินหรือสิทธิ์ก่อน
ปัญหาที่ร้ายแรงที่สุดคือการเขียนข้อมูลลงการตั้งค่าเมนูได้โดยไม่ต้องยืนยันตัวตน เนื่องจากเนื้อหาของเมนูไม่ถูกกรองก่อนแสดงผล จึงฝังสคริปต์อันตรายไว้ได้อย่างถาวร และสคริปต์นั้นจะทำงานในเบราว์เซอร์ของผู้เข้าชม รวมถึงในเซสชันของผู้ดูแลระบบด้วย (Stored XSS) นอกจากนี้ยังมีช่องโหว่ Path Traversal ที่ทำให้การลบไฟล์เข้าถึงได้ทุกตำแหน่งภายในโฟลเดอร์ Joomla, Open Redirect และการส่งออกเทมเพลตที่ไม่มีการป้องกัน
แพตช์แก้ไขเปิดให้ใช้งานตั้งแต่วันที่ 7 กรกฎาคม 2026 ในชื่อ Helix Ultimate 2.2.7 โดยนำการตรวจสอบการล็อกอินและสิทธิ์ที่ขาดหายไปกลับมาใส่ในทุกคำสั่ง AJAX จำกัดขอบเขตของพาธไฟล์ ตรวจสอบปลายทางของการเปลี่ยนเส้นทาง และกรองเนื้อหาที่แสดงในเมนู หลังจากนั้นไม่นานก็มี 2.2.8 ตามมาพร้อมการแก้ไขเพิ่มเติมเล็กน้อย จึงควรอัปเดตไปที่ 2.2.8 หรือใหม่กว่า โดยตรง เนื่องจากไม่มีเวอร์ชัน 2.2.5 และ 2.2.6 ทุกเวอร์ชันที่เก่ากว่านั้นจึงได้รับผลกระทบทั้งหมด หลายเว็บไซต์ยังใช้ซีรีส์ 2.1 หรือแม้แต่ 1.1 อยู่ ปัจจุบันยังไม่มีการกำหนดหมายเลข CVE
เว็บไซต์ของคุณได้รับผลกระทบหรือไม่ – วิธีตรวจสอบ
- เข้าหน้าผู้ดูแลระบบ
ล็อกอินเข้าหน้าผู้ดูแลระบบของ Joomla (ที่อยู่เว็บลงท้ายด้วย
/administrator) - เปิดหน้าจัดการส่วนเสริม
เปิด ส่วนเสริม›จัดการ›จัดการ แล้วกรองด้วยคำว่า
Helix Ultimate - ดูเลขเวอร์ชัน
ตรวจดูเวอร์ชันที่ติดตั้งอยู่ หากต่ำกว่า 2.2.8 ควรอัปเดต เพราะเวอร์ชันก่อน 2.2.7 ถูกโจมตีได้ทันที
- มองหาร่องรอย
ตรวจเมนูและการตั้งค่าเมกะเมนูว่ามีลิงก์หรือสคริปต์ที่คุณไม่ได้เพิ่มเองหรือไม่ และตรวจรายชื่อผู้ใช้ว่ามีบัญชี Super User ที่ไม่รู้จักอยู่หรือไม่
วิธีปิดช่องโหว่นี้
- เปิดศูนย์อัปเดต
ไปที่ ระบบ›อัปเดต›ส่วนเสริม แล้วคลิก ตรวจสอบการอัปเดต
- อัปเดตส่วนประกอบของ Helix Ultimate ให้ครบทุกรายการ
อัปเดตรายการ Helix Ultimate ที่ปรากฏ ทุกรายการ ให้เป็น 2.2.8 หรือใหม่กว่า (ทั้งปลั๊กอินระบบและเทมเพลต รวมถึงตัวติดตั้งเทมเพลตหากมี) ไม่ใช่อัปเดตเพียงรายการเดียว
- ตรวจสอบผลลัพธ์
จากนั้นตรวจยืนยันว่าทุกรายการแสดงเป็น 2.2.8 (หรือใหม่กว่า) แล้ว
แหล่งดาวน์โหลดอย่างเป็นทางการ: free download via JoomShaper. ตรวจสอบให้แน่ใจว่าเป็นเวอร์ชันอย่างน้อย Helix Ultimate 2.2.8 หรือใหม่กว่า.
เว็บไซต์ถูกแฮกไปแล้วหรือไม่
.htaccess, index.html) ยังอยู่ครบหรือไม่ และการตั้งค่าสไตล์เทมเพลตถูกเปลี่ยนแปลงหรือไม่ หากพบสิ่งผิดปกติ ให้เก็บหลักฐานไว้ก่อน จากนั้นจึงล้างเว็บไซต์ทั้งหมด แล้วเปลี่ยนรหัสผ่านและคีย์ลับทุกตัวต้องการความช่วยเหลือในการกู้คืนเว็บไซต์ใช่หรือไม่ ค้นหาผู้เชี่ยวชาญที่เหมาะสมได้ที่ไดเรกทอรีผู้ให้บริการ Joomla
แหล่งข้อมูล & อ่านเพิ่มเติม
- บทวิเคราะห์เชิงลึก – Website-Bereinigung.deที่มาของปัญหาและวิธีล้างเว็บไซต์
- รายงานต้นฉบับ – mySites.guruประกาศแจ้งเตือนที่ยืนยันช่องโหว่นี้
- Joomla Vulnerable Extensions List (VEL)รายชื่อส่วนเสริมที่มีช่องโหว่ ดูแลโดยชุมชน
ให้ยึดข้อมูลอย่างเป็นทางการจากผู้พัฒนาแต่ละรายเป็นหลักเสมอ หน้านี้รวบรวมข้อมูลที่เปิดเผยต่อสาธารณะไว้อย่างเป็นกลาง
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de