HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org ช่องโหว่ความปลอดภัย & คู่มืออัปเดต
ใหม่ htprotect.app - จัดการเว็บไซต์ Joomla หลายแห่งจากศูนย์กลางเดียว
ช่องโหว่ความปลอดภัย

Helix Ultimate – ช่องโหว่ร้ายแรงใน AJAX (ไม่ต้องล็อกอิน)

วิกฤตCVE: ยังไม่มีการกำหนดหมายเลข CVE (ผู้รายงาน: mySites.guru)
ดำเนินการทันที
อัปเดต Helix Ultimate เป็น 2.2.8 หรือใหม่กว่า ทันที โดยติดตั้งส่วนประกอบของ Helix Ultimate ให้ครบทุกรายการ ทั้งปลั๊กอินระบบและเทมเพลต

เวอร์ชันที่ปลอดภัย: Helix Ultimate 2.2.8 หรือใหม่กว่า · free download via JoomShaper

สรุปข้อมูลสำคัญ

ส่วนเสริมที่ได้รับผลกระทบ
Helix Ultimate – เทมเพลต & ปลั๊กอินระบบ (JoomShaper)
ผู้พัฒนา
ประเภทของช่องโหว่
คำสั่ง AJAX หลายรายการทำงานได้โดยไม่ตรวจสอบการล็อกอินหรือสิทธิ์ ได้แก่ การเขียนข้อมูลลงเมนู (Stored XSS), การลบไฟล์ด้วย Path Traversal, Open Redirect และการส่งออกเทมเพลตที่ไม่มีการป้องกัน
เวอร์ชันที่ได้รับผลกระทบ
ทุกเวอร์ชันก่อน 2.2.7
เวอร์ชันที่ปลอดภัย
Helix Ultimate 2.2.8 หรือใหม่กว่า   ดาวน์โหลด
ระดับความรุนแรง
วิกฤต
CVE
ยังไม่มีการกำหนดหมายเลข CVE (ผู้รายงาน: mySites.guru)
ความเข้ากันได้กับ Joomla
Joomla 4 / 5 / 6
ข้อมูล ณ วันที่ / เผยแพร่
เผยแพร่/ออกแพตช์: 7 กรกฎาคม 2026

ช่องโหว่นี้คืออะไร

Helix Ultimate คือเทมเพลตเฟรมเวิร์กรุ่นปัจจุบันของ JoomShaper ประกอบด้วยเทมเพลตและปลั๊กอินระบบ ส่วนเสริมนี้ลงทะเบียนตัวจัดการ AJAX ที่ Joomla เรียกใช้ผ่าน endpoint มาตรฐาน com_ajax แม้กับผู้เข้าชมที่ไม่ได้ล็อกอินเลยก็ตาม ในเวอร์ชันก่อน 2.2.7 คำสั่งเหล่านี้หลายรายการทำงานจนเสร็จ โดยไม่ตรวจสอบการล็อกอินหรือสิทธิ์ก่อน

ปัญหาที่ร้ายแรงที่สุดคือการเขียนข้อมูลลงการตั้งค่าเมนูได้โดยไม่ต้องยืนยันตัวตน เนื่องจากเนื้อหาของเมนูไม่ถูกกรองก่อนแสดงผล จึงฝังสคริปต์อันตรายไว้ได้อย่างถาวร และสคริปต์นั้นจะทำงานในเบราว์เซอร์ของผู้เข้าชม รวมถึงในเซสชันของผู้ดูแลระบบด้วย (Stored XSS) นอกจากนี้ยังมีช่องโหว่ Path Traversal ที่ทำให้การลบไฟล์เข้าถึงได้ทุกตำแหน่งภายในโฟลเดอร์ Joomla, Open Redirect และการส่งออกเทมเพลตที่ไม่มีการป้องกัน

แพตช์แก้ไขเปิดให้ใช้งานตั้งแต่วันที่ 7 กรกฎาคม 2026 ในชื่อ Helix Ultimate 2.2.7 โดยนำการตรวจสอบการล็อกอินและสิทธิ์ที่ขาดหายไปกลับมาใส่ในทุกคำสั่ง AJAX จำกัดขอบเขตของพาธไฟล์ ตรวจสอบปลายทางของการเปลี่ยนเส้นทาง และกรองเนื้อหาที่แสดงในเมนู หลังจากนั้นไม่นานก็มี 2.2.8 ตามมาพร้อมการแก้ไขเพิ่มเติมเล็กน้อย จึงควรอัปเดตไปที่ 2.2.8 หรือใหม่กว่า โดยตรง เนื่องจากไม่มีเวอร์ชัน 2.2.5 และ 2.2.6 ทุกเวอร์ชันที่เก่ากว่านั้นจึงได้รับผลกระทบทั้งหมด หลายเว็บไซต์ยังใช้ซีรีส์ 2.1 หรือแม้แต่ 1.1 อยู่ ปัจจุบันยังไม่มีการกำหนดหมายเลข CVE

Helix Ultimate ไม่ใช่ Helix3
Helix Ultimate คือเทมเพลตเฟรมเวิร์กรุ่นใหม่กว่า มีโค้ดเบสและการนับเวอร์ชันเป็นของตัวเอง ส่วน Helix3 เป็นผลิตภัณฑ์คนละตัวที่เก่ากว่า มีช่องโหว่และแพตช์แก้ไขแยกต่างหากของตัวเอง อย่าสับสนระหว่างสองตัวนี้
ข้อสังเกตเรื่องความโปร่งใส
ระบบอัปเดตของ Joomla มักแสดงเพียงบรรทัดว่า “Security Update” ซึ่งไม่ได้บอกอะไรและไม่ระบุระดับความรุนแรง อย่ายึดตาม changelog เป็นหลัก ให้อัปเดตส่วนเสริมที่เกี่ยวข้องกับความปลอดภัยทันทีเสมอ

เว็บไซต์ของคุณได้รับผลกระทบหรือไม่ – วิธีตรวจสอบ

  1. เข้าหน้าผู้ดูแลระบบ

    ล็อกอินเข้าหน้าผู้ดูแลระบบของ Joomla (ที่อยู่เว็บลงท้ายด้วย /administrator)

  2. เปิดหน้าจัดการส่วนเสริม

    เปิด ส่วนเสริมจัดการจัดการ แล้วกรองด้วยคำว่า Helix Ultimate

  3. ดูเลขเวอร์ชัน

    ตรวจดูเวอร์ชันที่ติดตั้งอยู่ หากต่ำกว่า 2.2.8 ควรอัปเดต เพราะเวอร์ชันก่อน 2.2.7 ถูกโจมตีได้ทันที

  4. มองหาร่องรอย

    ตรวจเมนูและการตั้งค่าเมกะเมนูว่ามีลิงก์หรือสคริปต์ที่คุณไม่ได้เพิ่มเองหรือไม่ และตรวจรายชื่อผู้ใช้ว่ามีบัญชี Super User ที่ไม่รู้จักอยู่หรือไม่

วิธีปิดช่องโหว่นี้

ก่อนอัปเดตทุกครั้ง: สำรองข้อมูล
สำรองไฟล์และฐานข้อมูลก่อนอัปเดต เพื่อให้ย้อนกลับสู่สถานะเดิมได้หากเกิดปัญหา (เช่น ผ่าน Akeeba Backup หรือระบบของผู้ให้บริการโฮสติ้ง)
  1. เปิดศูนย์อัปเดต

    ไปที่ ระบบอัปเดตส่วนเสริม แล้วคลิก ตรวจสอบการอัปเดต

  2. อัปเดตส่วนประกอบของ Helix Ultimate ให้ครบทุกรายการ

    อัปเดตรายการ Helix Ultimate ที่ปรากฏ ทุกรายการ ให้เป็น 2.2.8 หรือใหม่กว่า (ทั้งปลั๊กอินระบบและเทมเพลต รวมถึงตัวติดตั้งเทมเพลตหากมี) ไม่ใช่อัปเดตเพียงรายการเดียว

  3. ตรวจสอบผลลัพธ์

    จากนั้นตรวจยืนยันว่าทุกรายการแสดงเป็น 2.2.8 (หรือใหม่กว่า) แล้ว

การติดตั้งด้วยตนเอง (ทางเลือก)
หากไม่มีรายการอัปเดตปรากฏขึ้น ให้ดาวน์โหลดแพ็กเกจจากบัญชี JoomShaper ของคุณ แล้วติดตั้งผ่าน ส่วนเสริมจัดการติดตั้ง การปิดใช้งานปลั๊กอินเฉย ๆ ไม่เพียงพอ เพราะไฟล์ยังคงอยู่บนเซิร์ฟเวอร์ และ endpoint ของ AJAX ก็ยังเข้าถึงได้อยู่ดี

แหล่งดาวน์โหลดอย่างเป็นทางการ: free download via JoomShaper. ตรวจสอบให้แน่ใจว่าเป็นเวอร์ชันอย่างน้อย Helix Ultimate 2.2.8 หรือใหม่กว่า.

เว็บไซต์ถูกแฮกไปแล้วหรือไม่

การอัปเดตไม่ได้ย้อนคืนการโจมตีที่เกิดขึ้นไปแล้ว
การอัปเดตหยุดความพยายามโจมตีครั้งต่อไปได้ แต่ไม่ได้แก้สิ่งที่เกิดขึ้นไปแล้ว หลังอัปเดตให้ตรวจสอบสิ่งเหล่านี้: เมนูและเมกะเมนูว่ามีลิงก์หรือมาร์กอัปแปลกปลอมถูกแทรกไว้หรือไม่ รายชื่อผู้ใช้ว่ามี Super User ที่ไม่รู้จักหรือไม่ ไฟล์ป้องกัน (.htaccess, index.html) ยังอยู่ครบหรือไม่ และการตั้งค่าสไตล์เทมเพลตถูกเปลี่ยนแปลงหรือไม่ หากพบสิ่งผิดปกติ ให้เก็บหลักฐานไว้ก่อน จากนั้นจึงล้างเว็บไซต์ทั้งหมด แล้วเปลี่ยนรหัสผ่านและคีย์ลับทุกตัว

ต้องการความช่วยเหลือในการกู้คืนเว็บไซต์ใช่หรือไม่ ค้นหาผู้เชี่ยวชาญที่เหมาะสมได้ที่ไดเรกทอรีผู้ให้บริการ Joomla

แหล่งข้อมูล & อ่านเพิ่มเติม

ให้ยึดข้อมูลอย่างเป็นทางการจากผู้พัฒนาแต่ละรายเป็นหลักเสมอ หน้านี้รวบรวมข้อมูลที่เปิดเผยต่อสาธารณะไว้อย่างเป็นกลาง

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de