HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org ช่องโหว่ความปลอดภัย & คู่มืออัปเดต
ใหม่ htprotect.app - จัดการเว็บไซต์ Joomla หลายแห่งจากศูนย์กลางเดียว
ช่องโหว่ความปลอดภัย

Helix Ultimate – ช่องโหว่ร้ายแรงใน AJAX (ไม่ต้องล็อกอิน)

วิกฤตCVE: ยังไม่มีการกำหนดหมายเลข CVE (ผู้รายงาน: mySites.guru)
ดำเนินการทันที
อัปเดต Helix Ultimate เป็น 2.2.8 หรือใหม่กว่า ทันที โดยติดตั้งส่วนประกอบของ Helix Ultimate ให้ครบทุกรายการ ทั้งปลั๊กอินระบบและเทมเพลต

เวอร์ชันที่ปลอดภัย: Helix Ultimate 2.2.8 หรือใหม่กว่า · free download via JoomShaper

สรุปข้อมูลสำคัญ

ส่วนเสริมที่ได้รับผลกระทบ
Helix Ultimate – เทมเพลต & ปลั๊กอินระบบ (JoomShaper)
ผู้พัฒนา
ประเภทของช่องโหว่
คำสั่ง AJAX หลายรายการทำงานได้โดยไม่ตรวจสอบการล็อกอินหรือสิทธิ์ ได้แก่ การเขียนข้อมูลลงเมนู (Stored XSS), การลบไฟล์ด้วย Path Traversal, Open Redirect และการส่งออกเทมเพลตที่ไม่มีการป้องกัน
เวอร์ชันที่ได้รับผลกระทบ
ทุกเวอร์ชันก่อน 2.2.7
เวอร์ชันที่ปลอดภัย
Helix Ultimate 2.2.8 หรือใหม่กว่า   ดาวน์โหลด
ระดับความรุนแรง
วิกฤต
CVE
ยังไม่มีการกำหนดหมายเลข CVE (ผู้รายงาน: mySites.guru)
ความเข้ากันได้กับ Joomla
Joomla 4 / 5 / 6
ข้อมูล ณ วันที่ / เผยแพร่
เผยแพร่/ออกแพตช์: 7 กรกฎาคม 2026

ช่องโหว่นี้คืออะไร

Helix Ultimate คือเทมเพลตเฟรมเวิร์กรุ่นปัจจุบันของ JoomShaper ประกอบด้วยเทมเพลตและปลั๊กอินระบบ ส่วนเสริมนี้ลงทะเบียนตัวจัดการ AJAX ที่ Joomla เรียกใช้ผ่าน endpoint มาตรฐาน com_ajax แม้กับผู้เข้าชมที่ไม่ได้ล็อกอินเลยก็ตาม ในเวอร์ชันก่อน 2.2.7 คำสั่งเหล่านี้หลายรายการทำงานจนเสร็จ โดยไม่ตรวจสอบการล็อกอินหรือสิทธิ์ก่อน

ปัญหาที่ร้ายแรงที่สุดคือการเขียนข้อมูลลงการตั้งค่าเมนูได้โดยไม่ต้องยืนยันตัวตน เนื่องจากเนื้อหาของเมนูไม่ถูกกรองก่อนแสดงผล จึงฝังสคริปต์อันตรายไว้ได้อย่างถาวร และสคริปต์นั้นจะทำงานในเบราว์เซอร์ของผู้เข้าชม รวมถึงในเซสชันของผู้ดูแลระบบด้วย (Stored XSS) นอกจากนี้ยังมีช่องโหว่ Path Traversal ที่ทำให้การลบไฟล์เข้าถึงได้ทุกตำแหน่งภายในโฟลเดอร์ Joomla, Open Redirect และการส่งออกเทมเพลตที่ไม่มีการป้องกัน

แพตช์แก้ไขเปิดให้ใช้งานตั้งแต่วันที่ 7 กรกฎาคม 2026 ในชื่อ Helix Ultimate 2.2.7 โดยนำการตรวจสอบการล็อกอินและสิทธิ์ที่ขาดหายไปกลับมาใส่ในทุกคำสั่ง AJAX จำกัดขอบเขตของพาธไฟล์ ตรวจสอบปลายทางของการเปลี่ยนเส้นทาง และกรองเนื้อหาที่แสดงในเมนู หลังจากนั้นไม่นานก็มี 2.2.8 ตามมาพร้อมการแก้ไขเพิ่มเติมเล็กน้อย จึงควรอัปเดตไปที่ 2.2.8 หรือใหม่กว่า โดยตรง เนื่องจากไม่มีเวอร์ชัน 2.2.5 และ 2.2.6 ทุกเวอร์ชันที่เก่ากว่านั้นจึงได้รับผลกระทบทั้งหมด หลายเว็บไซต์ยังใช้ซีรีส์ 2.1 หรือแม้แต่ 1.1 อยู่ ปัจจุบันยังไม่มีการกำหนดหมายเลข CVE

Helix Ultimate ไม่ใช่ Helix3
Helix Ultimate คือเทมเพลตเฟรมเวิร์กรุ่นใหม่กว่า มีโค้ดเบสและการนับเวอร์ชันเป็นของตัวเอง ส่วน Helix3 เป็นผลิตภัณฑ์คนละตัวที่เก่ากว่า มีช่องโหว่และแพตช์แก้ไขแยกต่างหากของตัวเอง อย่าสับสนระหว่างสองตัวนี้
ข้อสังเกตเรื่องความโปร่งใส
ระบบอัปเดตของ Joomla มักแสดงเพียงบรรทัดว่า “Security Update” ซึ่งไม่ได้บอกอะไรและไม่ระบุระดับความรุนแรง อย่ายึดตาม changelog เป็นหลัก ให้อัปเดตส่วนเสริมที่เกี่ยวข้องกับความปลอดภัยทันทีเสมอ

เว็บไซต์ของคุณได้รับผลกระทบหรือไม่ – วิธีตรวจสอบ

  1. เข้าหน้าผู้ดูแลระบบ

    ล็อกอินเข้าหน้าผู้ดูแลระบบของ Joomla (ที่อยู่เว็บลงท้ายด้วย /administrator)

  2. เปิดหน้าจัดการส่วนเสริม

    เปิด ส่วนเสริมจัดการจัดการ แล้วกรองด้วยคำว่า Helix Ultimate

  3. ดูเลขเวอร์ชัน

    ตรวจดูเวอร์ชันที่ติดตั้งอยู่ หากต่ำกว่า 2.2.8 ควรอัปเดต เพราะเวอร์ชันก่อน 2.2.7 ถูกโจมตีได้ทันที

  4. มองหาร่องรอย

    ตรวจเมนูและการตั้งค่าเมกะเมนูว่ามีลิงก์หรือสคริปต์ที่คุณไม่ได้เพิ่มเองหรือไม่ และตรวจรายชื่อผู้ใช้ว่ามีบัญชี Super User ที่ไม่รู้จักอยู่หรือไม่

วิธีปิดช่องโหว่นี้

ก่อนอัปเดตทุกครั้ง: สำรองข้อมูล
สำรองไฟล์และฐานข้อมูลก่อนอัปเดต เพื่อให้ย้อนกลับสู่สถานะเดิมได้หากเกิดปัญหา (เช่น ผ่าน Akeeba Backup หรือระบบของผู้ให้บริการโฮสติ้ง)
  1. เปิดศูนย์อัปเดต

    ไปที่ ระบบอัปเดตส่วนเสริม แล้วคลิก ตรวจสอบการอัปเดต

  2. อัปเดตส่วนประกอบของ Helix Ultimate ให้ครบทุกรายการ

    อัปเดตรายการ Helix Ultimate ที่ปรากฏ ทุกรายการ ให้เป็น 2.2.8 หรือใหม่กว่า (ทั้งปลั๊กอินระบบและเทมเพลต รวมถึงตัวติดตั้งเทมเพลตหากมี) ไม่ใช่อัปเดตเพียงรายการเดียว

  3. ตรวจสอบผลลัพธ์

    จากนั้นตรวจยืนยันว่าทุกรายการแสดงเป็น 2.2.8 (หรือใหม่กว่า) แล้ว

การติดตั้งด้วยตนเอง (ทางเลือก)
หากไม่มีรายการอัปเดตปรากฏขึ้น ให้ดาวน์โหลดแพ็กเกจจากบัญชี JoomShaper ของคุณ แล้วติดตั้งผ่าน ส่วนเสริมจัดการติดตั้ง การปิดใช้งานปลั๊กอินเฉย ๆ ไม่เพียงพอ เพราะไฟล์ยังคงอยู่บนเซิร์ฟเวอร์ และ endpoint ของ AJAX ก็ยังเข้าถึงได้อยู่ดี

แหล่งดาวน์โหลดอย่างเป็นทางการ: free download via JoomShaper. ตรวจสอบให้แน่ใจว่าเป็นเวอร์ชันอย่างน้อย Helix Ultimate 2.2.8 หรือใหม่กว่า.

เว็บไซต์ถูกแฮกไปแล้วหรือไม่

การอัปเดตไม่ได้ย้อนคืนการโจมตีที่เกิดขึ้นไปแล้ว
การอัปเดตหยุดความพยายามโจมตีครั้งต่อไปได้ แต่ไม่ได้แก้สิ่งที่เกิดขึ้นไปแล้ว หลังอัปเดตให้ตรวจสอบสิ่งเหล่านี้: เมนูและเมกะเมนูว่ามีลิงก์หรือมาร์กอัปแปลกปลอมถูกแทรกไว้หรือไม่ รายชื่อผู้ใช้ว่ามี Super User ที่ไม่รู้จักหรือไม่ ไฟล์ป้องกัน (.htaccess, index.html) ยังอยู่ครบหรือไม่ และการตั้งค่าสไตล์เทมเพลตถูกเปลี่ยนแปลงหรือไม่ หากพบสิ่งผิดปกติ ให้เก็บหลักฐานไว้ก่อน จากนั้นจึงล้างเว็บไซต์ทั้งหมด แล้วเปลี่ยนรหัสผ่านและคีย์ลับทุกตัว

ต้องการความช่วยเหลือในการกู้คืนเว็บไซต์ใช่หรือไม่ ค้นหาผู้เชี่ยวชาญที่เหมาะสมได้ที่ไดเรกทอรีผู้ให้บริการ Joomla

แหล่งข้อมูล & อ่านเพิ่มเติม

ให้ยึดข้อมูลอย่างเป็นทางการจากผู้พัฒนาแต่ละรายเป็นหลักเสมอ หน้านี้รวบรวมข้อมูลที่เปิดเผยต่อสาธารณะไว้อย่างเป็นกลาง

ช่องโหว่ที่คล้ายกัน

ส่วนเสริมอื่นที่มีช่องโหว่ในลักษณะใกล้เคียงกัน ตรวจสอบว่าเว็บไซต์ของคุณติดตั้งส่วนเสริมเหล่านี้อยู่หรือไม่

Helix3 Frameworkวิกฤตถูกใช้โจมตีจริงแล้ว
SP Page Builderวิกฤตถูกใช้โจมตีจริงแล้ว
JCE Editorวิกฤตถูกใช้โจมตีจริงแล้ว
ผู้สนับสนุน

ผู้สนับสนุนเว็บไซต์นี้

htprotect.org เป็นแหล่งข้อมูลที่ใช้งานฟรีและไม่ขึ้นกับผู้พัฒนารายใด โดยได้รับการสนับสนุนจาก:

ผู้ให้บริการโฮสติ้ง & ชุมชน
FC-Hosting

ผู้ให้บริการโฮสติ้ง Joomla จากเยอรมนี พร้อมการสนับสนุนจากชุมชนอย่างต่อเนื่อง – เป็นผู้ตรวจพบการโจมตีช่องโหว่ JCE ครั้งแรก

fc-hosting.de
ผู้ริเริ่ม & ผู้ดูแลเว็บไซต์
Website-Bereinigung.de

เชี่ยวชาญด้านการกู้คืน ดูแลรักษา และเสริมความปลอดภัยให้เว็บไซต์ Joomla และ WordPress

website-bereinigung.de

สนับสนุนโครงการนี้

คุณให้บริการโฮสติ้งหรือบริการเกี่ยวกับ Joomla และต้องการสนับสนุน htprotect.org – พร้อมปรากฏชื่อเป็นผู้สนับสนุนในหน้านี้ใช่หรือไม่ ทุกการสนับสนุนช่วยให้เราเตือนภัยและปกป้องผู้ที่ได้รับผลกระทบได้รวดเร็วยิ่งขึ้น

ต้องการสนับสนุนแบบส่วนตัวโดยไม่ต้องแสดงชื่อใช่หรือไม่ การร่วมสมทบเล็กน้อยเป็นค่ากาแฟก็ทำให้เรายินดีไม่แพ้กัน

สนับสนุน HTProtect ตอนนี้
Bauschild & Service

ผลิตและติดตั้งป้ายงานก่อสร้าง รั้วก่อสร้าง และงานผนังภายนอกอาคาร – รวมถึงการออกแบบและภาพจำลอง 3 มิติ

bauschildundservice.de
IT Specialista

บริการซัพพอร์ตด้านไอทีระดับมืออาชีพจากสาธารณรัฐเช็ก – การจัดการ Windows การดูแลระบบโดเมน และเว็บโฮสติ้ง

defendersoft.cz
onlineweg.de

เว็บท่าท่องเที่ยวจากเยอรมนี – แพ็กเกจทัวร์ โรงแรม และตั๋วเครื่องบินออนไลน์ พร้อมคำแนะนำจากตัวแทนท่องเที่ยวโดยตรง

onlineweg.de
Criadero

เอเจนซีครีเอทีฟจาก Brandenburg – ออกแบบเว็บไซต์ สื่อสิ่งพิมพ์ งานถ่ายภาพ และภาพพาโนรามา 360° ครบวงจรในที่เดียว

criadero.de
Jahn EDV-Dienst GmbH

ผู้ให้บริการด้านไอทีจาก Wächtersbach – เว็บไซต์ Joomla บริการดูแลคอมพิวเตอร์ ฮาร์ดแวร์และซอฟต์แวร์

jahnedv.de
IsariConsult

ที่ปรึกษาด้านความมั่นคงปลอดภัยสารสนเทศจาก Berlin – การวิเคราะห์ความปลอดภัย การบริหารความเสี่ยง และ ISO 27001 สำหรับธุรกิจขนาดกลางและขนาดย่อม

isari-consult.de