Helix Ultimate – ช่องโหว่ร้ายแรงใน AJAX (ไม่ต้องล็อกอิน)
เวอร์ชันที่ปลอดภัย: Helix Ultimate 2.2.8 หรือใหม่กว่า · free download via JoomShaper
สรุปข้อมูลสำคัญ
ช่องโหว่นี้คืออะไร
Helix Ultimate คือเทมเพลตเฟรมเวิร์กรุ่นปัจจุบันของ JoomShaper ประกอบด้วยเทมเพลตและปลั๊กอินระบบ ส่วนเสริมนี้ลงทะเบียนตัวจัดการ AJAX ที่ Joomla เรียกใช้ผ่าน endpoint มาตรฐาน com_ajax แม้กับผู้เข้าชมที่ไม่ได้ล็อกอินเลยก็ตาม ในเวอร์ชันก่อน 2.2.7 คำสั่งเหล่านี้หลายรายการทำงานจนเสร็จ โดยไม่ตรวจสอบการล็อกอินหรือสิทธิ์ก่อน
ปัญหาที่ร้ายแรงที่สุดคือการเขียนข้อมูลลงการตั้งค่าเมนูได้โดยไม่ต้องยืนยันตัวตน เนื่องจากเนื้อหาของเมนูไม่ถูกกรองก่อนแสดงผล จึงฝังสคริปต์อันตรายไว้ได้อย่างถาวร และสคริปต์นั้นจะทำงานในเบราว์เซอร์ของผู้เข้าชม รวมถึงในเซสชันของผู้ดูแลระบบด้วย (Stored XSS) นอกจากนี้ยังมีช่องโหว่ Path Traversal ที่ทำให้การลบไฟล์เข้าถึงได้ทุกตำแหน่งภายในโฟลเดอร์ Joomla, Open Redirect และการส่งออกเทมเพลตที่ไม่มีการป้องกัน
แพตช์แก้ไขเปิดให้ใช้งานตั้งแต่วันที่ 7 กรกฎาคม 2026 ในชื่อ Helix Ultimate 2.2.7 โดยนำการตรวจสอบการล็อกอินและสิทธิ์ที่ขาดหายไปกลับมาใส่ในทุกคำสั่ง AJAX จำกัดขอบเขตของพาธไฟล์ ตรวจสอบปลายทางของการเปลี่ยนเส้นทาง และกรองเนื้อหาที่แสดงในเมนู หลังจากนั้นไม่นานก็มี 2.2.8 ตามมาพร้อมการแก้ไขเพิ่มเติมเล็กน้อย จึงควรอัปเดตไปที่ 2.2.8 หรือใหม่กว่า โดยตรง เนื่องจากไม่มีเวอร์ชัน 2.2.5 และ 2.2.6 ทุกเวอร์ชันที่เก่ากว่านั้นจึงได้รับผลกระทบทั้งหมด หลายเว็บไซต์ยังใช้ซีรีส์ 2.1 หรือแม้แต่ 1.1 อยู่ ปัจจุบันยังไม่มีการกำหนดหมายเลข CVE
เว็บไซต์ของคุณได้รับผลกระทบหรือไม่ – วิธีตรวจสอบ
- เข้าหน้าผู้ดูแลระบบ
ล็อกอินเข้าหน้าผู้ดูแลระบบของ Joomla (ที่อยู่เว็บลงท้ายด้วย
/administrator) - เปิดหน้าจัดการส่วนเสริม
เปิด ส่วนเสริม›จัดการ›จัดการ แล้วกรองด้วยคำว่า
Helix Ultimate - ดูเลขเวอร์ชัน
ตรวจดูเวอร์ชันที่ติดตั้งอยู่ หากต่ำกว่า 2.2.8 ควรอัปเดต เพราะเวอร์ชันก่อน 2.2.7 ถูกโจมตีได้ทันที
- มองหาร่องรอย
ตรวจเมนูและการตั้งค่าเมกะเมนูว่ามีลิงก์หรือสคริปต์ที่คุณไม่ได้เพิ่มเองหรือไม่ และตรวจรายชื่อผู้ใช้ว่ามีบัญชี Super User ที่ไม่รู้จักอยู่หรือไม่
วิธีปิดช่องโหว่นี้
- เปิดศูนย์อัปเดต
ไปที่ ระบบ›อัปเดต›ส่วนเสริม แล้วคลิก ตรวจสอบการอัปเดต
- อัปเดตส่วนประกอบของ Helix Ultimate ให้ครบทุกรายการ
อัปเดตรายการ Helix Ultimate ที่ปรากฏ ทุกรายการ ให้เป็น 2.2.8 หรือใหม่กว่า (ทั้งปลั๊กอินระบบและเทมเพลต รวมถึงตัวติดตั้งเทมเพลตหากมี) ไม่ใช่อัปเดตเพียงรายการเดียว
- ตรวจสอบผลลัพธ์
จากนั้นตรวจยืนยันว่าทุกรายการแสดงเป็น 2.2.8 (หรือใหม่กว่า) แล้ว
แหล่งดาวน์โหลดอย่างเป็นทางการ: free download via JoomShaper. ตรวจสอบให้แน่ใจว่าเป็นเวอร์ชันอย่างน้อย Helix Ultimate 2.2.8 หรือใหม่กว่า.
เว็บไซต์ถูกแฮกไปแล้วหรือไม่
.htaccess, index.html) ยังอยู่ครบหรือไม่ และการตั้งค่าสไตล์เทมเพลตถูกเปลี่ยนแปลงหรือไม่ หากพบสิ่งผิดปกติ ให้เก็บหลักฐานไว้ก่อน จากนั้นจึงล้างเว็บไซต์ทั้งหมด แล้วเปลี่ยนรหัสผ่านและคีย์ลับทุกตัวต้องการความช่วยเหลือในการกู้คืนเว็บไซต์ใช่หรือไม่ ค้นหาผู้เชี่ยวชาญที่เหมาะสมได้ที่ไดเรกทอรีผู้ให้บริการ Joomla
แหล่งข้อมูล & อ่านเพิ่มเติม
- บทวิเคราะห์เชิงลึก – Website-Bereinigung.deที่มาของปัญหาและวิธีล้างเว็บไซต์
- รายงานต้นฉบับ – mySites.guruประกาศแจ้งเตือนที่ยืนยันช่องโหว่นี้
- Joomla Vulnerable Extensions List (VEL)รายชื่อส่วนเสริมที่มีช่องโหว่ ดูแลโดยชุมชน
ให้ยึดข้อมูลอย่างเป็นทางการจากผู้พัฒนาแต่ละรายเป็นหลักเสมอ หน้านี้รวบรวมข้อมูลที่เปิดเผยต่อสาธารณะไว้อย่างเป็นกลาง
ช่องโหว่ที่คล้ายกัน
ส่วนเสริมอื่นที่มีช่องโหว่ในลักษณะใกล้เคียงกัน ตรวจสอบว่าเว็บไซต์ของคุณติดตั้งส่วนเสริมเหล่านี้อยู่หรือไม่
ผู้สนับสนุนเว็บไซต์นี้
htprotect.org เป็นแหล่งข้อมูลที่ใช้งานฟรีและไม่ขึ้นกับผู้พัฒนารายใด โดยได้รับการสนับสนุนจาก:

ผู้ให้บริการโฮสติ้ง Joomla จากเยอรมนี พร้อมการสนับสนุนจากชุมชนอย่างต่อเนื่อง – เป็นผู้ตรวจพบการโจมตีช่องโหว่ JCE ครั้งแรก
fc-hosting.deเชี่ยวชาญด้านการกู้คืน ดูแลรักษา และเสริมความปลอดภัยให้เว็บไซต์ Joomla และ WordPress
website-bereinigung.deสนับสนุนโครงการนี้
คุณให้บริการโฮสติ้งหรือบริการเกี่ยวกับ Joomla และต้องการสนับสนุน htprotect.org – พร้อมปรากฏชื่อเป็นผู้สนับสนุนในหน้านี้ใช่หรือไม่ ทุกการสนับสนุนช่วยให้เราเตือนภัยและปกป้องผู้ที่ได้รับผลกระทบได้รวดเร็วยิ่งขึ้น
ต้องการสนับสนุนแบบส่วนตัวโดยไม่ต้องแสดงชื่อใช่หรือไม่ การร่วมสมทบเล็กน้อยเป็นค่ากาแฟก็ทำให้เรายินดีไม่แพ้กัน
ผลิตและติดตั้งป้ายงานก่อสร้าง รั้วก่อสร้าง และงานผนังภายนอกอาคาร – รวมถึงการออกแบบและภาพจำลอง 3 มิติ
bauschildundservice.deบริการซัพพอร์ตด้านไอทีระดับมืออาชีพจากสาธารณรัฐเช็ก – การจัดการ Windows การดูแลระบบโดเมน และเว็บโฮสติ้ง
defendersoft.czเว็บท่าท่องเที่ยวจากเยอรมนี – แพ็กเกจทัวร์ โรงแรม และตั๋วเครื่องบินออนไลน์ พร้อมคำแนะนำจากตัวแทนท่องเที่ยวโดยตรง
onlineweg.deเอเจนซีครีเอทีฟจาก Brandenburg – ออกแบบเว็บไซต์ สื่อสิ่งพิมพ์ งานถ่ายภาพ และภาพพาโนรามา 360° ครบวงจรในที่เดียว
criadero.deผู้ให้บริการด้านไอทีจาก Wächtersbach – เว็บไซต์ Joomla บริการดูแลคอมพิวเตอร์ ฮาร์ดแวร์และซอฟต์แวร์
jahnedv.deที่ปรึกษาด้านความมั่นคงปลอดภัยสารสนเทศจาก Berlin – การวิเคราะห์ความปลอดภัย การบริหารความเสี่ยง และ ISO 27001 สำหรับธุรกิจขนาดกลางและขนาดย่อม
isari-consult.de