Helix3 เฟรมเวิร์กเทมเพลต – ช่องโหว่ความปลอดภัยร้ายแรง
เวอร์ชันที่ปลอดภัย: Helix3 3.1.2 หรือใหม่กว่า · via JoomShaper (account required)
สรุปข้อมูลสำคัญ
plg_ajax_helix3)ช่องโหว่นี้คืออะไร
Helix3 คือเฟรมเวิร์กเทมเพลตรุ่นคลาสสิกของ JoomShaper ทำงานในรูปปลั๊กอินระบบร่วมกับปลั๊กอิน AJAX (plg_ajax_helix3) ปลั๊กอิน AJAX ตัวนี้มีช่องโหว่หลายรายการที่เข้าถึงได้ผ่านเอนด์พอยต์มาตรฐาน com_ajax โดยไม่ต้องยืนยันตัวตน
ช่องโหว่ที่ระบุไว้ ได้แก่ การเขียนไฟล์โดยไม่ต้องยืนยันตัวตน (ดัดแปลงพาธผ่านแอ็กชัน save) การลบไฟล์ใดก็ได้ (remove/remove_image) การเขียนทับการตั้งค่าเทมเพลต (import) และเมื่อเข้าสู่ระบบแล้วยังมี การยกระดับสิทธิ์จนถึงขั้นรันโค้ดได้ เพราะการอัปโหลดรูปภาพยอมรับไฟล์ .php ด้วย นอกจากนี้ยังพบ XSS ทั้งแบบ stored และ reflected รวมถึงคีย์ API ของ Google Fonts ที่หลงเหลืออยู่ในซอร์สโค้ด
ตัวแก้ไขเผยแพร่ตั้งแต่วันที่ 29 มิถุนายน 2026 ในชื่อ Helix3 3.1.1 และหลังจากนั้นมีเวอร์ชัน 3.1.2 ออกตามมา จึงควรอัปเดตข้ามไปที่เวอร์ชันนี้เลย ส่วนหมายเลข CVE นั้นยื่นขอไว้แล้วแต่ยังไม่ได้รับการกำหนดในช่วงที่เปิดเผยข้อมูล ผู้รายงานช่องโหว่คือ Phil Taylor จาก mySites.guru
เว็บไซต์ของคุณได้รับผลกระทบหรือไม่ – วิธีตรวจสอบ
- เปิดส่วนผู้ดูแลระบบ
เข้าสู่ระบบส่วนผู้ดูแลของ Joomla (ที่อยู่เว็บลงท้ายด้วย
/administrator) - ไปที่หน้าปลั๊กอิน
เปิด ระบบ›ปลั๊กอิน (หรือไปที่ ส่วนเสริม›จัดการ›จัดการ)
- กรองหา “Helix3”
ค้นหา
Helix3หรือ “System – Helix3 Framework” แล้วดูหมายเลขเวอร์ชันที่แสดงอยู่ - ประเมินเวอร์ชัน
หากเวอร์ชันต่ำกว่า 3.1.2 ให้อัปเดต – เวอร์ชันก่อน 3.1.1 เสี่ยงถูกโจมตีได้ทันที
วิธีปิดช่องโหว่นี้
- เปิดศูนย์อัปเดต
ไปที่ ระบบ›อัปเดต›ส่วนเสริม แล้วคลิก ตรวจสอบการอัปเดต
- อัปเดต Helix3
เลือกรายการ Helix3 แล้วคลิก อัปเดต เวอร์ชัน 3.1.2 จะดาวน์โหลดมาจากเซิร์ฟเวอร์อัปเดตของ JoomShaper
- ตรวจสอบว่าสำเร็จแล้ว
ตรวจดูที่ ระบบ›ปลั๊กอิน ว่าตอนนี้แสดงเป็น 3.1.2 (หรือใหม่กว่า) แล้ว
แหล่งดาวน์โหลดอย่างเป็นทางการ: via JoomShaper (account required). ตรวจสอบให้แน่ใจว่าเป็นเวอร์ชันอย่างน้อย Helix3 3.1.2 หรือใหม่กว่า.
เว็บไซต์ถูกแฮกไปแล้วหรือไม่
.htaccess) และการเปลี่ยนแปลงที่อธิบายไม่ได้ในพารามิเตอร์ของรูปแบบเทมเพลต หากไม่แน่ใจ ควรให้ผู้เชี่ยวชาญทำความสะอาดเว็บไซต์และเปลี่ยนรหัสผ่านทั้งหมดอาการที่พบบ่อย: หน้าเว็บถูกเปลี่ยนโฉมด้วย “Custom Javascript” ที่ถูกฝังไว้
สัญญาณที่พบได้บ่อยของช่องโหว่นี้คือ ผู้โจมตีฝัง JavaScript ที่เป็นอันตรายลงในตัวเลือกเทมเพลตของ Helix3 โดยตรง – ในช่อง Custom Code›Custom Javascript เมื่อมีการเปิดหน้าเว็บ โค้ดนี้จะเขียนทับทั้งหน้าด้วยข้อความเปลี่ยนโฉม – เช่น “Hacked by trenggalek6etar” “Hacked by antonkill” หรือข้อความทำนอง “Hacked by …” ในลักษณะเดียวกัน
document.addEventListener("DOMContentLoaded", function(){
document.title = "hacked by trenggalek6etar";
document.body.innerHTML =
'<div style="position:fixed;inset:0;'
+ 'background:#0a0a0a;z-index:2147483647">'
+ ' … HACKED BY trenggalek6etar … '
+ '</div>';
});
วิธีตรวจสอบ: ในส่วนผู้ดูแลระบบ ให้เปิด ส่วนเสริม›เทมเพลต›รูปแบบ›(รูปแบบ Helix3 ของคุณ)›Custom Code›Custom Javascript หากพบโค้ดแปลกปลอมอย่าง document.title = "hacked by…" หรือ document.body.innerHTML = … แสดงว่าเว็บไซต์ถูกแฮกแล้ว ให้ลบโค้ดนั้นออก ปิดต้นเหตุด้วยการอัปเดต Helix3 และเปลี่ยนรหัสผ่านทั้งหมด
ต้องการความช่วยเหลือในการกู้คืนเว็บไซต์ใช่หรือไม่ ค้นหาผู้เชี่ยวชาญที่เหมาะสมได้ที่ไดเรกทอรีผู้ให้บริการ Joomla
กู้คืนตัวเลือกเทมเพลตจากไฟล์สำรองฐานข้อมูล
Helix3 เก็บตัวเลือกเทมเพลตทั้งหมด (โลโก้ สี เลย์เอาต์ CSS/JS ที่กำหนดเอง …) ไว้เป็น JSON ในคอลัมน์ params ของตาราง #__template_styles – หนึ่งแถวต่อหนึ่งรูปแบบ หากค่าเหล่านี้สูญหายเพราะถูกแฮก อัปเดตล้มเหลว หรือเผลอรีเซ็ต ให้เขียนกลับเฉพาะค่า params ค่าเดียวนั้นจากไฟล์สำรองฐานข้อมูล ไม่ใช่ทั้งตาราง
- หารูปแบบที่ใช้งานอยู่
รูปแบบฝั่งหน้าเว็บมีค่า
client_id = 0ส่วนรูปแบบที่ใช้งานอยู่จะมีhome = 1ด้วย จด ID ของรูปแบบนั้นไว้ - หาแถวในไฟล์สำรอง
ในไฟล์ดัมป์ ให้หาแถวของ
#__template_stylesที่มีชื่อเทมเพลตเดียวกัน - เก็บค่าปัจจุบันไว้ก่อน
คัดลอกค่า
paramsปัจจุบันของแถวที่ใช้งานจริงเก็บไว้ก่อน - เขียนทับ params
แทนที่เฉพาะ
paramsของแถวนั้นแถวเดียวด้วยค่าจากไฟล์สำรอง - ตรวจสอบผล
หน้าแรกโหลดได้ (HTTP 200) และตัวเลือกต่าง ๆ กลับมาแล้ว
SELECT id, template, home FROM #__template_styles WHERE client_id = 0;
UPDATE #__template_styles SET params = '<JSON จากไฟล์สำรอง>' WHERE id = 12;
ย้อนกลับได้ตราบใดที่คุณเก็บค่า params เดิมไว้ – และก่อนแก้ไขฐานข้อมูลทุกครั้งต้องสำรองข้อมูลเสมอ
แหล่งข้อมูล & อ่านเพิ่มเติม
- บทวิเคราะห์และข้อวิจารณ์บันทึกการเปลี่ยนแปลง – mySites.guru (Phil Taylor)รายงานต้นฉบับพร้อมรายละเอียดทางเทคนิค
- JoomShaper (ผู้พัฒนา)รับอัปเดตผ่านตัวอัปเดตของ Joomla หรือบัญชี JoomShaper ของคุณ
ให้ยึดข้อมูลอย่างเป็นทางการจากผู้พัฒนาแต่ละรายเป็นหลักเสมอ หน้านี้รวบรวมข้อมูลที่เปิดเผยต่อสาธารณะไว้อย่างเป็นกลาง
ช่องโหว่ที่คล้ายกัน
ส่วนเสริมอื่นที่มีช่องโหว่ในลักษณะใกล้เคียงกัน ตรวจสอบว่าเว็บไซต์ของคุณติดตั้งส่วนเสริมเหล่านี้อยู่หรือไม่
ผู้สนับสนุนเว็บไซต์นี้
htprotect.org เป็นแหล่งข้อมูลที่ใช้งานฟรีและไม่ขึ้นกับผู้พัฒนารายใด โดยได้รับการสนับสนุนจาก:

ผู้ให้บริการโฮสติ้ง Joomla จากเยอรมนี พร้อมการสนับสนุนจากชุมชนอย่างต่อเนื่อง – เป็นผู้ตรวจพบการโจมตีช่องโหว่ JCE ครั้งแรก
fc-hosting.deเชี่ยวชาญด้านการกู้คืน ดูแลรักษา และเสริมความปลอดภัยให้เว็บไซต์ Joomla และ WordPress
website-bereinigung.deสนับสนุนโครงการนี้
คุณให้บริการโฮสติ้งหรือบริการเกี่ยวกับ Joomla และต้องการสนับสนุน htprotect.org – พร้อมปรากฏชื่อเป็นผู้สนับสนุนในหน้านี้ใช่หรือไม่ ทุกการสนับสนุนช่วยให้เราเตือนภัยและปกป้องผู้ที่ได้รับผลกระทบได้รวดเร็วยิ่งขึ้น
ต้องการสนับสนุนแบบส่วนตัวโดยไม่ต้องแสดงชื่อใช่หรือไม่ การร่วมสมทบเล็กน้อยเป็นค่ากาแฟก็ทำให้เรายินดีไม่แพ้กัน
ผลิตและติดตั้งป้ายงานก่อสร้าง รั้วก่อสร้าง และงานผนังภายนอกอาคาร – รวมถึงการออกแบบและภาพจำลอง 3 มิติ
bauschildundservice.deบริการซัพพอร์ตด้านไอทีระดับมืออาชีพจากสาธารณรัฐเช็ก – การจัดการ Windows การดูแลระบบโดเมน และเว็บโฮสติ้ง
defendersoft.czเว็บท่าท่องเที่ยวจากเยอรมนี – แพ็กเกจทัวร์ โรงแรม และตั๋วเครื่องบินออนไลน์ พร้อมคำแนะนำจากตัวแทนท่องเที่ยวโดยตรง
onlineweg.deเอเจนซีครีเอทีฟจาก Brandenburg – ออกแบบเว็บไซต์ สื่อสิ่งพิมพ์ งานถ่ายภาพ และภาพพาโนรามา 360° ครบวงจรในที่เดียว
criadero.deผู้ให้บริการด้านไอทีจาก Wächtersbach – เว็บไซต์ Joomla บริการดูแลคอมพิวเตอร์ ฮาร์ดแวร์และซอฟต์แวร์
jahnedv.deที่ปรึกษาด้านความมั่นคงปลอดภัยสารสนเทศจาก Berlin – การวิเคราะห์ความปลอดภัย การบริหารความเสี่ยง และ ISO 27001 สำหรับธุรกิจขนาดกลางและขนาดย่อม
isari-consult.de