Helix Ultimate güvenlik açığı: AJAX'ta kritik hatalar
Güvenli sürüm: Helix Ultimate 2.2.8 veya üzeri · free download via JoomShaper
Bir bakışta
Bu güvenlik açığı nedir?
Helix Ultimate, JoomShaper'ın güncel şablon altyapısıdır: bir şablon ve ona eşlik eden bir sistem eklentisinden oluşur. Kaydettiği AJAX işleyicisini Joomla, standart com_ajax uç noktası üzerinden hiç oturum açmamış ziyaretçiler için bile çalıştırır. 2.2.7 sürümünden önce bu işlemlerin birkaçı, işini önceden giriş veya yetki denetimi yapmadan görüyordu.
En ağır sorun, menü ayarlarına oturum açmadan yazma erişimi: menü içeriği ekrana verilmeden önce temizlenmediği için bu yolla kalıcı olarak zararlı betik saklanabiliyor; betik sonrasında ziyaretçilerin tarayıcısında – hatta yönetici oturumunda – çalışıyor (kalıcı XSS). Bunun yanı sıra, dosya silme işlemlerinin Joomla dizininin her yerine ulaşmasına izin veren bir dizin aşımı açığı, bir açık yönlendirme ve korumasız bir şablon dışa aktarımı geliyor.
Düzeltme, 7 Temmuz 2026'dan bu yana Helix Ultimate 2.2.7 ile sunuluyor: eksik giriş ve yetki denetimleri bütün AJAX işlemlerine geri getirildi, dosya yolları sınırlandırıldı, yönlendirmeler doğrulanmaya başlandı ve menü çıktısı artık temizleniyor. Kısa süre sonra küçük bir ek düzeltmeyle 2.2.8 geldi; bu nedenle doğrudan 2.2.8 veya üzeri sürüme geçin. 2.2.5 ve 2.2.6 hiç yayımlanmadığı için daha eski her sürüm geride kalmış durumda – birçok kurulum hâlâ 2.1, hatta 1.1 serisinde. Şimdiye kadar bir CVE numarası verilmedi.
Sitem etkileniyor mu? – Nasıl kontrol edersiniz
- Yönetici paneline girin
Joomla yönetici paneline oturum açın (adres
/administratorile biter). - Uzantılar bölümüne gidin
Uzantılar›Yönet›Yönet yolunu açın ve listeyi
Helix Ultimateiçin filtreleyin. - Sürümü okuyun
Kurulu sürümü okuyun. 2.2.8'in altındaysa güncelleyin – 2.2.7'den önceki sürümler doğrudan saldırıya açıktır.
- İzlere dikkat edin
Menülerde ve mega menü ayarlarında sizin eklemediğiniz bağlantı ya da betik var mı, kullanıcı listenizde tanımadığınız Süper Kullanıcı hesabı var mı denetleyin.
Güvenlik açığını nasıl kapatırsınız?
- Güncelleme merkezini açın
Sistem›Güncelle›Uzantılar yolunu izleyin ve Güncellemeleri Kontrol Et düğmesine tıklayın.
- Tüm Helix Ultimate bileşenlerini güncelleyin
Listelenen her Helix Ultimate kaydını 2.2.8 veya üzeri sürüme güncelleyin (sistem eklentisi ve şablon, ayrıca varsa şablon kurulum paketi) – yalnızca birini değil.
- Sonucu doğrulayın
Ardından her kayıtta 2.2.8 (veya daha yeni bir sürüm) göründüğünü doğrulayın.
Resmi kaynak: free download via JoomShaper. Gerekli en düşük sürüm: Helix Ultimate 2.2.8 veya üzeri.
Siteniz saldırıya uğradı mı?
.htaccess, index.html) hâlâ yerinde mi ve şablon stili ayarları değiştirilmiş mi. Bir şey bulursanız önce delilleri güvenceye alın, ardından sitenin tamamını temizleyin ve bütün parolalarla gizli anahtarları değiştirin.Sitenizin temizlenmesi konusunda yardıma mı ihtiyacınız var? Nitelikli uzmanları Joomla Hizmet Sağlayıcıları Dizini üzerinden bulabilirsiniz.
Kaynaklar & ek bilgiler
- Ayrıntılı analiz – Website-Bereinigung.deArka plan bilgisi ve temizlik
- İlk duyuru – mySites.guruAçığı doğrulayan güvenlik duyurusu
- Joomla Vulnerable Extensions List (VEL)Topluluk tarafından yürütülen, güvenlik açığı bulunan uzantılar listesi
Her zaman ilgili üreticinin resmi bilgileri esas alınır. Bu sayfa, kamuya açık bilgileri tarafsız biçimde özetler.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de