Helix Ultimate güvenlik açığı: AJAX'ta kritik hatalar
Güvenli sürüm: Helix Ultimate 2.2.8 veya üzeri · free download via JoomShaper
Bir bakışta
Bu güvenlik açığı nedir?
Helix Ultimate, JoomShaper'ın güncel şablon altyapısıdır: bir şablon ve ona eşlik eden bir sistem eklentisinden oluşur. Kaydettiği AJAX işleyicisini Joomla, standart com_ajax uç noktası üzerinden hiç oturum açmamış ziyaretçiler için bile çalıştırır. 2.2.7 sürümünden önce bu işlemlerin birkaçı, işini önceden giriş veya yetki denetimi yapmadan görüyordu.
En ağır sorun, menü ayarlarına oturum açmadan yazma erişimi: menü içeriği ekrana verilmeden önce temizlenmediği için bu yolla kalıcı olarak zararlı betik saklanabiliyor; betik sonrasında ziyaretçilerin tarayıcısında – hatta yönetici oturumunda – çalışıyor (kalıcı XSS). Bunun yanı sıra, dosya silme işlemlerinin Joomla dizininin her yerine ulaşmasına izin veren bir dizin aşımı açığı, bir açık yönlendirme ve korumasız bir şablon dışa aktarımı geliyor.
Düzeltme, 7 Temmuz 2026'dan bu yana Helix Ultimate 2.2.7 ile sunuluyor: eksik giriş ve yetki denetimleri bütün AJAX işlemlerine geri getirildi, dosya yolları sınırlandırıldı, yönlendirmeler doğrulanmaya başlandı ve menü çıktısı artık temizleniyor. Kısa süre sonra küçük bir ek düzeltmeyle 2.2.8 geldi; bu nedenle doğrudan 2.2.8 veya üzeri sürüme geçin. 2.2.5 ve 2.2.6 hiç yayımlanmadığı için daha eski her sürüm geride kalmış durumda – birçok kurulum hâlâ 2.1, hatta 1.1 serisinde. Şimdiye kadar bir CVE numarası verilmedi.
Sitem etkileniyor mu? – Nasıl kontrol edersiniz
- Yönetici paneline girin
Joomla yönetici paneline oturum açın (adres
/administratorile biter). - Uzantılar bölümüne gidin
Uzantılar›Yönet›Yönet yolunu açın ve listeyi
Helix Ultimateiçin filtreleyin. - Sürümü okuyun
Kurulu sürümü okuyun. 2.2.8'in altındaysa güncelleyin – 2.2.7'den önceki sürümler doğrudan saldırıya açıktır.
- İzlere dikkat edin
Menülerde ve mega menü ayarlarında sizin eklemediğiniz bağlantı ya da betik var mı, kullanıcı listenizde tanımadığınız Süper Kullanıcı hesabı var mı denetleyin.
Güvenlik açığını nasıl kapatırsınız?
- Güncelleme merkezini açın
Sistem›Güncelle›Uzantılar yolunu izleyin ve Güncellemeleri Kontrol Et düğmesine tıklayın.
- Tüm Helix Ultimate bileşenlerini güncelleyin
Listelenen her Helix Ultimate kaydını 2.2.8 veya üzeri sürüme güncelleyin (sistem eklentisi ve şablon, ayrıca varsa şablon kurulum paketi) – yalnızca birini değil.
- Sonucu doğrulayın
Ardından her kayıtta 2.2.8 (veya daha yeni bir sürüm) göründüğünü doğrulayın.
Resmi kaynak: free download via JoomShaper. Gerekli en düşük sürüm: Helix Ultimate 2.2.8 veya üzeri.
Siteniz saldırıya uğradı mı?
.htaccess, index.html) hâlâ yerinde mi ve şablon stili ayarları değiştirilmiş mi. Bir şey bulursanız önce delilleri güvenceye alın, ardından sitenin tamamını temizleyin ve bütün parolalarla gizli anahtarları değiştirin.Sitenizin temizlenmesi konusunda yardıma mı ihtiyacınız var? Nitelikli uzmanları Joomla Hizmet Sağlayıcıları Dizini üzerinden bulabilirsiniz.
Kaynaklar & ek bilgiler
- Ayrıntılı analiz – Website-Bereinigung.deArka plan bilgisi ve temizlik
- İlk duyuru – mySites.guruAçığı doğrulayan güvenlik duyurusu
- Joomla Vulnerable Extensions List (VEL)Topluluk tarafından yürütülen, güvenlik açığı bulunan uzantılar listesi
Her zaman ilgili üreticinin resmi bilgileri esas alınır. Bu sayfa, kamuya açık bilgileri tarafsız biçimde özetler.
Benzer güvenlik açıkları
Benzer türde açıklar barındıran diğer eklentiler. Bunlardan birinin sitenizde kurulu olup olmadığını kontrol edin.
Bu sitenin destekçileri
htprotect.org, ücretsiz ve üreticiden bağımsız bir bilgi hizmetidir. Bu hizmeti destekleyenler:

Almanya merkezli, aktif topluluk desteği sunan Joomla hosting sağlayıcısı – JCE güvenlik açığına yönelik ilk saldırıyı tespit etti.
fc-hosting.deJoomla ve WordPress web sitelerinin temizlenmesi, bakımı ve güvenliğinin sağlanması konusunda uzmanlaşmıştır.
website-bereinigung.deBu projeye destek olun
Bir hosting ya da Joomla hizmeti mi sunuyorsunuz? htprotect.org'u destekleyerek burada destekçi olarak yer alabilirsiniz – her katkı, etkilenen site sahiplerini daha hızlı uyarmamıza ve daha hızlı korumamıza yardımcı olur.
Adınız anılmadan, sessizce katkıda bulunmayı mı tercih edersiniz? Bahşiş kutusuna bırakacağınız küçük bir katkı da bizi aynı ölçüde sevindirir.
İnşaat tabelaları, inşaat çitleri ve cephe çözümlerinin üretimi ve montajı – tasarım ve 3D görselleştirme dahil.
bauschildundservice.deÇekya merkezli profesyonel BT desteği – Windows yönetimi, etki alanı yönetimi ve web hosting.
defendersoft.czAlmanya merkezli seyahat portalı – çevrimiçi paket tatiller, oteller ve uçak biletleri; kişiye özel acente danışmanlığıyla.
onlineweg.deBrandenburg merkezli kreatif ajans – web tasarımı, basılı medya, fotoğrafçılık ve 360° panoramalar tek elden.
criadero.deWächtersbach merkezli BT hizmet sağlayıcısı – Joomla web siteleri, PC servisi, donanım ve yazılım.
jahnedv.deBerlin merkezli bilgi güvenliği danışmanlığı – KOBİ'ler için güvenlik analizleri, risk yönetimi ve ISO 27001.
isari-consult.de