HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Вразливості & інструкції з оновлення
Новинка htprotect.app - Централізоване керування кількома сайтами на Joomla
Вразливість безпеки

Helix Ultimate до 2.2.7: критичні вразливості Joomla

КритичнийCVE: Номер CVE не призначено (повідомлено: mySites.guru)
Дійте зараз
Негайно оновіть Helix Ultimate до версії 2.2.8 або новішої — і встановіть усі складові Helix Ultimate: системний плагін і шаблон.

Безпечна версія: Helix Ultimate 2.2.8 або новіша · free download via JoomShaper

Коротко про головне

Вразливе розширення
Helix Ultimate — шаблон & системний плагін (JoomShaper)
Розробник
Тип вразливості
Кілька AJAX-дій без автентифікації та без перевірки прав: запис у меню (збережений XSS), видалення файлів через path traversal, відкрите перенаправлення та незахищений експорт шаблону
Вразливі версії
Усі версії до 2.2.7
Безпечна версія
Helix Ultimate 2.2.8 або новіша   Завантажити
Рівень небезпеки
Критичний
CVE
Номер CVE не призначено (повідомлено: mySites.guru)
Сумісність із Joomla
Joomla 4 / 5 / 6
Станом на / опубліковано
Опубліковано/виправлено: 7 липня 2026

Про що йдеться?

Helix Ultimate — це актуальний фреймворк шаблонів від JoomShaper: шаблон разом із системним плагіном. Він реєструє AJAX-обробник, який Joomla виконує через стандартну кінцеву точку com_ajax навіть для повністю анонімних відвідувачів. До версії 2.2.7 частина цих дій виконувала свою роботу, не перевіряючи ані входу в систему, ані прав доступу.

Найсерйозніша проблема — запис у налаштування меню без автентифікації: вміст меню не очищався перед виведенням, тому через нього можна назавжди зберегти шкідливий скрипт, який потім виконується в браузерах відвідувачів — і навіть у сеансі адміністратора (збережений XSS). До цього додаються вразливість типу path traversal, через яку видалення файлів могло дістатися будь-якого місця всередині каталогу Joomla, відкрите перенаправлення та незахищений експорт шаблону.

Виправлення доступне з 7 липня 2026 року у версії Helix Ultimate 2.2.7: вона повертає відсутні перевірки входу та прав в усі AJAX-дії, обмежує шляхи до файлів, перевіряє перенаправлення й очищає виведення меню. Невдовзі вийшла 2.2.8 з невеликим доопрацюванням, тож оновлюйтеся одразу до 2.2.8 або новішої версії. Оскільки версій 2.2.5 і 2.2.6 не існувало, вразливою є будь-яка старіша версія — багато сайтів досі працюють на гілці 2.1 або навіть 1.1. Номер CVE поки що не призначено.

Helix Ultimate — це не Helix3
Helix Ultimate — новіший фреймворк шаблонів із власною кодовою базою та власною нумерацією версій. Helix3 — окремий, старіший продукт зі своєю вразливістю та своїм виправленням; не плутайте їх.
Про прозорість оновлень
У менеджері оновлень Joomla часто видно лише беззмістовний рядок «Security Update» — без зазначення рівня небезпеки. Не покладайтеся на список змін: оновлення, пов’язані з безпекою, встановлюйте одразу.

Чи стосується це мого сайту? – Як перевірити

  1. Відкрийте панель керування

    Увійдіть до панелі керування Joomla (адреса закінчується на /administrator).

  2. Перейдіть до розширень

    Відкрийте РозширенняКеруванняКерування і відфільтруйте список за Helix Ultimate.

  3. Перевірте версію

    Подивіться встановлену версію. Якщо вона нижча за 2.2.8, оновіть розширення — версії до 2.2.7 вразливі вже зараз.

  4. Пошукайте сліди зламу

    Перевірте меню та налаштування мегаменю на наявність сторонніх посилань чи скриптів, а список користувачів — на невідомі облікові записи суперкористувача.

Як усунути вразливість

Перед кожним оновленням: резервна копія
Перед оновленням створіть резервну копію файлів і бази даних – так ви зможете повернутися до попереднього стану, якщо щось піде не так (наприклад, за допомогою Akeeba Backup або засобами вашого хостинг-провайдера).
  1. Відкрийте центр оновлень

    Перейдіть до СистемаОновленняРозширення і натисніть Перевірити оновлення.

  2. Оновіть усі складові Helix Ultimate

    Оновіть кожен запропонований запис Helix Ultimate до версії 2.2.8 або новішої (системний плагін і шаблон, за наявності — інсталятор шаблону), а не лише один із них.

  3. Переконайтеся, що оновлення встановилося

    Після цього перевірте, що всюди показано версію 2.2.8 (або новішу).

Ручне встановлення (альтернатива)
Якщо оновлення не пропонується, завантажте пакет зі свого облікового запису JoomShaper і встановіть його через РозширенняКеруванняВстановлення. Просто вимкнути плагін недостатньо — файли залишаються на сервері, і кінцева точка AJAX доступна й надалі.

Офіційне джерело: free download via JoomShaper. Переконайтеся, що встановлено щонайменше Helix Ultimate 2.2.8 або новіша.

Чи вже атакували ваш сайт?

Оновлення не скасовує вже здійсненої атаки
Оновлення зупиняє нові спроби, але нічого не повертає назад. Після оновлення перевірте: меню та мегаменю — на підкинуті посилання чи розмітку, список користувачів — на невідомих суперкористувачів, чи на місці захисні файли (.htaccess, index.html) і чи не змінювалися налаштування стилю шаблону. Якщо щось знайшли, спершу збережіть докази, потім повністю очистіть сайт і змініть усі паролі та секретні ключі.

Потрібна допомога з очищенням сайту? Кваліфікованих фахівців ви знайдете в каталозі постачальників послуг Joomla.

Джерела & додаткові матеріали

Пріоритет завжди мають офіційні дані відповідного розробника. Ця сторінка нейтрально узагальнює загальнодоступну інформацію.

Схожі вразливості

Інші розширення з подібними вразливостями. Перевірте, чи встановлено якесь із них на вашому сайті.

Helix3 FrameworkКритичнийактивно експлуатується
SP Page BuilderКритичнийактивно експлуатується
JCE EditorКритичнийактивно експлуатується
Підтримка проєкту

Хто підтримує цей сайт

htprotect.org — це безкоштовний інформаційний ресурс, незалежний від розробників розширень. Його підтримують:

Хостинг & спільнота
FC-Hosting

Хостинг-провайдер для Joomla з Німеччини з активною підтримкою спільноти – виявив першу атаку на вразливість у JCE.

fc-hosting.de
Ініціатор & оператор
Website-Bereinigung.de

Спеціалізується на очищенні, обслуговуванні та захисті сайтів на Joomla і WordPress.

website-bereinigung.de

Підтримайте цей проєкт

Ви надаєте послуги хостингу або обслуговування Joomla і хочете підтримати htprotect.org – та з’явитися тут серед тих, хто нас підтримує? Кожен внесок допомагає швидше попереджати й захищати тих, кого це стосується.

Бажаєте підтримати приватно, без згадки у списку? Невеликий внесок у скарбничку на каву потішить нас так само.

Підтримати HTProtect зараз
Bauschild & Service

Виготовлення та монтаж будівельних щитів, огорож для будівельних майданчиків і фасадних рішень – разом із дизайном і 3D-візуалізацією.

bauschildundservice.de
IT Specialista

Професійна ІТ-підтримка з Чехії – керування Windows, адміністрування доменів і вебхостинг.

defendersoft.cz
onlineweg.de

Туристичний портал із Німеччини – пакетні тури, готелі та авіаквитки онлайн, із персональними консультаціями турагенції.

onlineweg.de
Criadero

Креативна агенція з Бранденбургу – вебдизайн, друкована продукція, фотографія та панорами 360° від одного виконавця.

criadero.de
Jahn EDV-Dienst GmbH

Постачальник ІТ-послуг із Wächtersbach – сайти на Joomla, обслуговування комп’ютерів, апаратне та програмне забезпечення.

jahnedv.de
IsariConsult

Консультації з інформаційної безпеки з Берліна – аналіз безпеки, управління ризиками та ISO 27001 для малого й середнього бізнесу.

isari-consult.de