Helix Ultimate до 2.2.7: критичні вразливості Joomla
Безпечна версія: Helix Ultimate 2.2.8 або новіша · free download via JoomShaper
Коротко про головне
Про що йдеться?
Helix Ultimate — це актуальний фреймворк шаблонів від JoomShaper: шаблон разом із системним плагіном. Він реєструє AJAX-обробник, який Joomla виконує через стандартну кінцеву точку com_ajax навіть для повністю анонімних відвідувачів. До версії 2.2.7 частина цих дій виконувала свою роботу, не перевіряючи ані входу в систему, ані прав доступу.
Найсерйозніша проблема — запис у налаштування меню без автентифікації: вміст меню не очищався перед виведенням, тому через нього можна назавжди зберегти шкідливий скрипт, який потім виконується в браузерах відвідувачів — і навіть у сеансі адміністратора (збережений XSS). До цього додаються вразливість типу path traversal, через яку видалення файлів могло дістатися будь-якого місця всередині каталогу Joomla, відкрите перенаправлення та незахищений експорт шаблону.
Виправлення доступне з 7 липня 2026 року у версії Helix Ultimate 2.2.7: вона повертає відсутні перевірки входу та прав в усі AJAX-дії, обмежує шляхи до файлів, перевіряє перенаправлення й очищає виведення меню. Невдовзі вийшла 2.2.8 з невеликим доопрацюванням, тож оновлюйтеся одразу до 2.2.8 або новішої версії. Оскільки версій 2.2.5 і 2.2.6 не існувало, вразливою є будь-яка старіша версія — багато сайтів досі працюють на гілці 2.1 або навіть 1.1. Номер CVE поки що не призначено.
Чи стосується це мого сайту? – Як перевірити
- Відкрийте панель керування
Увійдіть до панелі керування Joomla (адреса закінчується на
/administrator). - Перейдіть до розширень
Відкрийте Розширення›Керування›Керування і відфільтруйте список за
Helix Ultimate. - Перевірте версію
Подивіться встановлену версію. Якщо вона нижча за 2.2.8, оновіть розширення — версії до 2.2.7 вразливі вже зараз.
- Пошукайте сліди зламу
Перевірте меню та налаштування мегаменю на наявність сторонніх посилань чи скриптів, а список користувачів — на невідомі облікові записи суперкористувача.
Як усунути вразливість
- Відкрийте центр оновлень
Перейдіть до Система›Оновлення›Розширення і натисніть Перевірити оновлення.
- Оновіть усі складові Helix Ultimate
Оновіть кожен запропонований запис Helix Ultimate до версії 2.2.8 або новішої (системний плагін і шаблон, за наявності — інсталятор шаблону), а не лише один із них.
- Переконайтеся, що оновлення встановилося
Після цього перевірте, що всюди показано версію 2.2.8 (або новішу).
Офіційне джерело: free download via JoomShaper. Переконайтеся, що встановлено щонайменше Helix Ultimate 2.2.8 або новіша.
Чи вже атакували ваш сайт?
.htaccess, index.html) і чи не змінювалися налаштування стилю шаблону. Якщо щось знайшли, спершу збережіть докази, потім повністю очистіть сайт і змініть усі паролі та секретні ключі.Потрібна допомога з очищенням сайту? Кваліфікованих фахівців ви знайдете в каталозі постачальників послуг Joomla.
Джерела & додаткові матеріали
- Детальний аналіз — Website-Bereinigung.deПередісторія та очищення сайту
- Первинне повідомлення — mySites.guruПублікація, яка підтвердила вразливість
- Joomla Vulnerable Extensions List (VEL)Список вразливих розширень, який веде спільнота
Пріоритет завжди мають офіційні дані відповідного розробника. Ця сторінка нейтрально узагальнює загальнодоступну інформацію.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de