Helix Ultimate до 2.2.7: критичні вразливості Joomla
Безпечна версія: Helix Ultimate 2.2.8 або новіша · free download via JoomShaper
Коротко про головне
Про що йдеться?
Helix Ultimate — це актуальний фреймворк шаблонів від JoomShaper: шаблон разом із системним плагіном. Він реєструє AJAX-обробник, який Joomla виконує через стандартну кінцеву точку com_ajax навіть для повністю анонімних відвідувачів. До версії 2.2.7 частина цих дій виконувала свою роботу, не перевіряючи ані входу в систему, ані прав доступу.
Найсерйозніша проблема — запис у налаштування меню без автентифікації: вміст меню не очищався перед виведенням, тому через нього можна назавжди зберегти шкідливий скрипт, який потім виконується в браузерах відвідувачів — і навіть у сеансі адміністратора (збережений XSS). До цього додаються вразливість типу path traversal, через яку видалення файлів могло дістатися будь-якого місця всередині каталогу Joomla, відкрите перенаправлення та незахищений експорт шаблону.
Виправлення доступне з 7 липня 2026 року у версії Helix Ultimate 2.2.7: вона повертає відсутні перевірки входу та прав в усі AJAX-дії, обмежує шляхи до файлів, перевіряє перенаправлення й очищає виведення меню. Невдовзі вийшла 2.2.8 з невеликим доопрацюванням, тож оновлюйтеся одразу до 2.2.8 або новішої версії. Оскільки версій 2.2.5 і 2.2.6 не існувало, вразливою є будь-яка старіша версія — багато сайтів досі працюють на гілці 2.1 або навіть 1.1. Номер CVE поки що не призначено.
Чи стосується це мого сайту? – Як перевірити
- Відкрийте панель керування
Увійдіть до панелі керування Joomla (адреса закінчується на
/administrator). - Перейдіть до розширень
Відкрийте Розширення›Керування›Керування і відфільтруйте список за
Helix Ultimate. - Перевірте версію
Подивіться встановлену версію. Якщо вона нижча за 2.2.8, оновіть розширення — версії до 2.2.7 вразливі вже зараз.
- Пошукайте сліди зламу
Перевірте меню та налаштування мегаменю на наявність сторонніх посилань чи скриптів, а список користувачів — на невідомі облікові записи суперкористувача.
Як усунути вразливість
- Відкрийте центр оновлень
Перейдіть до Система›Оновлення›Розширення і натисніть Перевірити оновлення.
- Оновіть усі складові Helix Ultimate
Оновіть кожен запропонований запис Helix Ultimate до версії 2.2.8 або новішої (системний плагін і шаблон, за наявності — інсталятор шаблону), а не лише один із них.
- Переконайтеся, що оновлення встановилося
Після цього перевірте, що всюди показано версію 2.2.8 (або новішу).
Офіційне джерело: free download via JoomShaper. Переконайтеся, що встановлено щонайменше Helix Ultimate 2.2.8 або новіша.
Чи вже атакували ваш сайт?
.htaccess, index.html) і чи не змінювалися налаштування стилю шаблону. Якщо щось знайшли, спершу збережіть докази, потім повністю очистіть сайт і змініть усі паролі та секретні ключі.Потрібна допомога з очищенням сайту? Кваліфікованих фахівців ви знайдете в каталозі постачальників послуг Joomla.
Джерела & додаткові матеріали
- Детальний аналіз — Website-Bereinigung.deПередісторія та очищення сайту
- Первинне повідомлення — mySites.guruПублікація, яка підтвердила вразливість
- Joomla Vulnerable Extensions List (VEL)Список вразливих розширень, який веде спільнота
Пріоритет завжди мають офіційні дані відповідного розробника. Ця сторінка нейтрально узагальнює загальнодоступну інформацію.
Схожі вразливості
Інші розширення з подібними вразливостями. Перевірте, чи встановлено якесь із них на вашому сайті.
Хто підтримує цей сайт
htprotect.org — це безкоштовний інформаційний ресурс, незалежний від розробників розширень. Його підтримують:

Хостинг-провайдер для Joomla з Німеччини з активною підтримкою спільноти – виявив першу атаку на вразливість у JCE.
fc-hosting.deСпеціалізується на очищенні, обслуговуванні та захисті сайтів на Joomla і WordPress.
website-bereinigung.deПідтримайте цей проєкт
Ви надаєте послуги хостингу або обслуговування Joomla і хочете підтримати htprotect.org – та з’явитися тут серед тих, хто нас підтримує? Кожен внесок допомагає швидше попереджати й захищати тих, кого це стосується.
Бажаєте підтримати приватно, без згадки у списку? Невеликий внесок у скарбничку на каву потішить нас так само.
Виготовлення та монтаж будівельних щитів, огорож для будівельних майданчиків і фасадних рішень – разом із дизайном і 3D-візуалізацією.
bauschildundservice.deПрофесійна ІТ-підтримка з Чехії – керування Windows, адміністрування доменів і вебхостинг.
defendersoft.czТуристичний портал із Німеччини – пакетні тури, готелі та авіаквитки онлайн, із персональними консультаціями турагенції.
onlineweg.deКреативна агенція з Бранденбургу – вебдизайн, друкована продукція, фотографія та панорами 360° від одного виконавця.
criadero.deПостачальник ІТ-послуг із Wächtersbach – сайти на Joomla, обслуговування комп’ютерів, апаратне та програмне забезпечення.
jahnedv.deКонсультації з інформаційної безпеки з Берліна – аналіз безпеки, управління ризиками та ISO 27001 для малого й середнього бізнесу.
isari-consult.de