HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Вразливості & інструкції з оновлення
Новинка htprotect.app - Централізоване керування кількома сайтами на Joomla
Вразливість безпеки

Helix Ultimate до 2.2.7: критичні вразливості Joomla

КритичнийCVE: Номер CVE не призначено (повідомлено: mySites.guru)
Дійте зараз
Негайно оновіть Helix Ultimate до версії 2.2.8 або новішої — і встановіть усі складові Helix Ultimate: системний плагін і шаблон.

Безпечна версія: Helix Ultimate 2.2.8 або новіша · free download via JoomShaper

Коротко про головне

Вразливе розширення
Helix Ultimate — шаблон & системний плагін (JoomShaper)
Розробник
Тип вразливості
Кілька AJAX-дій без автентифікації та без перевірки прав: запис у меню (збережений XSS), видалення файлів через path traversal, відкрите перенаправлення та незахищений експорт шаблону
Вразливі версії
Усі версії до 2.2.7
Безпечна версія
Helix Ultimate 2.2.8 або новіша   Завантажити
Рівень небезпеки
Критичний
CVE
Номер CVE не призначено (повідомлено: mySites.guru)
Сумісність із Joomla
Joomla 4 / 5 / 6
Станом на / опубліковано
Опубліковано/виправлено: 7 липня 2026

Про що йдеться?

Helix Ultimate — це актуальний фреймворк шаблонів від JoomShaper: шаблон разом із системним плагіном. Він реєструє AJAX-обробник, який Joomla виконує через стандартну кінцеву точку com_ajax навіть для повністю анонімних відвідувачів. До версії 2.2.7 частина цих дій виконувала свою роботу, не перевіряючи ані входу в систему, ані прав доступу.

Найсерйозніша проблема — запис у налаштування меню без автентифікації: вміст меню не очищався перед виведенням, тому через нього можна назавжди зберегти шкідливий скрипт, який потім виконується в браузерах відвідувачів — і навіть у сеансі адміністратора (збережений XSS). До цього додаються вразливість типу path traversal, через яку видалення файлів могло дістатися будь-якого місця всередині каталогу Joomla, відкрите перенаправлення та незахищений експорт шаблону.

Виправлення доступне з 7 липня 2026 року у версії Helix Ultimate 2.2.7: вона повертає відсутні перевірки входу та прав в усі AJAX-дії, обмежує шляхи до файлів, перевіряє перенаправлення й очищає виведення меню. Невдовзі вийшла 2.2.8 з невеликим доопрацюванням, тож оновлюйтеся одразу до 2.2.8 або новішої версії. Оскільки версій 2.2.5 і 2.2.6 не існувало, вразливою є будь-яка старіша версія — багато сайтів досі працюють на гілці 2.1 або навіть 1.1. Номер CVE поки що не призначено.

Helix Ultimate — це не Helix3
Helix Ultimate — новіший фреймворк шаблонів із власною кодовою базою та власною нумерацією версій. Helix3 — окремий, старіший продукт зі своєю вразливістю та своїм виправленням; не плутайте їх.
Про прозорість оновлень
У менеджері оновлень Joomla часто видно лише беззмістовний рядок «Security Update» — без зазначення рівня небезпеки. Не покладайтеся на список змін: оновлення, пов’язані з безпекою, встановлюйте одразу.

Чи стосується це мого сайту? – Як перевірити

  1. Відкрийте панель керування

    Увійдіть до панелі керування Joomla (адреса закінчується на /administrator).

  2. Перейдіть до розширень

    Відкрийте РозширенняКеруванняКерування і відфільтруйте список за Helix Ultimate.

  3. Перевірте версію

    Подивіться встановлену версію. Якщо вона нижча за 2.2.8, оновіть розширення — версії до 2.2.7 вразливі вже зараз.

  4. Пошукайте сліди зламу

    Перевірте меню та налаштування мегаменю на наявність сторонніх посилань чи скриптів, а список користувачів — на невідомі облікові записи суперкористувача.

Як усунути вразливість

Перед кожним оновленням: резервна копія
Перед оновленням створіть резервну копію файлів і бази даних – так ви зможете повернутися до попереднього стану, якщо щось піде не так (наприклад, за допомогою Akeeba Backup або засобами вашого хостинг-провайдера).
  1. Відкрийте центр оновлень

    Перейдіть до СистемаОновленняРозширення і натисніть Перевірити оновлення.

  2. Оновіть усі складові Helix Ultimate

    Оновіть кожен запропонований запис Helix Ultimate до версії 2.2.8 або новішої (системний плагін і шаблон, за наявності — інсталятор шаблону), а не лише один із них.

  3. Переконайтеся, що оновлення встановилося

    Після цього перевірте, що всюди показано версію 2.2.8 (або новішу).

Ручне встановлення (альтернатива)
Якщо оновлення не пропонується, завантажте пакет зі свого облікового запису JoomShaper і встановіть його через РозширенняКеруванняВстановлення. Просто вимкнути плагін недостатньо — файли залишаються на сервері, і кінцева точка AJAX доступна й надалі.

Офіційне джерело: free download via JoomShaper. Переконайтеся, що встановлено щонайменше Helix Ultimate 2.2.8 або новіша.

Чи вже атакували ваш сайт?

Оновлення не скасовує вже здійсненої атаки
Оновлення зупиняє нові спроби, але нічого не повертає назад. Після оновлення перевірте: меню та мегаменю — на підкинуті посилання чи розмітку, список користувачів — на невідомих суперкористувачів, чи на місці захисні файли (.htaccess, index.html) і чи не змінювалися налаштування стилю шаблону. Якщо щось знайшли, спершу збережіть докази, потім повністю очистіть сайт і змініть усі паролі та секретні ключі.

Потрібна допомога з очищенням сайту? Кваліфікованих фахівців ви знайдете в каталозі постачальників послуг Joomla.

Джерела & додаткові матеріали

Пріоритет завжди мають офіційні дані відповідного розробника. Ця сторінка нейтрально узагальнює загальнодоступну інформацію.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de