HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Вразливості & інструкції з оновлення
Новинка htprotect.app - Централізоване керування кількома сайтами на Joomla
Вразливість безпеки

Helix3: критичні вразливості безпеки у фреймворку Joomla

Критичний Активно експлуатуєтьсяCVE: Запит подано (повідомив: Phil Taylor, mySites.guru)
Дійте зараз
Негайно оновіть Helix3 до версії 3.1.2 (або новішої).

Безпечна версія: Helix3 3.1.2 або новіша · via JoomShaper (account required)

Коротко про головне

Вразливе розширення
Helix3 – системний плагін і плагін AJAX (plg_ajax_helix3)
Розробник
Тип вразливості
Кілька критичних вразливостей: запис і видалення файлів без автентифікації, перезапис налаштувань шаблону, підвищення привілеїв аж до виконання коду (завантаження PHP-файлу), а також XSS
Вразливі версії
Усі версії до 3.1.1
Безпечна версія
Helix3 3.1.2 або новіша   Завантажити
Рівень небезпеки
Критичний · активно експлуатується
CVE
Запит подано (повідомив: Phil Taylor, mySites.guru)
Сумісність із Joomla
Joomla 4 / 5 / 6
Станом на / опубліковано
Опубліковано/виправлено: 29 червня 2026 (повідомлено: 28 червня 2026)

Про що йдеться?

Helix3 — це класичний фреймворк шаблонів від JoomShaper, який працює як системний плагін разом із супутнім плагіном AJAX (plg_ajax_helix3). Саме в цьому плагіні AJAX виявлено кілька вразливостей, які доступні через стандартний виклик com_ajax без автентифікації.

Зокрема описано: запис файлів без автентифікації (маніпуляції зі шляхом через дію save), видалення довільних файлів (remove/remove_image), перезапис налаштувань шаблону (import) та — уже після входу в систему — підвищення привілеїв аж до виконання коду, оскільки механізм завантаження зображень приймав і файли .php. Крім того, є вразливості XSS типу stored і reflected та ключ API Google Fonts, залишений у вихідному коді.

Виправлення доступне з 29 червня 2026 як Helix3 3.1.1; відтоді вийшла версія 3.1.2 – оновлюйтеся одразу до неї. На момент оприлюднення запит на номер CVE вже було подано, але сам номер ще не призначили; як автора повідомлення названо Phil Taylor з mySites.guru.

Helix3 — це не Helix Ultimate
Helix3 — це старіший фреймворк (системний плагін + плагін AJAX). Helix Ultimate — окремий, новіший шаблон із власною кодовою базою та власною нумерацією версій; його це попередження не стосується.
Зауваження щодо прозорості
Публічний запис у changelog спочатку містив лише «Security Update» – без зазначення рівня небезпеки. Не покладайтеся лише на changelog: важливі для безпеки розширення оновлюйте завжди без зволікань.

Чи стосується це мого сайту? – Як перевірити

  1. Відкрийте панель адміністратора

    Увійдіть до адміністративної панелі Joomla (адреса закінчується на /administrator).

  2. Перейдіть до плагінів

    Відкрийте СистемаПлагіни (або РозширенняКеруванняКерування).

  3. Знайдіть «Helix3»

    Введіть у пошук Helix3 або знайдіть запис «System – Helix3 Framework» і перегляньте вказаний номер версії.

  4. Оцініть версію

    Якщо версія нижча за 3.1.2, оновіть її – версії до 3.1.1 перебувають під безпосередньою загрозою.

Як усунути вразливість

Перед кожним оновленням: резервна копія
Перед оновленням створіть резервну копію файлів і бази даних – так ви зможете повернутися до попереднього стану, якщо щось піде не так (наприклад, за допомогою Akeeba Backup або засобами вашого хостинг-провайдера).
  1. Відкрийте центр оновлень

    Перейдіть до СистемаОновленняРозширення і натисніть Перевірити оновлення.

  2. Оновіть Helix3

    Позначте запис Helix3 і натисніть Оновити. Версія 3.1.2 постачається через сервер оновлень JoomShaper.

  3. Перевірте результат

    Переконайтеся в розділі СистемаПлагіни, що тепер показано версію 3.1.2 (або новішу).

Ручне встановлення (альтернатива)
Якщо оновлення не з’являється, завантажте пакет зі свого облікового запису JoomShaper і встановіть його через РозширенняКеруванняВстановлення.

Офіційне джерело: via JoomShaper (account required). Переконайтеся, що встановлено щонайменше Helix3 3.1.2 або новіша.

Чи вже атакували ваш сайт?

Оновлення не видаляє вже наявний шкідливий код
Якщо сайт залишався без виправлення у вразливий період, після оновлення перевірте: несподівані файли в теці шаблону, відсутні захисні файли (наприклад, .htaccess) і незрозумілі зміни в параметрах стилю шаблону. Якщо є сумніви, замовте фахове очищення сайту та змініть усі паролі.

Типовий симптом: дефейс через впроваджений «Custom Javascript»

Часта ознака використання цієї вразливості: зловмисники впроваджують шкідливий JavaScript просто в параметри шаблону Helix3 – у поле Custom CodeCustom Javascript. Під час завантаження сторінки цей код перекриває всю сторінку підміненим вмістом – наприклад «Hacked by trenggalek6etar», «Hacked by antonkill» чи подібним написом «Hacked by …».

HACKED BY TRENGGALEK6ETAR
Саме так підмінену сторінку бачать відвідувачі (відтворений приклад).
document.addEventListener("DOMContentLoaded", function(){
  document.title = "hacked by trenggalek6etar";
  document.body.innerHTML =
    '<div style="position:fixed;inset:0;'
    + 'background:#0a0a0a;z-index:2147483647">'
    + ' … HACKED BY trenggalek6etar … '
    + '</div>';
});
Впроваджений код у полі Custom Javascript параметрів шаблону Helix3.

Як це перевірити: у панелі адміністратора відкрийте РозширенняШаблониСтилі(ваш стиль Helix3)Custom CodeCustom Javascript. Якщо там є чужий код на кшталт document.title = "hacked by…" або document.body.innerHTML = …, сайт зламано: видаліть код, усуньте причину оновленням Helix3 і змініть усі паролі.

Потрібна допомога з очищенням сайту? Кваліфікованих фахівців ви знайдете в каталозі постачальників послуг Joomla.

Відновлення параметрів шаблону з резервної копії бази даних

Helix3 зберігає усі параметри шаблону (логотип, кольори, макет, Custom CSS/JS …) у форматі JSON у стовпці params таблиці #__template_styles – по одному рядку на кожен стиль. Якщо їх втрачено через злам, невдале оновлення чи випадкове скидання, поверніть із резервної копії бази лише це одне значення params, а не всю таблицю.

  1. Знайдіть активний стиль

    Стилі фронтенду мають client_id = 0, а активний — ще й home = 1. Запишіть його ID.

  2. Знайдіть рядок у резервній копії

    У дампі знайдіть рядок таблиці #__template_styles з такою самою назвою шаблону.

  3. Збережіть поточне значення

    Спершу скопіюйте поточне значення params робочого рядка.

  4. Перезапишіть params

    Замініть значенням із копії лише params у цьому одному рядку.

  5. Перевірте

    Головна сторінка завантажується (HTTP 200), а параметри знову на місці.

SELECT id, template, home FROM #__template_styles WHERE client_id = 0;
UPDATE #__template_styles SET params = '<JSON із резервної копії>' WHERE id = 12;

Зміну можна скасувати, якщо ви зберегли старе значення params – а перед будь-якою зміною в базі даних резервна копія обов’язкова.

Джерела & додаткові матеріали

Пріоритет завжди мають офіційні дані відповідного розробника. Ця сторінка нейтрально узагальнює загальнодоступну інформацію.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de