Helix3: критичні вразливості безпеки у фреймворку Joomla
Безпечна версія: Helix3 3.1.2 або новіша · via JoomShaper (account required)
Коротко про головне
plg_ajax_helix3)Про що йдеться?
Helix3 — це класичний фреймворк шаблонів від JoomShaper, який працює як системний плагін разом із супутнім плагіном AJAX (plg_ajax_helix3). Саме в цьому плагіні AJAX виявлено кілька вразливостей, які доступні через стандартний виклик com_ajax без автентифікації.
Зокрема описано: запис файлів без автентифікації (маніпуляції зі шляхом через дію save), видалення довільних файлів (remove/remove_image), перезапис налаштувань шаблону (import) та — уже після входу в систему — підвищення привілеїв аж до виконання коду, оскільки механізм завантаження зображень приймав і файли .php. Крім того, є вразливості XSS типу stored і reflected та ключ API Google Fonts, залишений у вихідному коді.
Виправлення доступне з 29 червня 2026 як Helix3 3.1.1; відтоді вийшла версія 3.1.2 – оновлюйтеся одразу до неї. На момент оприлюднення запит на номер CVE вже було подано, але сам номер ще не призначили; як автора повідомлення названо Phil Taylor з mySites.guru.
Чи стосується це мого сайту? – Як перевірити
- Відкрийте панель адміністратора
Увійдіть до адміністративної панелі Joomla (адреса закінчується на
/administrator). - Перейдіть до плагінів
Відкрийте Система›Плагіни (або Розширення›Керування›Керування).
- Знайдіть «Helix3»
Введіть у пошук
Helix3або знайдіть запис «System – Helix3 Framework» і перегляньте вказаний номер версії. - Оцініть версію
Якщо версія нижча за 3.1.2, оновіть її – версії до 3.1.1 перебувають під безпосередньою загрозою.
Як усунути вразливість
- Відкрийте центр оновлень
Перейдіть до Система›Оновлення›Розширення і натисніть Перевірити оновлення.
- Оновіть Helix3
Позначте запис Helix3 і натисніть Оновити. Версія 3.1.2 постачається через сервер оновлень JoomShaper.
- Перевірте результат
Переконайтеся в розділі Система›Плагіни, що тепер показано версію 3.1.2 (або новішу).
Офіційне джерело: via JoomShaper (account required). Переконайтеся, що встановлено щонайменше Helix3 3.1.2 або новіша.
Чи вже атакували ваш сайт?
.htaccess) і незрозумілі зміни в параметрах стилю шаблону. Якщо є сумніви, замовте фахове очищення сайту та змініть усі паролі.Типовий симптом: дефейс через впроваджений «Custom Javascript»
Часта ознака використання цієї вразливості: зловмисники впроваджують шкідливий JavaScript просто в параметри шаблону Helix3 – у поле Custom Code›Custom Javascript. Під час завантаження сторінки цей код перекриває всю сторінку підміненим вмістом – наприклад «Hacked by trenggalek6etar», «Hacked by antonkill» чи подібним написом «Hacked by …».
document.addEventListener("DOMContentLoaded", function(){
document.title = "hacked by trenggalek6etar";
document.body.innerHTML =
'<div style="position:fixed;inset:0;'
+ 'background:#0a0a0a;z-index:2147483647">'
+ ' … HACKED BY trenggalek6etar … '
+ '</div>';
});
Як це перевірити: у панелі адміністратора відкрийте Розширення›Шаблони›Стилі›(ваш стиль Helix3)›Custom Code›Custom Javascript. Якщо там є чужий код на кшталт document.title = "hacked by…" або document.body.innerHTML = …, сайт зламано: видаліть код, усуньте причину оновленням Helix3 і змініть усі паролі.
Потрібна допомога з очищенням сайту? Кваліфікованих фахівців ви знайдете в каталозі постачальників послуг Joomla.
Відновлення параметрів шаблону з резервної копії бази даних
Helix3 зберігає усі параметри шаблону (логотип, кольори, макет, Custom CSS/JS …) у форматі JSON у стовпці params таблиці #__template_styles – по одному рядку на кожен стиль. Якщо їх втрачено через злам, невдале оновлення чи випадкове скидання, поверніть із резервної копії бази лише це одне значення params, а не всю таблицю.
- Знайдіть активний стиль
Стилі фронтенду мають
client_id = 0, а активний — ще йhome = 1. Запишіть його ID. - Знайдіть рядок у резервній копії
У дампі знайдіть рядок таблиці
#__template_stylesз такою самою назвою шаблону. - Збережіть поточне значення
Спершу скопіюйте поточне значення
paramsробочого рядка. - Перезапишіть params
Замініть значенням із копії лише
paramsу цьому одному рядку. - Перевірте
Головна сторінка завантажується (HTTP 200), а параметри знову на місці.
SELECT id, template, home FROM #__template_styles WHERE client_id = 0;
UPDATE #__template_styles SET params = '<JSON із резервної копії>' WHERE id = 12;
Зміну можна скасувати, якщо ви зберегли старе значення params – а перед будь-якою зміною в базі даних резервна копія обов’язкова.
Джерела & додаткові матеріали
- Аналіз і критика changelog – mySites.guru (Phil Taylor)Первинне повідомлення з технічними подробицями
- JoomShaper (виробник)Оновлення доступне через механізм оновлення Joomla або обліковий запис JoomShaper
Пріоритет завжди мають офіційні дані відповідного розробника. Ця сторінка нейтрально узагальнює загальнодоступну інформацію.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de