Helix Ultimate 2.2.10 usuwa 12 luk bezpieczeństwa. Aktualizuj teraz
Helix Ultimate 2.2.10 usuwa 12 problemów bezpieczeństwa, w tym podatny upload plików, stored XSS, błędy kontroli dostępu i obejście strony Coming Soon. Pięć luk otrzymało już numery CVE, a dwie najwyżej ocenione mają wynik 8,9 i 8,6 w CVSS 4.0.
Wszystkie wydania Helix Ultimate od 1.0 do 2.2.9 są objęte co najmniej częścią zgłoszeń. Dla Joomla 4, 5 i 6 rozwiązaniem jest Helix Ultimate 2.2.10 lub nowszy. Joomla 3 wymaga osobnego pakietu J3 Security Fixes v1.0.2.
Joomla Guru może wykonać kopię, aktualizację Helix Ultimate i test szablonu. Jeśli podatna wersja była dostępna publicznie lub z kont o szerokich prawach, możemy sprawdzić pliki, użytkowników i logi oraz przeprowadzić usuwanie skutków włamania.
Spis treści
Pięć opublikowanych CVE w Helix Ultimate
| CVE | CVSS 4.0 | Problem |
|---|---|---|
| CVE-2026-78078 | 8,9 High | upload pliku podszywającego się pod obraz |
| CVE-2026-78077 | 8,6 High | stored XSS w konfiguracji Mega Menu |
| CVE-2026-78079 | 5,3 Medium | otwarte przekierowanie przez parametr return |
| CVE-2026-78075 | 5,1 Medium | błąd autoryzacji przy usuwaniu obrazu artykułu |
| CVE-2026-78076 | 5,1 Medium | brak właściwej autoryzacji zapisu ustawień Mega Menu |
Najwyżej oceniona luka dotyczy walidacji obrazów. Starszy kod sprawdzał głównie rozszerzenie i podstawowe parametry pliku. Użytkownik z odpowiednimi uprawnieniami mógł przesłać zawartość, która nie była prawidłowym obrazem. Poprawka kontroluje MIME i próbuje odczytać binarną zawartość przez bibliotekę GD.
Stored XSS pozwalał zapisać niebezpieczny kod w konfiguracji układu i pól osadzania Mega Menu. Pozostałe CVE dotyczą autoryzacji operacji na obrazach i menu oraz przekierowania użytkownika pod zewnętrzny adres. Większość scenariuszy wymaga uwierzytelnionego konta z określonymi prawami, ale skutki błędnie nadanych uprawnień mogą być poważne.
Obejście Coming Soon i ujawnienie ustawień roboczych
Osobny błąd pozwalał anonimowemu gościowi dodać parametr helixMode=edit, ominąć stronę Coming Soon i zobaczyć roboczą wersję witryny z niezapisanymi ustawieniami administratora. W 2.2.10 tryb edycji wymaga już uprawnienia do edycji szablonu.
Pakiet poprawia także kontrolę dostępu w wywołaniach AJAX, zapisie z frontu, obsłudze mediów, atrybutach tytułu, linkach społecznościowych i osadzaniu treści. Łącznie producent wymienia 12 zmian bezpieczeństwa oraz pięć pozostałych poprawek.
Pobierz Helix Ultimate 2.2.10
Helix Ultimate 2.2.10 → oficjalne pobieranie
Helix Ultimate → wydania na GitHubie, w tym pakiet dla Joomla 3
Po aktualizacji sprawdź numer wersji w System → Zarządzanie → Rozszerzenia. Powiadomienie Joomla nie zawsze pojawia się natychmiast. Jeśli panel nadal pokazuje brak aktualizacji, odśwież witryny aktualizacji albo pobierz pakiet ręcznie.
Co z Joomla 3?
Standardowy Helix Ultimate 2.2.10 nie jest pakietem dla Joomla 3. JoomShaper przygotował osobne wydanie J3 Security Fixes v1.0.2, które przenosi dziewięć z dwunastu poprawek. Zawiera między innymi ochronę przed obejściem Coming Soon.
Do starej gałęzi nie przeniesiono wszystkich zmian, między innymi części poprawek związanych z pamięcią roboczą ustawień, własnością artykułu i kodowaniem adresu obrazu. Joomla 3 nie jest już wspierana, dlatego instalacja pakietu bezpieczeństwa powinna być tylko krokiem doraźnym przed migracją.
Jak bezpiecznie wykonać aktualizację?
- Wykonaj pełną kopię plików i bazy danych.
- Pobierz pakiet przeznaczony dla swojej wersji Joomla.
- Zainstaluj go bez odinstalowywania Helix Ultimate.
- Wyczyść pamięć Joomla, serwera i CDN.
- Sprawdź menu, Mega Menu, stronę Coming Soon, formularze edycji z frontu, obrazy artykułów i wszystkie szablony potomne.
- Zweryfikuj konta z prawami do artykułów, menu, mediów i szablonów.
Wcześniejsze problemy Helix i SP Page Builder opisaliśmy w artykule Krytyczne luki w SP Page Builder, Helix3 i Helix Ultimate. Tamta rekomendacja wersji 2.2.9 jest już nieaktualna. Obecnie minimalnym zalecanym wydaniem Helix Ultimate jest 2.2.10.
Pomoc w aktualizacji Helix Ultimate
W ramach opieki serwisowej Joomla wykonamy kopię, zaktualizujemy framework i sprawdzimy wygląd oraz funkcje szablonu. Jeżeli wykryjemy nieznane pliki, konta albo zmiany w konfiguracji, przeprowadzimy analizę incydentu i w razie potrzeby wyczyścimy zainfekowaną stronę.
Źródła
FAQ
Czy Joomla Guru może zaktualizować Helix Ultimate?
Tak. Możemy wykonać kopię, aktualizację, test szablonu i audyt kont, plików oraz konfiguracji.
Czy atak wymaga logowania?
Większość opublikowanych CVE wymaga konta z określonymi prawami. Obejście strony Coming Soon było dostępne anonimowo.
Czy Helix Ultimate 2.2.9 jest nadal bezpieczny?
Nie jest już zalecany. Nowe poprawki znajdują się w wersji 2.2.10.
Ile luk usuwa Helix Ultimate 2.2.10?
Producent wymienia 12 poprawek bezpieczeństwa oraz pięć pozostałych poprawek programu.
Która luka ma najwyższą ocenę?
CVE-2026-78078 dotycząca walidacji przesyłanych obrazów otrzymała 8,9 w CVSS 4.0.
Do jakiej wersji zaktualizować Helix Ultimate?
Na Joomla 4, 5 i 6 zainstaluj 2.2.10 lub nowszą. Joomla 3 wymaga osobnego pakietu J3 Security Fixes v1.0.2.
Czy Joomla 3 otrzymała wszystkie poprawki?
Nie. Osobny pakiet v1.0.2 zawiera dziewięć z dwunastu zmian, dlatego trzeba zaplanować migrację z niewspieranej Joomla 3.