![Krytyczne luki w SP Page Builder, Helix3 i Helix Ultimate. Sprawdź aktualizacje](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp#joomlaImage://local-images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp?width=1200&height=630)

#  Krytyczne luki w SP Page Builder, Helix3 i Helix Ultimate. Sprawdź aktualizacje

 Autor: Marcin Równicki

 Publikacja: 27.07.2026 | 16:38

 [Kategoria: Joomla](https://joomlaguru.pl/index.php?option=com_content&view=category&id=9)

---

**Administratorzy stron Joomla korzystających z SP Page Builder, Helix3 lub Helix Ultimate powinni ponownie sprawdzić wersje zainstalowanych rozszerzeń.** W czerwcu i lipcu 2026 roku ujawniono kilka niezależnych podatności: zdalne wykonanie kodu bez logowania, wstrzyknięcia SQL, możliwość wykorzystania strony do wysyłania cudzych wiadomości, usuwanie plików, modyfikację ustawień szablonu oraz luki w kontroli dostępu.

Część problemów była aktywnie wykorzystywana. W przypadku SP Page Builder atakujący wgrywali pliki PHP i tworzyli ukryte konta Super Users. Podatność Helix3 została powiązana z masową falą podmian stron, na których pojawiały się komunikaty „Hacked by AntonKill” lub „Hacked by trenggalek6etar”. Aktualizacja zamyka podatne wejście, ale nie usuwa pozostawionych kont, skryptów i zmian zapisanych w bazie danych.

Joomla Guru realizuje [**aktualizacje i opiekę techniczną Joomla**](https://joomlaguru.pl/uslugi/opieka-serwisowa-joomla), obejmujące kopię zapasową, kontrolę wersji i testy po wdrożeniu. Jeśli na stronie znajdują się nieznane konta administratorów, podejrzane pliki lub obcy kod w ustawieniach szablonu, potrzebne jest [**usuwanie wirusów z Joomla**](https://joomlaguru.pl/uslugi/usuwanie-wirusow) połączone z analizą bazy danych i logów.

## Spis treści

1. [SP Page Builder: dwie osobne serie problemów](https://joomlaguru.pl/joomla/krytyczne-luki-sp-page-builder-helix3-helix-ultimate-aktualizacje#sp-page-builder-dwie-osobne-serie-problemow)

2. [CVE-2026-48908: upload pliku PHP bez logowania](https://joomlaguru.pl/joomla/krytyczne-luki-sp-page-builder-helix3-helix-ultimate-aktualizacje#cve-2026-48908-upload-pliku-php-bez-logowania)

3. [SP Page Builder 6.7.1: SQL injection, mail relay i usuwanie plików](https://joomlaguru.pl/joomla/krytyczne-luki-sp-page-builder-helix3-helix-ultimate-aktualizacje#sp-page-builder-6-7-1-sql-injection-mail-relay-i-usuwanie-plikow)

4. [Helix3 i CVE-2026-49049](https://joomlaguru.pl/joomla/krytyczne-luki-sp-page-builder-helix3-helix-ultimate-aktualizacje#helix3-i-cve-2026-49049)

5. [„Hacked by AntonKill”: złośliwy kod może znajdować się w bazie](https://joomlaguru.pl/joomla/krytyczne-luki-sp-page-builder-helix3-helix-ultimate-aktualizacje#hacked-by-antonkill-zlosliwy-kod-moze-znajdowac-sie-w-bazie)

6. [Helix Ultimate: szeroki pakiet zabezpieczeń](https://joomlaguru.pl/joomla/krytyczne-luki-sp-page-builder-helix3-helix-ultimate-aktualizacje#helix-ultimate-szeroki-pakiet-zabezpieczen)

7. [Co zrobić na stronie Joomla?](https://joomlaguru.pl/joomla/krytyczne-luki-sp-page-builder-helix3-helix-ultimate-aktualizacje#co-zrobic-na-stronie-joomla)

8. [Aktualizacja nie zastępuje analizy włamania](https://joomlaguru.pl/joomla/krytyczne-luki-sp-page-builder-helix3-helix-ultimate-aktualizacje#aktualizacja-nie-zastepuje-analizy-wlamania)

9. [Źródła i dalsza lektura](https://joomlaguru.pl/joomla/krytyczne-luki-sp-page-builder-helix3-helix-ultimate-aktualizacje#zrodla-i-dalsza-lektura)

## SP Page Builder: dwie osobne serie problemów

W krótkim czasie SP Page Builder otrzymał poprawki dotyczące dwóch niezależnych grup podatności. Pierwsza była krytycznym błędem uploadu plików, wykorzystywanym jeszcze przed szerokim opisaniem problemu. Druga seria została poprawiona 27 lipca 2026 roku i obejmuje cztery kolejne błędy, w tym dwa wstrzyknięcia SQL.

Nie należy traktować aktualizacji 6.6.2 jako końca całej sprawy. Ta wersja usuwała czerwcowy problem z uploadem, ale nowe podatności w kodzie obecnym także w 6.7.0 wymagają przejścia na [**SP Page Builder 6.7.1 lub nowszy**](https://www.joomshaper.com/downloads/extension/sp-page-builder-lite-next).

## CVE-2026-48908: upload pliku PHP bez logowania

Podatność [CVE-2026-48908](https://nvd.nist.gov/vuln/detail/CVE-2026-48908) dotyczyła zadania `asset.uploadCustomIcon`. Endpoint przeznaczony do wgrywania własnych ikon nie wymagał poprawnego uwierzytelnienia i pozwalał przesłać niebezpieczny plik do katalogu dostępnego z Internetu. W rezultacie atakujący mógł uruchomić kod PHP bez posiadania konta w Joomla.

NVD klasyfikuje ten problem jako [CWE-434](https://cwe.mitre.org/data/definitions/434.html), czyli nieograniczone przesyłanie pliku niebezpiecznego typu. Podatne są wersje wcześniejsze niż 6.6.2. CISA odnotowała aktywne wykorzystanie podatności, a komunikat singapurskiej agencji cyberbezpieczeństwa zaleca nie tylko aktualizację, lecz także kontrolę nieautoryzowanych kont i podejrzanych uploadów.

Wśród obserwowanych śladów włamania pojawiały się konta Super Users z adresami kończącymi się na `@secure.local` oraz pliki PHP w katalogach mediów i zasobów SP Page Builder. Nazwa konta lub pliku może się zmieniać, dlatego nie wystarczy szukanie jednego konkretnego ciągu.

## SP Page Builder 6.7.1: SQL injection, mail relay i usuwanie plików

SP Page Builder 6.7.0 i starsze wydania zawierają kolejną grupę czterech podatności. W dniu publikacji poprawek nie miały jeszcze przypisanych numerów CVE, ale ich wpływ jest poważny:

- **SQL injection bez logowania** w sortowaniu tagów Dynamic Content. Błąd mógł pozwolić anonimowemu użytkownikowi odczytać dane z bazy Joomla, w tym skróty haseł i dane przechowywane przez rozszerzenia. Problem odpowiada klasie [CWE-89](https://cwe.mitre.org/data/definitions/89.html).
- **Nieautoryzowane wysyłanie wiadomości** przez dodatki Contact Form i Form Builder. Współdzielony sekret zaszyty w każdej instalacji nie zapewniał rzeczywistej ochrony odbiorcy. Strona mogła zostać wykorzystana do spamu lub phishingu ze sfałszowanym nadawcą.
- **SQL injection w wyszukiwarce Media Managera**, dostępne dla zalogowanego użytkownika z niskimi uprawnieniami autora.
- **Usuwanie dowolnych plików** z użyciem nieprawidłowo kontrolowanej ścieżki. Ten scenariusz również wymagał konta autora, ale mógł prowadzić do uszkodzenia strony lub usunięcia plików w katalogu witryny.

Oficjalny changelog wersji 6.7.1 wymienia poprawę walidacji i kontroli dostępu w Dynamic Content, wzmocnienie filtrów Media Managera, ograniczenie operacji usuwania plików oraz lepszą weryfikację wysyłki formularzy. Joomla Vulnerable Extensions List oznaczyła 23 lipca wersję 6.7.0 jako podatną. Aktualizacja 6.7.1 została wydana 27 lipca 2026 roku.

## Helix3 i CVE-2026-49049

Wtyczka AJAX frameworka Helix3 udostępniała zadanie, które mogło zostać wywołane bez logowania. Według opisu [CVE-2026-49049](https://nvd.nist.gov/vuln/detail/CVE-2026-49049) atakujący mógł usuwać dowolne pliki, zapisywać pliki JSON i modyfikować parametry szablonu. Problem otrzymał wynik CVSS 3.1 równy 7.5.

NVD wskazuje jako podatne wydania od 1.0 do 3.1.1 włącznie. Poprawna granica bezpieczeństwa zaczyna się więc od 3.1.2, mimo że changelog 3.1.1 opisywał tę wersję jako aktualizację bezpieczeństwa. To ważna różnica przy kontroli wielu stron: samo znalezienie wpisu „Security Update” w historii wydań nie potwierdza, że działa pełna poprawka.

Producent zaleca aktualizację obu elementów:

- `System - Helix3 Framework` (`plg_system_helix3`),
- `Helix3 - Ajax` (`plg_ajax_helix3`).

Najnowszym wydaniem sprawdzonym 27 lipca 2026 roku jest [**Helix3 3.1.3**](https://www.joomshaper.com/downloads/template/helix3). Instalacja pełnego pakietu powinna zaktualizować oba wymagane dodatki, ale po instalacji trzeba sprawdzić ich wersje osobno w panelu rozszerzeń.

## „Hacked by AntonKill”: złośliwy kod może znajdować się w bazie

Fala podmian stron Helix3 pokazała, że ślad ataku nie musi być zwykłym zmodyfikowanym plikiem. Złośliwy JavaScript bywał zapisywany w parametrach stylu szablonu w bazie danych. Na stronie wyświetlała się pełnoekranowa plansza, chociaż podstawowe pliki szablonu mogły pozostać niezmienione.

Po takim incydencie należy przejść do ustawień używanego stylu szablonu i skontrolować pola Custom JavaScript oraz pozostały kod niestandardowy. Trzeba także porównać parametry stylu z czystą kopią, przejrzeć logi żądań do `com_ajax&plugin=helix3`, sprawdzić konta administratorów i przeskanować wszystkie pliki. Usunięcie widocznego komunikatu nie potwierdza pełnego oczyszczenia strony.

## Helix Ultimate: szeroki pakiet zabezpieczeń

Helix Ultimate 2.2.7 wprowadził poprawki wielu klas błędów: otwarte przekierowania, brak tokenów CSRF i kontroli uprawnień w akcjach AJAX, błędną walidację ścieżek, brak uprawnień przy usuwaniu obrazów i eksporcie ustawień, niebezpieczny upload oraz XSS w mediach, galerii, Mega Menu, Layout Builderze i opcjach fontów.

Wersja 2.2.8 naprawiła problem uboczny, przez który pola własnego kodu mogły być czyszczone podczas zapisywania ustawień przez AJAX. Następnie wydano 2.2.9 z kolejnymi poprawkami stabilności. Obecnie należy instalować [**Helix Ultimate 2.2.9 lub nowszy**](https://www.joomshaper.com/downloads/template/helixultimate), a nie zatrzymywać się na pierwszym wydaniu bezpieczeństwa.

## Co zrobić na stronie Joomla?

1. Wykonaj pełną kopię plików i bazy danych oraz zachowaj logi serwera do analizy.
2. Zaktualizuj SP Page Builder do 6.7.1 lub nowszego.
3. Zaktualizuj oba dodatki Helix3 do pakietu 3.1.3 lub nowszego.
4. Zaktualizuj Helix Ultimate do 2.2.9 lub nowszego.
5. Sprawdź konta Super Users, zwłaszcza nieznane konta i adresy `@secure.local`.
6. Przeszukaj katalogi mediów, obrazów, cache i pliki rozszerzeń pod kątem skryptów PHP oraz nietypowych plików.
7. Skontroluj parametry stylów szablonu, pola Custom JavaScript, Custom CSS i pozostały kod niestandardowy.
8. Przejrzyj logi pod kątem żądań do `asset.uploadCustomIcon` i `com_ajax&plugin=helix3`.
9. Po podejrzeniu wycieku bazy zmień hasła, sekrety Joomla, dane FTP/SFTP, panelu hostingu i inne klucze przechowywane przez rozszerzenia.
10. Przetestuj formularze, edycję stron, media, Mega Menu i zapis ustawień szablonu.

Administratorzy Joomla 3 powinni skorzystać z dedykowanych pakietów bezpieczeństwa udostępnionych przez JoomShaper, a następnie zaplanować migrację. Joomla 3 pozostaje gałęzią po zakończeniu standardowego wsparcia i ręczne łatanie rozszerzeń nie rozwiązuje ryzyka całego przestarzałego środowiska.

## Aktualizacja nie zastępuje analizy włamania

Jeżeli podatna wersja działała publicznie, nie można zakładać, że brak widocznej podmiany oznacza brak ataku. SQL injection może pozostawić stronę bez zmian, mimo że baza została odczytana. Upload RCE może zostać wykorzystany do utworzenia konta administratora lub kilku kopii backdoora. Helix3 może przechować złośliwy kod w bazie zamiast w pliku.

W ramach [opieki serwisowej Joomla](https://joomlaguru.pl/uslugi/opieka-serwisowa-joomla) można zlecić inwentaryzację wersji, aktualizacje i testy po wdrożeniu. Gdy występują ślady kompromitacji, właściwym działaniem jest pełne [czyszczenie Joomla po włamaniu](https://joomlaguru.pl/uslugi/usuwanie-wirusow), obejmujące pliki, bazę danych, konta, dane dostępowe i logi.

## Źródła i dalsza lektura

- [JoomShaper: SP Page Builder - wersje i changelog](https://www.joomshaper.com/downloads/extension/sp-page-builder-lite-next)
- [NVD: CVE-2026-48908](https://nvd.nist.gov/vuln/detail/CVE-2026-48908)
- [CISA KEV: CVE-2026-48908](https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-48908)
- [Cyber Security Agency of Singapore: aktywne ataki na rozszerzenia Joomla](https://www.csa.gov.sg/alerts-and-advisories/alerts/al-2026-085/)
- [Joomla Vulnerable Extensions List: SP Page Builder Pro 6.7.0](https://extensions.joomla.org/vulnerable-extensions/vulnerable/sp-page-builder-pro-6-7-0-6-7-0-other/)
- [NVD: CVE-2026-49049 - Helix3](https://nvd.nist.gov/vuln/detail/CVE-2026-49049)
- [JoomShaper: wymagania aktualizacji Helix3](https://www.joomshaper.com/forum/question/45671)
- [JoomShaper: Helix3 - najnowsza wersja](https://www.joomshaper.com/downloads/template/helix3)
- [JoomShaper: Helix Ultimate - wersje i changelog](https://www.joomshaper.com/downloads/template/helixultimate)
- [JoomShaper: poprawki bezpieczeństwa dla Joomla 3](https://www.joomshaper.com/blog/security-update-for-joomla-3-users)

###  FAQ

---

Czy aktualizacja usuwa skutki wcześniejszego włamania?

Nie. Aktualizacja zamyka podatne wejście, ale nie usuwa kont administratorów, backdoorów, zmian w bazie ani danych skopiowanych wcześniej przez atakującego.

Do jakiej wersji zaktualizować Helix3?

Zainstaluj Helix3 3.1.3 lub nowszy i sprawdź osobno wersje dodatków System - Helix3 Framework oraz Helix3 - Ajax. NVD wskazuje wersje do 3.1.1 włącznie jako podatne na CVE-2026-49049.

Gdzie może znajdować się kod „Hacked by AntonKill”?

Złośliwy kod może być zapisany w parametrach stylu szablonu w bazie Joomla, między innymi w polu Custom JavaScript. Trzeba sprawdzić zarówno bazę i ustawienia szablonu, jak również pliki, konta i logi.

Czy SP Page Builder 6.6.2 jest bezpieczny?

Wersja 6.6.2 usuwa CVE-2026-48908, ale jest starsza od wydania 6.7.1 poprawiającego cztery kolejne podatności. Administrator powinien przejść na 6.7.1 lub nowszą wersję.

Jak rozpoznać atak przez SP Page Builder?

Sprawdź nieznane konta Super Users, szczególnie adresy kończące się na @secure.local, oraz nietypowe pliki PHP w katalogach mediów i zasobów SP Page Builder. Brak takich śladów nie wyklucza odczytu danych przez SQL injection.

Do jakiej wersji zaktualizować SP Page Builder?

Zainstaluj SP Page Builder 6.7.1 lub nowszy. Wersja 6.6.2 zamykała wcześniejszą podatność uploadu CVE-2026-48908, ale dopiero 6.7.1 poprawia kolejne luki znalezione w wydaniu 6.7.0.

Czy Joomla Guru może sprawdzić i zabezpieczyć stronę?

Tak. Joomla Guru może wykonać kopię zapasową, aktualizacje i testy zgodności, a w przypadku śladów włamania przeprowadzić analizę plików, bazy danych, kont, danych dostępowych i logów.

Do jakiej wersji zaktualizować Helix Ultimate?

27 lipca 2026 roku najnowszym wydaniem jest Helix Ultimate 2.2.9. Zawiera ono poprawki bezpieczeństwa wprowadzone w 2.2.7 oraz późniejsze poprawki stabilności z wersji 2.2.8 i 2.2.9.

Aktualizacja: 27.07.2026 | 19:15

 Zapisz się do newslettera

 ---

##  Powiązane

 [ ![Luki bezpieczeństwa w rozszerzeniach Regular Labs dla Joomla. Sprawdź aktualizacje](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp#joomlaImage://local-images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp?width=1200&height=630)

###  Luki bezpieczeństwa w rozszerzeniach Regular Labs dla Joomla. Sprawdź aktualizacje

Więcej

 ](https://joomlaguru.pl/index.php?option=com_content&view=article&id=653:regular-labs-joomla-luki-bezpieczenstwa-aktualizacje-lipiec-2026&catid=9)

 [ ![Dwie podatności w rozszerzeniach Joomla: Events Booking i Phoca Download. Aktualizacje z lipca 2026](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp#joomlaImage://local-images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp?width=1200&height=630)

###  Dwie podatności w rozszerzeniach Joomla: Events Booking i Phoca Download. Aktualizacje z lipca 2026 - Update

Więcej

 ](https://joomlaguru.pl/index.php?option=com_content&view=article&id=652:podatnosci-events-booking-phoca-download-joomla-aktualizacje-lipiec-2026&catid=9)

 [ ![Krytyczne podatności w 4Analytics dla Joomla. Aktualizuj do wersji 5.0.2 natychmiast](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp)

###  Krytyczne podatności w 4Analytics dla Joomla. Aktualizuj do wersji 5.0.2 natychmiast

Więcej

 ](https://joomlaguru.pl/index.php?option=com_content&view=article&id=651:krytyczne-podatnosci-4analytics-joomla-aktualizacja-5-0-2&catid=9)
