Przejdź do głównej treści
Helix Ultimate 2.2.10 usuwa 12 luk bezpieczeństwa. Aktualizuj teraz

Helix Ultimate 2.2.10 usuwa 12 luk bezpieczeństwa. Aktualizuj teraz


Helix Ultimate 2.2.10 usuwa 12 problemów bezpieczeństwa, w tym podatny upload plików, stored XSS, błędy kontroli dostępu i obejście strony Coming Soon. Pięć luk otrzymało już numery CVE, a dwie najwyżej ocenione mają wynik 8,9 i 8,6 w CVSS 4.0.

Wszystkie wydania Helix Ultimate od 1.0 do 2.2.9 są objęte co najmniej częścią zgłoszeń. Dla Joomla 4, 5 i 6 rozwiązaniem jest Helix Ultimate 2.2.10 lub nowszy. Joomla 3 wymaga osobnego pakietu J3 Security Fixes v1.0.2.

Joomla Guru może wykonać kopię, aktualizację Helix Ultimate i test szablonu. Jeśli podatna wersja była dostępna publicznie lub z kont o szerokich prawach, możemy sprawdzić pliki, użytkowników i logi oraz przeprowadzić usuwanie skutków włamania.

Pięć opublikowanych CVE w Helix Ultimate

CVE CVSS 4.0 Problem
CVE-2026-78078 8,9 High upload pliku podszywającego się pod obraz
CVE-2026-78077 8,6 High stored XSS w konfiguracji Mega Menu
CVE-2026-78079 5,3 Medium otwarte przekierowanie przez parametr return
CVE-2026-78075 5,1 Medium błąd autoryzacji przy usuwaniu obrazu artykułu
CVE-2026-78076 5,1 Medium brak właściwej autoryzacji zapisu ustawień Mega Menu

Najwyżej oceniona luka dotyczy walidacji obrazów. Starszy kod sprawdzał głównie rozszerzenie i podstawowe parametry pliku. Użytkownik z odpowiednimi uprawnieniami mógł przesłać zawartość, która nie była prawidłowym obrazem. Poprawka kontroluje MIME i próbuje odczytać binarną zawartość przez bibliotekę GD.

Stored XSS pozwalał zapisać niebezpieczny kod w konfiguracji układu i pól osadzania Mega Menu. Pozostałe CVE dotyczą autoryzacji operacji na obrazach i menu oraz przekierowania użytkownika pod zewnętrzny adres. Większość scenariuszy wymaga uwierzytelnionego konta z określonymi prawami, ale skutki błędnie nadanych uprawnień mogą być poważne.

Obejście Coming Soon i ujawnienie ustawień roboczych

Osobny błąd pozwalał anonimowemu gościowi dodać parametr helixMode=edit, ominąć stronę Coming Soon i zobaczyć roboczą wersję witryny z niezapisanymi ustawieniami administratora. W 2.2.10 tryb edycji wymaga już uprawnienia do edycji szablonu.

Pakiet poprawia także kontrolę dostępu w wywołaniach AJAX, zapisie z frontu, obsłudze mediów, atrybutach tytułu, linkach społecznościowych i osadzaniu treści. Łącznie producent wymienia 12 zmian bezpieczeństwa oraz pięć pozostałych poprawek.

Pobierz Helix Ultimate 2.2.10

Helix Ultimate 2.2.10 → oficjalne pobieranie

Helix Ultimate → wydania na GitHubie, w tym pakiet dla Joomla 3

Po aktualizacji sprawdź numer wersji w System → Zarządzanie → Rozszerzenia. Powiadomienie Joomla nie zawsze pojawia się natychmiast. Jeśli panel nadal pokazuje brak aktualizacji, odśwież witryny aktualizacji albo pobierz pakiet ręcznie.

Co z Joomla 3?

Standardowy Helix Ultimate 2.2.10 nie jest pakietem dla Joomla 3. JoomShaper przygotował osobne wydanie J3 Security Fixes v1.0.2, które przenosi dziewięć z dwunastu poprawek. Zawiera między innymi ochronę przed obejściem Coming Soon.

Do starej gałęzi nie przeniesiono wszystkich zmian, między innymi części poprawek związanych z pamięcią roboczą ustawień, własnością artykułu i kodowaniem adresu obrazu. Joomla 3 nie jest już wspierana, dlatego instalacja pakietu bezpieczeństwa powinna być tylko krokiem doraźnym przed migracją.

Jak bezpiecznie wykonać aktualizację?

  1. Wykonaj pełną kopię plików i bazy danych.
  2. Pobierz pakiet przeznaczony dla swojej wersji Joomla.
  3. Zainstaluj go bez odinstalowywania Helix Ultimate.
  4. Wyczyść pamięć Joomla, serwera i CDN.
  5. Sprawdź menu, Mega Menu, stronę Coming Soon, formularze edycji z frontu, obrazy artykułów i wszystkie szablony potomne.
  6. Zweryfikuj konta z prawami do artykułów, menu, mediów i szablonów.

Wcześniejsze problemy Helix i SP Page Builder opisaliśmy w artykule Krytyczne luki w SP Page Builder, Helix3 i Helix Ultimate. Tamta rekomendacja wersji 2.2.9 jest już nieaktualna. Obecnie minimalnym zalecanym wydaniem Helix Ultimate jest 2.2.10.

Pomoc w aktualizacji Helix Ultimate

W ramach opieki serwisowej Joomla wykonamy kopię, zaktualizujemy framework i sprawdzimy wygląd oraz funkcje szablonu. Jeżeli wykryjemy nieznane pliki, konta albo zmiany w konfiguracji, przeprowadzimy analizę incydentu i w razie potrzeby wyczyścimy zainfekowaną stronę.

Źródła

 

FAQ


Czy Joomla Guru może zaktualizować Helix Ultimate?

Tak. Możemy wykonać kopię, aktualizację, test szablonu i audyt kont, plików oraz konfiguracji.

Czy atak wymaga logowania?

Większość opublikowanych CVE wymaga konta z określonymi prawami. Obejście strony Coming Soon było dostępne anonimowo.

Czy Helix Ultimate 2.2.9 jest nadal bezpieczny?

Nie jest już zalecany. Nowe poprawki znajdują się w wersji 2.2.10.

Ile luk usuwa Helix Ultimate 2.2.10?

Producent wymienia 12 poprawek bezpieczeństwa oraz pięć pozostałych poprawek programu.

Która luka ma najwyższą ocenę?

CVE-2026-78078 dotycząca walidacji przesyłanych obrazów otrzymała 8,9 w CVSS 4.0.

Do jakiej wersji zaktualizować Helix Ultimate?

Na Joomla 4, 5 i 6 zainstaluj 2.2.10 lub nowszą. Joomla 3 wymaga osobnego pakietu J3 Security Fixes v1.0.2.

Czy Joomla 3 otrzymała wszystkie poprawki?

Nie. Osobny pakiet v1.0.2 zawiera dziewięć z dwunastu zmian, dlatego trzeba zaplanować migrację z niewspieranej Joomla 3.

Aktualizacja: 31.08.2026 | 19:02
Zapisz się do newslettera