![Helix Ultimate 2.2.10 usuwa 12 luk bezpieczeństwa. Aktualizuj teraz](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp#joomlaImage://local-images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp?width=1200&height=630)

#  Helix Ultimate 2.2.10 usuwa 12 luk bezpieczeństwa. Aktualizuj teraz

Autor: Marcin Równicki

Publikacja: 31.08.2026 | 20:02

[Kategoria: Joomla](https://www.joomlaguru.pl/index.php?option=com_content&view=category&id=9)

---

**Helix Ultimate 2.2.10 usuwa 12 problemów bezpieczeństwa, w tym podatny upload plików, stored XSS, błędy kontroli dostępu i obejście strony Coming Soon.** Pięć luk otrzymało już numery CVE, a dwie najwyżej ocenione mają wynik 8,9 i 8,6 w CVSS 4.0.

Wszystkie wydania **Helix Ultimate od 1.0 do 2.2.9** są objęte co najmniej częścią zgłoszeń. **Dla Joomla 4, 5 i 6** rozwiązaniem jest **Helix Ultimate 2.2.10 lub nowszy**. Joomla 3 wymaga osobnego pakietu **J3 Security Fixes v1.0.2**.

Joomla Guru może wykonać [**kopię, aktualizację Helix Ultimate i test szablonu**](https://www.joomlaguru.pl/uslugi/opieka-serwisowa-joomla). Jeśli podatna wersja była dostępna publicznie lub z kont o szerokich prawach, możemy sprawdzić pliki, użytkowników i logi oraz przeprowadzić [**usuwanie skutków włamania**](https://www.joomlaguru.pl/uslugi/usuwanie-wirusow).

## Spis treści

1. [Pięć opublikowanych CVE w Helix Ultimate](https://www.joomlaguru.pl/joomla/helix-ultimate-2-2-10-12-luk-bezpieczenstwa-aktualizacja#piec-opublikowanych-cve-w-helix-ultimate)

2. [Obejście Coming Soon i ujawnienie ustawień roboczych](https://www.joomlaguru.pl/joomla/helix-ultimate-2-2-10-12-luk-bezpieczenstwa-aktualizacja#obejscie-coming-soon-i-ujawnienie-ustawien-roboczych)

3. [Pobierz Helix Ultimate 2.2.10](https://www.joomlaguru.pl/joomla/helix-ultimate-2-2-10-12-luk-bezpieczenstwa-aktualizacja#pobierz-helix-ultimate-2-2-10)

4. [Co z Joomla 3?](https://www.joomlaguru.pl/joomla/helix-ultimate-2-2-10-12-luk-bezpieczenstwa-aktualizacja#co-z-joomla-3)

5. [Jak bezpiecznie wykonać aktualizację?](https://www.joomlaguru.pl/joomla/helix-ultimate-2-2-10-12-luk-bezpieczenstwa-aktualizacja#jak-bezpiecznie-wykonac-aktualizacje)

6. [Pomoc w aktualizacji Helix Ultimate](https://www.joomlaguru.pl/joomla/helix-ultimate-2-2-10-12-luk-bezpieczenstwa-aktualizacja#pomoc-w-aktualizacji-helix-ultimate)

7. [Źródła](https://www.joomlaguru.pl/joomla/helix-ultimate-2-2-10-12-luk-bezpieczenstwa-aktualizacja#zrodla)

## Pięć opublikowanych CVE w Helix Ultimate

 | CVE | CVSS 4.0 | Problem |
|---|---|---|
| CVE-2026-78078 | **8,9 High** | upload pliku podszywającego się pod obraz |
| CVE-2026-78077 | **8,6 High** | stored XSS w konfiguracji Mega Menu |
| CVE-2026-78079 | 5,3 Medium | otwarte przekierowanie przez parametr return |
| CVE-2026-78075 | 5,1 Medium | błąd autoryzacji przy usuwaniu obrazu artykułu |
| CVE-2026-78076 | 5,1 Medium | brak właściwej autoryzacji zapisu ustawień Mega Menu |

Najwyżej oceniona luka dotyczy walidacji obrazów. Starszy kod sprawdzał głównie rozszerzenie i podstawowe parametry pliku. Użytkownik z odpowiednimi uprawnieniami mógł przesłać zawartość, która nie była prawidłowym obrazem. Poprawka kontroluje MIME i próbuje odczytać binarną zawartość przez bibliotekę GD.

Stored XSS pozwalał zapisać niebezpieczny kod w konfiguracji układu i pól osadzania Mega Menu. Pozostałe CVE dotyczą autoryzacji operacji na obrazach i menu oraz przekierowania użytkownika pod zewnętrzny adres. Większość scenariuszy wymaga uwierzytelnionego konta z określonymi prawami, ale skutki błędnie nadanych uprawnień mogą być poważne.

## Obejście Coming Soon i ujawnienie ustawień roboczych

Osobny błąd pozwalał anonimowemu gościowi dodać parametr `helixMode=edit`, ominąć stronę Coming Soon i zobaczyć roboczą wersję witryny z niezapisanymi ustawieniami administratora. W 2.2.10 tryb edycji wymaga już uprawnienia do edycji szablonu.

Pakiet poprawia także kontrolę dostępu w wywołaniach AJAX, zapisie z frontu, obsłudze mediów, atrybutach tytułu, linkach społecznościowych i osadzaniu treści. Łącznie producent wymienia 12 zmian bezpieczeństwa oraz pięć pozostałych poprawek.

## Pobierz Helix Ultimate 2.2.10

[**Helix Ultimate 2.2.10 → oficjalne pobieranie**](https://www.joomshaper.com/downloads/template/helixultimate)

[**Helix Ultimate → wydania na GitHubie, w tym pakiet dla Joomla 3**](https://github.com/JoomShaper/helix-ultimate/releases)

Po aktualizacji sprawdź numer wersji w System → Zarządzanie → Rozszerzenia. Powiadomienie Joomla nie zawsze pojawia się natychmiast. Jeśli panel nadal pokazuje brak aktualizacji, odśwież witryny aktualizacji albo pobierz pakiet ręcznie.

## Co z Joomla 3?

Standardowy Helix Ultimate 2.2.10 nie jest pakietem dla Joomla 3. JoomShaper przygotował osobne wydanie J3 Security Fixes v1.0.2, które przenosi dziewięć z dwunastu poprawek. Zawiera między innymi ochronę przed obejściem Coming Soon.

Do starej gałęzi nie przeniesiono wszystkich zmian, między innymi części poprawek związanych z pamięcią roboczą ustawień, własnością artykułu i kodowaniem adresu obrazu. Joomla 3 nie jest już wspierana, dlatego instalacja pakietu bezpieczeństwa powinna być tylko krokiem doraźnym przed migracją.

## Jak bezpiecznie wykonać aktualizację?

1. Wykonaj pełną kopię plików i bazy danych.
2. Pobierz pakiet przeznaczony dla swojej wersji Joomla.
3. Zainstaluj go bez odinstalowywania Helix Ultimate.
4. Wyczyść pamięć Joomla, serwera i CDN.
5. Sprawdź menu, Mega Menu, stronę Coming Soon, formularze edycji z frontu, obrazy artykułów i wszystkie szablony potomne.
6. Zweryfikuj konta z prawami do artykułów, menu, mediów i szablonów.

Wcześniejsze problemy Helix i SP Page Builder opisaliśmy w artykule [**Krytyczne luki w SP Page Builder, Helix3 i Helix Ultimate**](https://www.joomlaguru.pl/joomla/krytyczne-luki-sp-page-builder-helix3-helix-ultimate-aktualizacje). Tamta rekomendacja wersji 2.2.9 jest już nieaktualna. Obecnie minimalnym zalecanym wydaniem Helix Ultimate jest 2.2.10.

## Pomoc w aktualizacji Helix Ultimate

W ramach [opieki serwisowej Joomla](https://www.joomlaguru.pl/uslugi/opieka-serwisowa-joomla) wykonamy kopię, zaktualizujemy framework i sprawdzimy wygląd oraz funkcje szablonu. Jeżeli wykryjemy nieznane pliki, konta albo zmiany w konfiguracji, przeprowadzimy analizę incydentu i w razie potrzeby [wyczyścimy zainfekowaną stronę](https://www.joomlaguru.pl/uslugi/usuwanie-wirusow).

## Źródła

- [JoomShaper: aktualizacja Helix Ultimate i pakiet dla Joomla 3](https://www.joomshaper.com/documentation/helix-framework/updating-helix-ultimate-to-v2-2-x)
- [JoomShaper: oficjalne wydania na GitHubie](https://github.com/JoomShaper/helix-ultimate/releases)
- [CVE-2026-78078](https://www.cve.org/CVERecord?id=CVE-2026-78078)

###  FAQ

---

Czy Joomla Guru może zaktualizować Helix Ultimate?

Tak. Możemy wykonać kopię, aktualizację, test szablonu i audyt kont, plików oraz konfiguracji.

Czy atak wymaga logowania?

Większość opublikowanych CVE wymaga konta z określonymi prawami. Obejście strony Coming Soon było dostępne anonimowo.

Czy Helix Ultimate 2.2.9 jest nadal bezpieczny?

Nie jest już zalecany. Nowe poprawki znajdują się w wersji 2.2.10.

Ile luk usuwa Helix Ultimate 2.2.10?

Producent wymienia 12 poprawek bezpieczeństwa oraz pięć pozostałych poprawek programu.

Która luka ma najwyższą ocenę?

CVE-2026-78078 dotycząca walidacji przesyłanych obrazów otrzymała 8,9 w CVSS 4.0.

Do jakiej wersji zaktualizować Helix Ultimate?

Na Joomla 4, 5 i 6 zainstaluj 2.2.10 lub nowszą. Joomla 3 wymaga osobnego pakietu J3 Security Fixes v1.0.2.

Czy Joomla 3 otrzymała wszystkie poprawki?

Nie. Osobny pakiet v1.0.2 zawiera dziewięć z dwunastu zmian, dlatego trzeba zaplanować migrację z niewspieranej Joomla 3.

Aktualizacja: 31.08.2026 | 19:02

 Zapisz się do newslettera

 ---

##  Powiązane

 [ ![DPCalendar 10.12.0 usuwa SQL Injection i stored XSS](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp#joomlaImage://local-images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp?width=1200&height=630)

### DPCalendar 10.12.0 usuwa SQL Injection i stored XSS

Więcej

 ](https://www.joomlaguru.pl/index.php?option=com_content&view=article&id=675:dpcalendar-10-12-0-sql-injection-stored-xss-aktualizacja&catid=9)

 [ ![CAPTCHA w Convert Forms można ominąć. Aktualizuj do 5.2.5](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp#joomlaImage://local-images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp?width=1200&height=630)

### CAPTCHA w Convert Forms można ominąć. Aktualizuj do 5.2.5

Więcej

 ](https://www.joomlaguru.pl/index.php?option=com_content&view=article&id=674:convert-forms-cve-2026-77026-captcha-validation-bypass-5-2-5&catid=9)

 [ ![Dwie poważne luki w YOOtheme Pro. Wersje 4.x także są podatne](https://joomlaguru.pl/images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp#joomlaImage://local-images/joomla_6/joomla-security-extension-vulnerabilities-og-1200x630-branded.webp?width=1200&height=630)

### Dwie poważne luki w YOOtheme Pro. Wersje 4.x także są podatne

Więcej

 ](https://www.joomlaguru.pl/index.php?option=com_content&view=article&id=673:yootheme-pro-cve-2026-75115-76613-wersje-4-podatne&catid=9)
