Helix Ultimate: Template und Plugin gemeinsam aktualisieren
Helix Ultimate bis 2.2.6 hat AJAX-Aktionen ohne Rechteprüfung – Stored XSS und Datei-Löschung ohne Login. Warum Template und System-Plugin beide aktualisiert werden müssen.
Helix Ultimate von JoomShaper ist eines der verbreitetsten Template-Frameworks für Joomla. Im Juli 2026 wurden zwei Schwachstellen veröffentlicht: CVE-2026-57829 mit dem Schweregrad 8.7 und CVE-2026-57830 mit 8.8. Beide sind ohne Anmeldung ausnutzbar.
Was passiert ist
Helix Ultimate registriert einen AJAX-Handler, den Joomla über den Standard-Endpunkt com_ajax bereitstellt – und zwar auch für völlig anonyme Besucher. Vor Version 2.2.7 führten mehrere dieser Aktionen ihre Arbeit aus, ohne vorher eine Anmeldung, eine Berechtigung oder ein Sicherheitstoken zu prüfen. Konkret betraf das:
- Schreibzugriff auf Menü-Einstellungen mit ungeprüfter Ausgabe. Daraus entsteht ein Stored XSS: Der eingeschmuggelte Code läuft im Browser jedes Besuchers, auch im Browser des angemeldeten Administrators. Damit lässt sich dessen Sitzung übernehmen und im Hintergrund ein neuer Administrator anlegen.
- Löschen von Dateien über einen Fehler in der Pfadprüfung.
- Eine offene Weiterleitung über den Parameter
helixreturn. - Ein ungeschützter Export der Template-Einstellungen sowie eine zu lockere Prüfung bei Medien-Uploads.
Für die XSS-Lücke ist ein funktionsfähiger Beispiel-Exploit öffentlich. Ein Angriff in der Praxis wurde bislang nicht gemeldet, der reparierte Code ist aber öffentlich einsehbar – und damit auch die Lücke, die er schließt.
Betroffene und sichere Versionen
- Betroffen: alle Versionen von 1.0 bis 2.2.6
- Geschlossen ab: 2.2.7, veröffentlicht am 7. Juli 2026
- Empfohlen: 2.2.8 oder neuer – kurz danach kam ein Nachtrag
Beachten Sie: Es gab keine Versionen 2.2.5 und 2.2.6 als öffentliche Releases. Die letzte Fassung vor dem Sicherheitsupdate war 2.2.4 vom 22. Januar 2026. Viele Installationen laufen deshalb noch auf der 2.1er- oder sogar der 1.1er-Linie und sind entsprechend weit zurück.
Der häufigste Fehler: nur die Hälfte aktualisieren
Helix Ultimate besteht aus mehreren Bestandteilen – dem Template und einem System-Plugin, je nach Installation zusätzlich einem Template-Installer. Im Update-Bereich erscheinen sie als getrennte Einträge.
Wer nur einen davon aktualisiert, bleibt angreifbar. Aktualisieren Sie deshalb jeden angebotenen Helix-Ultimate-Eintrag auf 2.2.8 oder neuer.
Und ebenso wichtig: Das Deaktivieren des Plugins genügt nicht. Die Dateien bleiben auf dem Server liegen und der AJAX-Endpunkt kann weiter erreichbar sein.
Ihre Version prüfen
Im Joomla-Backend unter System, dann Verwalten, dann Erweiterungen, dort nach Helix suchen. Notieren Sie sich alle Treffer und deren Versionsnummern, damit Sie hinterher kontrollieren können, dass wirklich jeder Eintrag aktualisiert wurde.
Anzeichen, dass es schon passiert ist
Die XSS-Variante zielt auf die Administrator-Sitzung. Prüfen Sie deshalb vor allem:
- Super-User, die Sie nicht angelegt haben – Adressen, die auf
@secure.localenden, sind ein sehr verlässliches Zeichen - Menü-Einträge und Template-Einstellungen mit auffälligem Inhalt, insbesondere eingebettetem Script-Code
- fehlende Dateien, die vorher vorhanden waren, als möglicher Hinweis auf die Löschlücke
- auffällige Anfragen an
com_ajaxin den Zugriffs-Logs Ihres Hosters
Wenn das Template stark angepasst ist
Genau das ist bei Template-Frameworks der wunde Punkt und der häufigste Grund, warum Updates liegen bleiben. Zwei Hinweise:
- Vorher ein Backup, und wenn möglich ein Test auf einer Kopie.
- Eigene Anpassungen gehören in ein Child-Template, nicht in die Original-Dateien. Dann überschreibt das nächste Update sie nicht mehr, und Sicherheitsupdates werden von der Ausnahme zur Routine.
Wenn Anpassungen bisher direkt im Original liegen, ist dieses Update ein guter Anlass, das umzustellen. Wir übernehmen das auf Wunsch mit.
Fazit
Der Schweregrad liegt hier unter den 10.0-Fällen aus derselben Welle, aber die Lücke ist ohne Login ausnutzbar und der Weg zur Übernahme eines Administrator-Kontos ist kurz. Aktualisieren Sie auf 2.2.8 oder neuer, und zwar alle Helix-Bestandteile. Zeigt Ihre Website Auffälligkeiten, hilft nur die Bereinigung.
Verwandt: Übersicht der Joomla-Sicherheitslücken 2026 und Joomla-Template nach dem Upgrade weiternutzen.
Website bereinigen lassen
Website bereinigen lassenHäufige Fragen
Welche Helix-Ultimate-Version ist sicher?
Die Lücken sind ab 2.2.7 geschlossen. Empfohlen ist 2.2.8 oder neuer, weil dort ein Nachtrag zum ersten Sicherheitsupdate enthalten ist.
Reicht es, das System-Plugin zu deaktivieren?
Nein. Die Dateien bleiben dabei auf dem Server und der AJAX-Endpunkt kann weiterhin erreichbar sein. Aktualisieren Sie alle angebotenen Helix-Ultimate-Einträge.
Ich bin auf einer 2.1er- oder 1.1er-Version. Kann ich direkt aktualisieren?
In der Regel ja. Weil das Template stark angepasst sein kann, empfiehlt sich vorher ein Backup und ein Blick auf eigene Template-Überschreibungen. Genau dieser Fall ist ein guter Anlass, Anpassungen sauber in ein Child-Template auszulagern.