27 августа 2026 года компания JoomShaper выпустила обновление Helix Ultimate 2.2.10. В нем реализовано двенадцать исправлений безопасности, связанных с контролем доступа, обработкой медиафайлов, Мега-меню, сохранением материалов и экранированием выводимых данных.

Разработчик оценил уровень угрозы как High / Medium и указал, что затронуты все версии ниже 2.2.10. Наиболее доступная для эксплуатации проблема не требовала авторизации: специальный параметр URL позволял обойти страницу Coming Soon и открыть страницу сайта с примененными черновыми настройками шаблона.

На момент подготовки материала отдельные идентификаторы CVE для исправлений версии 2.2.10 не опубликованы. Подтвержденных сведений о массовой эксплуатации этих проблем также нет, однако обновление рекомендуется установить без неоправданной задержки.

Важно:
Обновите Helix Ultimate до версии 2.2.10 или выше. Перед установкой создайте резервную копию, а после обновления очистите кэш и проверьте работу шаблона, меню и мобильной версии сайта.

Суть угрозы: что именно было исправлено?

В версии 2.2.10 реализовано двенадцать исправлений безопасности. Одни проблемы могли использоваться анонимным посетителем, другие требовали учетную запись с определенными правами на сайте.

Обход ограничений Live Preview и Coming Soon

Это наиболее серьезная проблема выпуска и единственная из перечисленных, для эксплуатации которой не требовалась учетная запись. В версиях ниже 2.2.10 добавление параметра ?helixMode=edit к URL могло позволить анонимному посетителю:

  • обойти страницу Coming Soon и открыть еще не опубликованный сайт;
  • увидеть страницу, сформированную с использованием несохраненных черновых настроек шаблона.

В версии 2.2.10 режим доступен только авторизованным пользователям, имеющим право редактировать шаблоны.

Что это означает?
Эта проблема нарушала ограничение доступа к незапущенному сайту и могла раскрыть незавершенное оформление или содержимое страниц. Однако сама по себе она не предоставляла злоумышленнику полный административный доступ к Joomla или серверу.

Проверка прав для AJAX-действий с медиафайлами

Усилены проверки прав для AJAX-запросов, связанных с медиафайлами. Просмотр каталогов, загрузка и удаление файлов, а также создание папок теперь требуют права на редактирование шаблона и соответствующего разрешения компонента com_media.

Ранее использовалась более общая проверка, которая не обеспечивала необходимого разграничения полномочий для каждого действия.

Безопасность Мега-меню и макетов

Эндпоинт сохранения настроек Мега-меню теперь учитывает разрешения для меню, которому принадлежит редактируемый пункт, а не ограничивается общей проверкой права на управление меню. Это не позволяет пользователю, имеющему доступ только к части меню, изменять настройки других пунктов.

Дополнительно усилено экранирование настроек макета при выводе, что уменьшает риск внедрения нежелательного HTML- или JavaScript-кода.

Усиленная проверка загружаемых изображений

Ранее допустимость загружаемого изображения в значительной степени определялась по расширению файла. В версии 2.2.10 добавлены проверки фактического содержимого и MIME-типа с использованием getimagesize, finfo и декодирования изображения.

Также усилена обработка путей с помощью канонизации через realpath и обнаружения нулевых байтов. Это затрудняет выход за пределы разрешенных каталогов и передачу пути к неожиданному файлу.

Валидация заголовка страницы и HTML-атрибутов

Функция заголовка страницы использовала параметры пункта меню при формировании HTML-разметки. В версии 2.2.10:

  • HTML-тег заголовка выбирается только из списка разрешенных значений;
  • цвет проверяется на соответствие HEX-формату;
  • URL фонового изображения заключается в кавычки и экранируется перед добавлением в атрибут style.

Социальные кнопки и встраивание видео

Кнопки Facebook, Twitter и LinkedIn формировали ссылки, подставляя заголовок и URL материала в JavaScript-строку внутри атрибута onclick. Макеты видео и аудио также подставляли идентификаторы YouTube или Vimeo в адрес iframe.

В исправленной версии ссылки формируются безопаснее, выводимые значения экранируются, а идентификаторы встраиваемого медиаконтента ограничиваются допустимым набором символов. До обновления пользователь, имеющий возможность создавать или редактировать материалы, потенциально мог использовать эти поля для внедрения нежелательного кода в страницу.

Проверка идентификатора стиля при работе с черновым кэшем

Ранее сведения о стиле, включая идентификатор, имя шаблона и некоторые другие параметры, принимались из POST-запроса при записи чернового кэша. При последующем чтении имя шаблона использовалось при формировании путей к файлам.

Теперь стиль загружается из базы данных по проверенному ID, а имя шаблона ограничивается безопасным набором букв, цифр, дефисов и знаков подчеркивания.

Проверка прав при сохранении материала с сайта

Helix Ultimate обрабатывает собственные параметры материала во время его сохранения из фронтенда. Ранее обработчик проверял контекст запроса, но не убеждался, что пользователь может редактировать именно этот материал.

В версии 2.2.10 добавлена проверка разрешения core.edit для материала. Если используется право core.edit.own, дополнительно проверяется, является ли пользователь автором материала.

Экранирование URL изображений в старых макетах

В старых макетах полного и вводного изображения значение собственного параметра Helix Ultimate выводилось непосредственно в атрибут src. Теперь адрес изображения проходит через htmlspecialchars.

Макеты, используемые Joomla 5 и 6, уже выполняли соответствующее экранирование. Исправление относится преимущественно к старым макетам, используемым Joomla 4 и Joomla 3.

Другие изменения версии 2.2.10

Помимо исправлений безопасности, в выпуск вошли обычные технические исправления для Joomla 4, 5 и 6:

  • отключенный системный плагин Helix Ultimate больше не включается автоматически при обновлении шаблона;
  • исправлена миграция параметров между несколькими стилями шаблона;
  • исправлена отложенная загрузка изображений на сайте;
  • обновлена обработка записей серверов обновлений JoomShaper;
  • установщик удаляет старые каталоги SCSSPHP 1.x, которые могли оставаться рядом с новой библиотекой.

Кто находится в зоне риска?

В зоне риска находятся сайты, на которых установлен и включен системный плагин Helix Ultimate версии ниже 2.2.10. По данным JoomShaper, затронуты все предыдущие версии фреймворка.

Проверить установленную версию можно в панели управления Joomla через Система → Управление → Расширения. Найдите пакет или системный плагин Helix Ultimate и посмотрите номер версии.

Обратите внимание
В июле 2026 года в версии 2.2.7 уже были устранены CVE-2026-57829 — неавторизованная хранимая XSS — и CVE-2026-57830 — неавторизованное удаление файлов. Версия 2.2.10 включает предыдущие исправления и дополнительно закрывает новый набор проблем. Поэтому владельцам всех более ранних версий следует обновиться непосредственно до 2.2.10 или новее.

Решение проблемы: пошаговая инструкция

Для устранения перечисленных проблем необходимо обновить Helix Ultimate и проверить основные области сайта, на которые могли повлиять недостаточные проверки прав и экранирования.

Шаг 1: обновление Helix Ultimate на Joomla 4, 5 и 6

  1. Создайте резервную копию файлов сайта и базы данных.
  2. Перейдите в Система → Обновление → Расширения.
  3. Нажмите «Проверить обновления».
  4. Найдите Helix Ultimate и установите версию 2.2.10 или выше.
  5. После обновления очистите кэш Joomla, кэш шаблона, CDN и браузера.
  6. Проверьте главную страницу, меню, Мега-меню, мобильную версию и настройки используемых стилей шаблона.

Если обновление не отображается:
Скачайте последнюю версию с официального сайта JoomShaper и установите пакет через Система → Установка → Расширения. Не удаляйте установленную версию перед обновлением, если это отдельно не указано разработчиком.

Отдельное обновление для Joomla 3

Helix Ultimate 2.2.10 не устанавливается на Joomla 3. Для устаревшей версии CMS компания JoomShaper выпустила отдельный пакет исправлений, который необходимо скачать из официального репозитория JoomShaper на GitHub и установить вручную через Расширения → Менеджер расширений → Установка.

Стандартный менеджер обновлений Joomla 3 не предложит этот пакет автоматически. Перед установкой обязательно сделайте полную резервную копию и сначала проверьте обновление на тестовой копии сайта, особенно если в файлы Helix Ultimate вносились изменения.

Ограничения пакета для Joomla 3
По результатам сравнения пакетов, выполненного mySites.guru, версия для Joomla 3 содержит только 9 из 12 исправлений безопасности. В нее не вошли проверка идентичности стиля при работе с черновым кэшем, проверка права на редактирование конкретного материала при сохранении с сайта и экранирование URL изображений в старых макетах. При этом исправление анонимного обхода Coming Soon было перенесено. Joomla 3 больше не поддерживается, поэтому отдельный пакет следует рассматривать только как временную меру до миграции.

Шаг 2: проверка подозрительных изменений

Обновление закрывает уязвимые обработчики, но не отменяет изменения, которые могли быть сделаны до его установки. На момент подготовки статьи нет опубликованного подтверждения массовой эксплуатации проблем версии 2.2.10, поэтому проверку следует проводить без предположения, что каждый необновленный сайт обязательно был взломан.

  1. Сохраните журналы: Перед удалением файлов или пользователей сохраните журналы Joomla, веб-сервера, хостинг-панели и средств защиты.
  2. Проверьте пользователей: Найдите неизвестные учетные записи и неожиданные изменения групп доступа. Перед блокировкой или удалением сохраните ID, email, группы и дату регистрации.
  3. Проверьте Мега-меню: Ищите неизвестные изменения, HTML-атрибуты, ссылки и JavaScript-код.
  4. Проверьте стили шаблона: Просмотрите активные стили, пользовательский CSS, JavaScript, код перед закрывающими тегами и черновые настройки.
  5. Проверьте медиафайлы: Найдите неизвестные или недавно измененные файлы в каталогах /images и /media. Обратите внимание на PHP-файлы, двойные расширения и файлы, содержимое которых не соответствует расширению.
  6. Проверьте материалы: Просмотрите недавно измененные статьи и их параметры Helix, особенно материалы пользователей с правами автора или редактора.

Не удаляйте следы до проверки
Неизвестную учетную запись или подозрительный файл не следует сразу удалять. Сначала сохраните сведения, время изменения, журналы и копию файла: эти данные могут понадобиться для установления способа проникновения и масштаба инцидента.

Шаг 3: меры дополнительной защиты

После установки обновления рекомендуется выполнить следующие действия:

  • Обновите Joomla и остальные расширения до актуальных совместимых версий.
  • Удалите или отключите неиспользуемые расширения: Чем меньше исполняемого кода установлено на сайте, тем меньше потенциальная поверхность атаки.
  • Проверьте права пользователей: Авторам, редакторам и менеджерам следует предоставить только те разрешения, которые необходимы для их работы.
  • Включите многофакторную аутентификацию для всех пользователей, имеющих доступ к административной панели.
  • Настройте Web Application Firewall: Например, можно использовать Admin Tools Professional или защиту хостинг-провайдера. WAF является дополнительным уровнем и не заменяет обновление Helix Ultimate.
  • Регулярно создавайте резервные копии и храните хотя бы одну актуальную копию вне сервера сайта.
  • Контролируйте целостность файлов: Отслеживайте неожиданные изменения PHP- и JavaScript-файлов шаблона и расширений.

Можем сделать всё за вас

Если всё перечисленное выше кажется вам слишком сложным, либо вы просто не хотите терять на это время, а также хотите сэкономить на покупках дорогих расширений, то мы готовы помочь:

  • обновить сайт до последней версии Joomla вместе с применяемыми на нём расширениями; 
  • провести аудит применяемых расширений с последующим удалением незадействованных расширений;
  • настроить резервное копирование сайта, в том числе в удалённое хранилище;
  • применить к сайту лицензионные версии популярных расширений;
  • защитить сайт от взлома дополнительными мерами безопасности;
  • взять сайт “под крыло”, регулярно обновляя CMS и расширения, в том числе коммерческие.

Оставить заявку Список услуг

Post Scriptum
Предупрежден - значит вооружен! Безусловно, атаки и взломы будут продолжаться, но если вы примените все меры безопасности прямо сейчас, то сведете все риски к минимуму.