BEZPEČNOST JOOMLA!
JoomShaper vydal 27. srpna 2026 bezpečnostní aktualizaci Helix Ultimate Framework 2.2.10. Opravuje více problémů v oblasti nahrávání médií, kontroly cest, oprávnění a filtrování výstupu. Zasažené jsou verze pluginu 2.2.7 až 2.2.9.
Aktualizujte Helix Ultimate co nejdříve
Pokud používáte Helix Ultimate Framework 2.2.7, 2.2.8 nebo 2.2.9, přejděte na verzi 2.2.10 nebo novější. Před instalací vytvořte úplnou zálohu webu a databáze.
Jakých instalací se problém týká
Zasažené verze
System – Helix Ultimate Framework 2.2.7 až 2.2.9. Bezpečnostní pravidlo MySites.Guru hodnotí soubor problémů jako závažnost High.
Opravená verze
Helix Ultimate 2.2.10, vydaný 27. srpna 2026. V době přípravy článku nebylo této sadě oprav přiděleno CVE.
Oznámení neupřesňuje, zda všechny jednotlivé vektory vyžadují přihlášení. Není proto správné tvrdit, že jde ve všech případech o neautentizovaný útok. Výrobce výslovně popisuje jako dříve dostupný bez přihlášení pouze bypass režimu Live Preview a Coming Soon.
Jaké bezpečnostní problémy verze 2.2.10 opravuje
Obcházení ochrany při nahrávání médií
Aktualizace zpřísňuje kontrolu oprávnění u všech mediálních AJAX endpointů a ověřuje skutečný obsah rastrových obrázků i jejich MIME typ. Cílem je zabránit situaci, kdy soubor projde kontrolou jen díky názvu nebo příponě, ačkoliv jeho obsah neodpovídá povolenému obrázku.
Path traversal a manipulace s cestami
Helix Ultimate nově používá kanonické ověření cest pomocí realpath a kontrolu nulových bajtů. Oprava se týká také manipulace s cestou k mezipaměti konceptů. Identita stylu šablony se odvozuje z ověřených záznamů databáze, nikoliv z nedůvěryhodného vstupu.
Nedostatečná kontrola oprávnění
Verze 2.2.10 doplňuje objektovou autorizaci a kontrolu vlastnictví před uložením atributů článku z frontendu. Přísnější ověřování získala také konfigurace Mega Menu a operace mediálního správce. Live Preview a obcházení režimu Coming Soon jsou omezeny na přihlášené uživatele s právem upravovat šablonu.
Uložené XSS a nedostatečné filtrování
Aktualizace sanitizuje JSON nastavení rozložení v modálním okně Mega Menu, ověřuje značky nadpisů, formát CSS barev a atributy funkce Page Title. Zpřísněno bylo také generování odkazů pro sociální sdílení, zpracování videa a audia a escapování URL obrázků ve starších přepisech layoutu.
Proč je aktualizace urgentní
Stejná komponenta a oblast Mega Menu už byly spojeny s chybami CVE-2026-57829 a CVE-2026-57830, které byly podle MySites.Guru v červenci 2026 aktivně zneužívány. Nejde o tvrzení, že nová sada chyb už je zneužívána, ale je to důvod aktualizaci neodkládat.
Plugin a šablona Helix Ultimate nejsou totéž
Na webu mohou být současně nainstalované dvě samostatné položky:
- System – Helix Ultimate Framework – systémový plugin, který se může zobrazit v aktualizacích rozšíření Joomla!,
- shaper_helixultimate – samotná šablona, kterou může být nutné stáhnout a aktualizovat ručně.
Kontrola pouze jedné položky proto nemusí stačit. Po aktualizaci pluginu ověřte také verzi šablony a případné úpravy či overrides. Pokud používáte komerční šablonu postavenou na Helix Ultimate, postupujte podle instrukcí jejího výrobce a neinstalujte naslepo balíček základní šablony.
Jak bezpečně aktualizovat Helix Ultimate
- Zjistěte instalované verze. V administraci otevřete Systém → Správa → Rozšíření a vyhledejte Helix Ultimate.
- Vytvořte zálohu. Zálohujte soubory i databázi a ověřte možnost obnovy.
- Zkontrolujte kompatibilitu. Prověřte verzi Joomla!, PHP, použité šablony a rozšíření SP Page Builder.
- Aktualizujte plugin. Nainstalujte Helix Ultimate Framework 2.2.10 nebo novější.
- Zkontrolujte šablonu. Samostatnou instalaci
shaper_helixultimateaktualizujte podle balíčku výrobce. - Vyčistěte mezipaměť. Smažte cache Joomla! i cache šablony a znovu vytvořte komprimované CSS a JavaScript soubory.
- Otestujte web. Zkontrolujte menu, Mega Menu, frontendovou editaci, nahrávání obrázků, režim Coming Soon a responzivní zobrazení.
Stáhnout aktuální Helix Ultimate
Zvláštní situace u Joomla! 3
Helix Ultimate 2.2.10 není určen pro Joomla! 3. JoomShaper pro starou řadu připravil samostatný bezpečnostní balíček helixultimate_j3_security_fixes; podle MySites.Guru byla 27. srpna 2026 aktuální verze 1.0.2. Po jeho aplikaci může hlášená verze rozšíření zůstat 2.1.4-j3sec, takže samotné číslo verze nemusí potvrdit úroveň opravy.
Joomla! 3 je dlouhodobě nepodporovaná řada. Bezpečnostní patch je jen dočasné opatření; vhodným cílem je naplánovat migraci na podporovanou verzi Joomla!.
Co zkontrolovat po aktualizaci
- zda plugin i šablona pocházejí z důvěryhodného zdroje,
- funkčnost Mega Menu, ukládání nastavení a frontendové editace,
- obsah složek médií a neobvyklé nedávno změněné soubory,
- nové nebo neznámé uživatelské účty a změny oprávnění,
- chybové a přístupové logy serveru, zejména požadavky na mediální AJAX funkce.
Primární informace o vydání a balíčky poskytuje JoomShaper. Podrobný bezpečnostní rozbor vychází také z databáze MySites.Guru – zranitelnost č. 395.