BEZPEČNOST JOOMLA!

JoomShaper vydal 27. srpna 2026 bezpečnostní aktualizaci Helix Ultimate Framework 2.2.10. Opravuje více problémů v oblasti nahrávání médií, kontroly cest, oprávnění a filtrování výstupu. Zasažené jsou verze pluginu 2.2.7 až 2.2.9.

Aktualizujte Helix Ultimate co nejdříve

Pokud používáte Helix Ultimate Framework 2.2.7, 2.2.8 nebo 2.2.9, přejděte na verzi 2.2.10 nebo novější. Před instalací vytvořte úplnou zálohu webu a databáze.

Jakých instalací se problém týká

Zasažené verze

System – Helix Ultimate Framework 2.2.7 až 2.2.9. Bezpečnostní pravidlo MySites.Guru hodnotí soubor problémů jako závažnost High.

Opravená verze

Helix Ultimate 2.2.10, vydaný 27. srpna 2026. V době přípravy článku nebylo této sadě oprav přiděleno CVE.

Oznámení neupřesňuje, zda všechny jednotlivé vektory vyžadují přihlášení. Není proto správné tvrdit, že jde ve všech případech o neautentizovaný útok. Výrobce výslovně popisuje jako dříve dostupný bez přihlášení pouze bypass režimu Live Preview a Coming Soon.

Jaké bezpečnostní problémy verze 2.2.10 opravuje

Obcházení ochrany při nahrávání médií

Aktualizace zpřísňuje kontrolu oprávnění u všech mediálních AJAX endpointů a ověřuje skutečný obsah rastrových obrázků i jejich MIME typ. Cílem je zabránit situaci, kdy soubor projde kontrolou jen díky názvu nebo příponě, ačkoliv jeho obsah neodpovídá povolenému obrázku.

Path traversal a manipulace s cestami

Helix Ultimate nově používá kanonické ověření cest pomocí realpath a kontrolu nulových bajtů. Oprava se týká také manipulace s cestou k mezipaměti konceptů. Identita stylu šablony se odvozuje z ověřených záznamů databáze, nikoliv z nedůvěryhodného vstupu.

Nedostatečná kontrola oprávnění

Verze 2.2.10 doplňuje objektovou autorizaci a kontrolu vlastnictví před uložením atributů článku z frontendu. Přísnější ověřování získala také konfigurace Mega Menu a operace mediálního správce. Live Preview a obcházení režimu Coming Soon jsou omezeny na přihlášené uživatele s právem upravovat šablonu.

Uložené XSS a nedostatečné filtrování

Aktualizace sanitizuje JSON nastavení rozložení v modálním okně Mega Menu, ověřuje značky nadpisů, formát CSS barev a atributy funkce Page Title. Zpřísněno bylo také generování odkazů pro sociální sdílení, zpracování videa a audia a escapování URL obrázků ve starších přepisech layoutu.

Proč je aktualizace urgentní

Stejná komponenta a oblast Mega Menu už byly spojeny s chybami CVE-2026-57829 a CVE-2026-57830, které byly podle MySites.Guru v červenci 2026 aktivně zneužívány. Nejde o tvrzení, že nová sada chyb už je zneužívána, ale je to důvod aktualizaci neodkládat.

Plugin a šablona Helix Ultimate nejsou totéž

Na webu mohou být současně nainstalované dvě samostatné položky:

  • System – Helix Ultimate Framework – systémový plugin, který se může zobrazit v aktualizacích rozšíření Joomla!,
  • shaper_helixultimate – samotná šablona, kterou může být nutné stáhnout a aktualizovat ručně.

Kontrola pouze jedné položky proto nemusí stačit. Po aktualizaci pluginu ověřte také verzi šablony a případné úpravy či overrides. Pokud používáte komerční šablonu postavenou na Helix Ultimate, postupujte podle instrukcí jejího výrobce a neinstalujte naslepo balíček základní šablony.

Jak bezpečně aktualizovat Helix Ultimate

  1. Zjistěte instalované verze. V administraci otevřete Systém → Správa → Rozšíření a vyhledejte Helix Ultimate.
  2. Vytvořte zálohu. Zálohujte soubory i databázi a ověřte možnost obnovy.
  3. Zkontrolujte kompatibilitu. Prověřte verzi Joomla!, PHP, použité šablony a rozšíření SP Page Builder.
  4. Aktualizujte plugin. Nainstalujte Helix Ultimate Framework 2.2.10 nebo novější.
  5. Zkontrolujte šablonu. Samostatnou instalaci shaper_helixultimate aktualizujte podle balíčku výrobce.
  6. Vyčistěte mezipaměť. Smažte cache Joomla! i cache šablony a znovu vytvořte komprimované CSS a JavaScript soubory.
  7. Otestujte web. Zkontrolujte menu, Mega Menu, frontendovou editaci, nahrávání obrázků, režim Coming Soon a responzivní zobrazení.

Stáhnout aktuální Helix Ultimate

Zvláštní situace u Joomla! 3

Helix Ultimate 2.2.10 není určen pro Joomla! 3. JoomShaper pro starou řadu připravil samostatný bezpečnostní balíček helixultimate_j3_security_fixes; podle MySites.Guru byla 27. srpna 2026 aktuální verze 1.0.2. Po jeho aplikaci může hlášená verze rozšíření zůstat 2.1.4-j3sec, takže samotné číslo verze nemusí potvrdit úroveň opravy.

Joomla! 3 je dlouhodobě nepodporovaná řada. Bezpečnostní patch je jen dočasné opatření; vhodným cílem je naplánovat migraci na podporovanou verzi Joomla!.

Co zkontrolovat po aktualizaci

  • zda plugin i šablona pocházejí z důvěryhodného zdroje,
  • funkčnost Mega Menu, ukládání nastavení a frontendové editace,
  • obsah složek médií a neobvyklé nedávno změněné soubory,
  • nové nebo neznámé uživatelské účty a změny oprávnění,
  • chybové a přístupové logy serveru, zejména požadavky na mediální AJAX funkce.

Primární informace o vydání a balíčky poskytuje JoomShaper. Podrobný bezpečnostní rozbor vychází také z databáze MySites.Guru – zranitelnost č. 395.