HIGH🇬🇧 English

CVE-2026-49049

Helix3 plugin dla Joomla – nieautoryzowany dostęp do ajax handler (CWE-284)

CVSS 7.5v3.1pub. 2026-06-29upd. 2026-06-30

Wtyczka Helix3 dla Joomla zawiera niezabezpieczony handler AJAX, który umożliwia nieuwierzytelnionym atakującym modyfikację konfiguracji i struktury plików. Podatność jest szczególnie groźna, ponieważ nie wymaga żadnego uwierzytelnienia ani interakcji ze strony użytkownika.

Pokaż oryginał (EN)

The Helix3 plugin for Joomla exposes an ajax handler task, that allows unauthenticated attackers to delete arbitrary files, write arbitrary JSON files and update template parameters.

🤖 Analiza AI
Jak działa

Plugin Helix3 udostępnia zadanie (task) obsługiwane przez handler AJAX bez weryfikacji tożsamości wywołującego. Atakujący z dostępem sieciowym może wysłać odpowiednio spreparowane żądanie HTTP do tego endpointu i wykonać trzy klasy operacji: usunięcie dowolnych plików na serwerze, zapis dowolnych plików JSON oraz nadpisanie parametrów szablonu Joomla. Brak kontroli dostępu (CWE-284) oznacza, że żaden token sesji ani uprawnienie nie jest wymagane do przeprowadzenia ataku.

Skutki

Atakujący może trwale usunąć pliki aplikacji lub konfiguracyjne, zmodyfikować parametry szablonu witryny oraz zapisać złośliwe pliki JSON, co może prowadzić do naruszenia integralności witryny, jej defacement lub dalszej eskalacji ataku.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.joomshaper.com/). Do czasu aktualizacji zaleca się rozważenie wyłączenia wtyczki Helix3 lub ograniczenia dostępu do endpointów AJAX na poziomie firewall lub serwera WWW.

Kogo dotyczy

Plugin Ollyo Helix3 dla systemu Joomla – wersje wskazane w referencjach producenta.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
  • Ollyo Helix3

    APP
    Ollyo
    1.0 – 3.1.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2026-48908CRITICAL10.0⚠ KEVPL ✓ten sam vendor

SP Page Builder dla Joomla — nieuwierzytelnione wgrywanie plików i RCE