Содержание
Важная информация для владельцев сайтов на Joomla 3! 15 июля 2026 года разработчики JoomShaper выпустили долгожданные патчи безопасности для Helix Ultimate, Helix 3 и SP Page Builder, предназначенные для сайтов на Joomla 3.
Всего шесть дней назад JoomShaper официально объявил о прекращении поддержки Joomla 3, заявив, что «независимо от серьезности уязвимости, патчей безопасности не будет». Однако компания оперативно пересмотрела это решение и выпустила исправления.
Это обновление является критически важным для всех сайтов, которые пока не могут перейти на актуальные версии Joomla 5 или 6.
Что было исправлено?
Патчи закрывают целый ряд уязвимостей, которые уже активно эксплуатировались злоумышленниками:
- Open Redirect: возможность перенаправления посетителей на внешние ресурсы, используемая для фишинга.
- Отсутствие CSRF-токенов и проверки прав: AJAX-действия могли выполняться без авторизации, что позволяло изменять настройки сайта.
- XSS-уязвимости: внедрение вредоносного JavaScript-кода через медиа-вставки, галереи, Мега-меню и Конструктор макетов.
- Проблемы с загрузкой файлов: улучшена валидация — загрузка SVG и ICO файлов заблокирована.
- Path Traversal: некорректная проверка путей позволяла читать или записывать файлы за пределами разрешенных папок.
- Отсутствие проверок прав: на удаление изображений в блогах и экспорт настроек шаблона.
Какие патчи доступны?
JoomShaper выпустил три отдельных патча для Joomla 3:
- Helix Ultimate Security Patch v1.0.0 — для сайтов на Helix Ultimate (базовая версия 2.1.0–2.1.3) Проверьте, подходит ли патч для вашей версии — см. раздел «Важное предупреждение» ниже.
- Helix 3 Security Patch v1.0.0 — обновляет плагины до версии 3.1.2.
- SP Page Builder Security Patch — ранее доступный только для ручной установки, теперь устанавливается через менеджер расширений.
Это только патчи безопасности, без новых функций или исправлений ошибок.
Важное предупреждение: проверьте версию Helix Ultimate!
Патч для Helix Ultimate подходит только для версий 2.1.0 — 2.1.3. Если у вас установлена более старая версия (например, 1.1.x или 2.0.x), установка патча невозможна и приведет к ошибке.
В этом случае единственным решением остается миграция на актуальную версию Joomla (5 или 6).
Как установить патчи?
- Сделайте резервную копию сайта и базы данных.
- Скачайте патч для вашего продукта:
- Helix Ultimate и Helix 3 — с GitHub (релиз
j3-security-v1.0.0) - SP Page Builder — с сайта JoomShaper
- Helix Ultimate и Helix 3 — с GitHub (релиз
- В панели управления Joomla перейдите в Система → Установка → Расширения.
- Загрузите скачанный
.zip-файл и установите.
Что делать, если сайт уже взломан?
Установка патча не удаляет следы взлома, оставленные до обновления. Злоумышленники могли:
- Создать скрытые учетные записи суперадминистратора.
- Внедрить вредоносный JavaScript в поле Custom JavaScript настроек шаблона.
- Загрузить вредоносные PHP-файлы в папки SP Page Builder.
После установки патча обязательно:
- Проверьте список пользователей на наличие подозрительных администраторов.
- Проверьте настройки шаблона (Custom Code, Custom JavaScript).
- Проверьте папки
/imagesи/mediaна наличие лишних PHP-файлов.
Если у вас есть возможность — обновите Joomla до актуальной версии. Если нет — установите патчи как можно быстрее и планируйте миграцию.
Упоминаемые термины:
Админка, JavaScript, Редирект, Helix Ultimate, Суперадминистратор, SP Page Builder

