Важная информация для владельцев сайтов на Joomla 3! 15 июля 2026 года разработчики JoomShaper выпустили долгожданные патчи безопасности для Helix Ultimate, Helix 3 и SP Page Builder, предназначенные для сайтов на Joomla 3.

Всего шесть дней назад JoomShaper официально объявил о прекращении поддержки Joomla 3, заявив, что «независимо от серьезности уязвимости, патчей безопасности не будет». Однако компания оперативно пересмотрела это решение и выпустила исправления.

Это обновление является критически важным для всех сайтов, которые пока не могут перейти на актуальные версии Joomla 5 или 6.

Что было исправлено?

Патчи закрывают целый ряд уязвимостей, которые уже активно эксплуатировались злоумышленниками:

  • Open Redirect: возможность перенаправления посетителей на внешние ресурсы, используемая для фишинга.
  • Отсутствие CSRF-токенов и проверки прав: AJAX-действия могли выполняться без авторизации, что позволяло изменять настройки сайта.
  • XSS-уязвимости: внедрение вредоносного JavaScript-кода через медиа-вставки, галереи, Мега-меню и Конструктор макетов.
  • Проблемы с загрузкой файлов: улучшена валидация — загрузка SVG и ICO файлов заблокирована.
  • Path Traversal: некорректная проверка путей позволяла читать или записывать файлы за пределами разрешенных папок.
  • Отсутствие проверок прав: на удаление изображений в блогах и экспорт настроек шаблона.

Какие патчи доступны?

JoomShaper выпустил три отдельных патча для Joomla 3:

  • Helix Ultimate Security Patch v1.0.0 — для сайтов на Helix Ultimate (базовая версия 2.1.0–2.1.3) Проверьте, подходит ли патч для вашей версии — см. раздел «Важное предупреждение» ниже.
  • Helix 3 Security Patch v1.0.0 — обновляет плагины до версии 3.1.2.
  • SP Page Builder Security Patch — ранее доступный только для ручной установки, теперь устанавливается через менеджер расширений.

Это только патчи безопасности, без новых функций или исправлений ошибок.

Важное предупреждение: проверьте версию Helix Ultimate!

Патч для Helix Ultimate подходит только для версий 2.1.0 — 2.1.3. Если у вас установлена более старая версия (например, 1.1.x или 2.0.x), установка патча невозможна и приведет к ошибке.

В этом случае единственным решением остается миграция на актуальную версию Joomla (5 или 6).

Как установить патчи?

  1. Сделайте резервную копию сайта и базы данных.
  2. Скачайте патч для вашего продукта:
    • Helix Ultimate и Helix 3 — с GitHub (релиз j3-security-v1.0.0)
    • SP Page Builder — с сайта JoomShaper
  3. В панели управления Joomla перейдите в Система → Установка → Расширения.
  4. Загрузите скачанный .zip-файл и установите.

Что делать, если сайт уже взломан?

Установка патча не удаляет следы взлома, оставленные до обновления. Злоумышленники могли:

  • Создать скрытые учетные записи суперадминистратора.
  • Внедрить вредоносный JavaScript в поле Custom JavaScript настроек шаблона.
  • Загрузить вредоносные PHP-файлы в папки SP Page Builder.

После установки патча обязательно:

  • Проверьте список пользователей на наличие подозрительных администраторов.
  • Проверьте настройки шаблона (Custom Code, Custom JavaScript).
  • Проверьте папки /images и /media на наличие лишних PHP-файлов.

Если у вас есть возможность — обновите Joomla до актуальной версии. Если нет — установите патчи как можно быстрее и планируйте миграцию.

Обратите внимание!
Если вы не уверены, что сможете самостоятельно проверить и очистить сайт — обращайтесь к нам за помощью!

Важно понимать!
Патчи для устаревших сторонних расширений дают временную передышку, но не решают главную проблему: Joomla 3 не получает обновлений ядра с августа 2023 года. В связи с повышенной хакерской активностью мы рекомендуем обновить сайт до актуальной версии Joomla 5 ил Joomla 6 при первой возможности.