Ce lundi 7 juillet 2026, JoomShaper a publié la version 2.2.7 de Helix Ultimate, son template phare, utilisé par des dizaines de milliers de sites Joomla. Contrairement à ce que le contenu du changelog laisse deviner, il ne s'agit pas d'une mise à jour de confort : elle corrige une série de failles de sécurité qui touchent directement la manière dont Helix Ultimate gère ses requêtes AJAX, ses uploads et ses redirections. Aucune communication officielle détaillée n'accompagne cette sortie pour l'instant — seul un indice discret a circulé sur les réseaux professionnels dans l'heure suivant la mise en ligne. Voici ce que révèle réellement le changelog technique, et pourquoi cela concerne potentiellement votre site.
Ce que corrige réellement Helix Ultimate 2.2.7
En reprenant le changelog officiel publié par JoomShaper, la version 2.2.7 apporte dix correctifs, dont plusieurs relèvent clairement de la sécurité et non du confort d'usage :
- Blocage des redirections externes non maîtrisées (open redirect), en limitant désormais les redirections aux URL internes du site.
- Ajout d'un contrôle CSRF et d'une vérification des permissions sur l'ensemble des actions AJAX de Helix Ultimate — une faille de la famille CWE-862 (contrôle d'autorisation absent), qui touchait donc, avant correction, plusieurs points d'entrée du template.
- Correction de la validation des chemins de fichiers sur les opérations liées aux médias, à la mise en page et au blog — le type d'erreur qui autorise, en général, à sortir du dossier prévu (traversée de répertoire).
- Ajout de contrôles de permission manquants sur la suppression d'images du blog et l'export des paramètres de template.
- Validation d'upload resserrée : seuls les types d'image sont désormais acceptés, les fichiers SVG et ICO étant bloqués dans le gestionnaire de médias.
- Correction de failles XSS (CWE-79) dans les médias intégrés, les galeries, le Mega Menu, le Layout Builder et les options de police.
- Restriction de l'enregistrement d'article en frontend aux seuls attributs valides de Helix Ultimate.
- Correction d'un comportement où un simple upload de média déclenchait, sans intention, un import des paramètres de style du template.
- Remplacement de l'accès direct aux données POST par le filtrage d'entrée natif de Joomla, dans les gestionnaires de style de template.
- Suppression des chemins serveur internes des messages d'erreur renvoyés lors des uploads.
Aucun de ces points n'est accompagné, à ce stade, d'un numéro CVE ni d'un score de gravité officiel. Nous mettrons cet article à jour dès qu'une référence formelle sera publiée.
Un air de déjà-vu : la même famille de faille que Helix3 ?
Difficile de lire cette liste sans penser à la faille récente de Helix3 (CVE-2026-49049), corrigée fin juin : un point d'entrée AJAX (onAjaxHelix3) qui exécutait des actions sensibles — écriture de fichier, suppression, import de paramètres de template — sans vérifier ni jeton CSRF, ni permission utilisateur.
Le changelog de Helix Ultimate 2.2.7 décrit très exactement le même type de correction, appliqué cette fois à l'ensemble des actions AJAX du framework, plus un cas troublant : un upload de média qui déclenchait involontairement un import de paramètres de style — soit une variante du mécanisme précis exploité sur Helix3 pour écraser les réglages de template.
Cela ne signifie pas que Helix Ultimate a été exploité publiquement de la même façon que Helix3 (aucune vague de défiguration de type « Hacked by » n'est signalée à ce jour sur ce template). Mais le schéma technique est suffisamment proche pour justifier la même urgence de mise à jour, que la faille ait été ou non rendue publique en détail par l'éditeur.
Faut-il s'inquiéter si vous êtes encore en 2.2.6 ou une version antérieure ?
Oui, dans la mesure où toute version antérieure à 2.2.7 conserve, par définition, les défauts de contrôle d'accès désormais corrigés. Le risque concret dépend de l'exposition de votre site (accessible publiquement ou non) et du nombre de fonctionnalités Helix Ultimate activées côté frontend, mais il n'y a pas de raison d'attendre une confirmation officielle pour agir : c'est exactement l'erreur qui a coûté cher à de nombreux sites Helix3 la semaine dernière, où le changelog vague (« Security Update », deux mots) a conduit beaucoup d'administrateurs à repousser une mise à jour pourtant critique.
À cela s'ajoute un point de vigilance déjà documenté sur Helix Ultimate : certains administrateurs ont vu leur panneau Joomla afficher le template comme « à jour » en version 2.2.4, alors qu'une version corrective plus récente existait déjà — un défaut de communication du serveur de mise à jour de JoomShaper, confirmé par leur propre support. Ne vous fiez donc pas uniquement au voyant vert de votre back-office : vérifiez le numéro de version affiché sous Extensions → Gérer → Mises à jour, et comparez-le manuellement à 2.2.7.
Comment mettre à jour Helix Ultimate en toute sécurité
- Effectuez une sauvegarde complète (fichiers et base de données) avant toute intervention.
- Dans l'administration Joomla, rendez-vous dans Système → Mise à jour → Extensions, et vérifiez les mises à jour disponibles.
- Si Helix Ultimate 2.2.7 n'apparaît pas automatiquement, téléchargez le paquet depuis votre compte JoomShaper et installez-le manuellement via Extensions → Installer.
- Une fois la mise à jour appliquée, vérifiez que la version affichée est bien 2.2.7 sous Extensions → Gérer → Templates.
- Si votre site était resté sur une version ancienne pendant une période prolongée, ne vous arrêtez pas à la mise à jour : un contrôle d'intégrité des fichiers et des comptes utilisateurs reste la seule façon de s'assurer qu'aucune exploitation antérieure n'a laissé de trace.
Ce que l'on ne sait pas encore
Cet article s'appuie sur le changelog officiel publié par JoomShaper le jour même, la seule source vérifiable disponible à l'heure de la rédaction. Plusieurs éléments restent flous : aucune CVE n'a encore été attribuée, aucun chercheur n'a publié d'analyse technique détaillée, et l'éventuelle exploitation en conditions réelles avant correctif n'est pas documentée publiquement. Nous compléterons cet article dès que ces éléments seront confirmés.
web54.fr : ne restez pas dans l'incertitude, faites vérifier votre site
Entre une faille Helix3 déjà exploitée activement et une faille Helix Ultimate tout juste corrigée sans communication claire, la question n'est plus de savoir si votre template Joomla mérite votre attention, mais quand vous allez agir. web54.fr vous accompagne des deux côtés :
- Nettoyage de site Joomla piraté : diagnostic complet, suppression des fichiers malveillants et portes dérobées, restauration de l'intégrité du site, rapport d'intervention détaillé.
- Maintenance Joomla : mise à jour immédiate de vos templates et extensions, vérification de version indépendante du panneau d'administration, surveillance continue et sauvegardes régulières.
Contactez web54.fr dès aujourd'hui pour vérifier l'état réel de votre site Joomla — Helix3, Helix Ultimate, ou tout autre template.
Article rédigé par Serge Billon, expert Joomla depuis 2009 — web54.fr, agence web basée en Lorraine, partenaire IONOS et OVHcloud. Source : changelog officiel JoomShaper, consulté le 7 juillet 2026.

