Al plugin AJAX del framework de plantilles Helix3, de JoomShaper, s'han fet públiques diverses vulnerabilitats greus: entre altres, escriure i esborrar fitxers i pujar codi PHP sense haver iniciat sessió. Estan afectades totes les versions anteriors a la 3.1.1; la correcció ja està disponible a l'actualitzador normal de Joomla (actualment, la 3.1.2). Compte: Helix3 no és el mateix que el més recent Helix Ultimate.
Vulnerabilitats de seguretat de Joomla: actuals i explicades amb claredat
htprotect.org recull les vulnerabilitats de seguretat crítiques i actuals de les extensions i els frameworks de Joomla més utilitzats: informació objectiva, gratuïta i amb guies pas a pas que s'entenen encara que no siguis cap expert. L'objectiu és avisar de pressa les persones afectades i ajudar-les a tancar les vulnerabilitats.
Situació de seguretat actual de Joomla
Deu vulnerabilitats actuals classificades com a crítiques. Comprova les versions que tens instal·lades: a cada entrada hi trobaràs els detalls i la guia corresponent.
-
Helix3 FrameworkDetallsDiverses vulnerabilitats de fitxers i de pujada sense autenticació al plugin AJAX.
-
Helix UltimateDetallsEscriptura als menús sense autenticació (XSS emmagatzemat), entre altres fallades del gestor AJAX; actualitza com més aviat millor.
-
Astroid FrameworkDetallsPujada sense autenticació → execució de codi; explotada en atacs reals.
-
Tassos / NovarainDetallsVulnerabilitat AJAX sense autenticació al framework que hi ha darrere de moltes extensions; CVSS 9.5.
-
JCE EditorDetallsPujada sense autenticació; s'explota activament per col·locar web shells.
-
iCagendaDetallsFalta la comprovació d'inici de sessió al formulari d'esdeveniments → pujada de fitxers sense autenticació.
-
SP Page BuilderDetallsPujada zero-day → RCE sense iniciar sessió; explotada activament.
-
Balbooa FormsDetallsPujada de fitxers sense autenticació al frontend dels formularis → execució de codi; explotada en atacs reals.
-
AcyMailingDetallsInjecció SQL sense autenticació; lectura anònima de la base de dades, inclosos els hash de les contrasenyes.
-
RSFiles!DetallsPujada de fitxers sense autenticació al frontend → execució de codi; actualitza com més aviat millor.
Resum ràpid i punt de partida
Cada vulnerabilitat, explicada breument: amb un clic arribes a la guia detallada i pensada per a principiants.
El framework de plantilles Helix Ultimate de JoomShaper executa un gestor AJAX també per als visitants que no han iniciat sessió. Abans de la versió 2.2.7, diverses accions s'executaven sense cap comprovació d'inici de sessió ni de permisos; la més greu és l'accés d'escriptura als menús, que permet injectar script maliciós de manera permanent (XSS emmagatzemat). També hi ha una eliminació de fitxers per path traversal, una redirecció oberta i una exportació de plantilles sense protecció. Estan afectades totes les versions anteriors a la 2.2.7; la correcció ja està disponible a l'actualitzador de Joomla (actualment, la 2.2.8). Compte: Helix Ultimate no és el mateix que Helix3.
L'Astroid Framework, molt estès, té una vulnerabilitat crítica que permet pujar fitxers sense cap mena d'autenticació i, en el pitjor dels casos, executar codi maliciós (RCE). Estan afectades les versions de la 2.0.0 a la 3.3.10; corregida a partir de la 3.3.11 i es recomana la 3.3.13 o posterior (CVE-2026-21628). A les webs ja compromeses hi solen aparèixer plugins injectats com ara «BLPayload» o «JCachePro».
El Tassos Framework (abans Novarain) és present, sense que te n'adonis, dins de moltes extensions populars com ara Convert Forms o EngageBox. Les crides AJAX sense autenticació permeten accedir a fitxers i a la base de dades: està classificada com a crítica amb un CVSS 9.5 i ja hi ha una eina d'explotació pública (CVE-2026-21627). N'hi ha prou d'actualitzar qualsevol extensió de Tassos: el framework passa automàticament a una versió segura (6.0.62+).
JCE és un dels editors més utilitzats a Joomla. Un control d'accés insuficient permetia que atacants no autenticats carreguessin perfils d'editor i, a través d'aquests, qualsevol fitxer; la vulnerabilitat ja s'està explotant activament per col·locar web shells. Estan afectades totes les versions anteriors a la 2.9.99.5 (tant la Free com la Pro), tant si el registre d'usuaris està activat com si no. La versió segura és la 2.9.99.5 i, encara millor, la 2.9.99.6 posterior.
iCagenda és un calendari d'esdeveniments molt popular a Joomla. El formulari per enviar esdeveniments no feia una comprovació real d'inici de sessió, de manera que fins i tot els atacants no autenticats hi podien pujar fitxers, encara que el formulari estigués suposadament restringit als usuaris registrats. A Joomla 6 (6.0.0–6.1.1) això es converteix en una vulnerabilitat crítica de pujada de fitxers (CVE-2026-48939). Està afectat iCagenda de la 3.2.1 a la 4.0.7; corregit a la 4.0.8 (a Joomla 3, a la 3.9.15).
SP Page Builder és un dels constructors de pàgines més utilitzats a Joomla. Una vulnerabilitat zero-day a la funció de pujada d'icones personalitzades no comprovava ni l'inici de sessió ni el tipus de fitxer, i permetia executar codi maliciós (RCE) sense estar autenticat. Està afectada tota la sèrie 6.x fins a la 6.6.1 inclosa; l'actualització d'emergència 6.6.2 tanca el forat. Ja s'està explotant activament i deixa superusuaris ocults i portes del darrere.
Balbooa Forms és un constructor de formularis molt utilitzat a Joomla. La funció de pujada dels seus formularis accepta fitxers sense cap inici de sessió i sense comprovar el token de seguretat ni el tipus de fitxer. Això permet que un atacant deixi un fitxer PHP executable en una carpeta accessible públicament i l'executi (execució remota de codi). Estan afectades totes les versions fins a la 2.4.0; l'actualització 2.4.1 tanca el forat (CVE-2026-56291). La vulnerabilitat ja s'està explotant en atacs reals.
AcyMailing és un component de butlletins molt utilitzat a Joomla. Un punt d'accés del frontend, accessible públicament, incorporava paràmetres de la petició a una consulta a la base de dades sense comprovar-los. Això permetia que un visitant no autenticat llegís qualsevol taula, incloent-hi els comptes d'usuari amb els hash de les contrasenyes i el contingut de la web (injecció SQL). Estan afectades les versions de la 6.0.0 a la 10.11.0; corregida a partir de la 10.11.1 (CVE-2026-56292).
RSFiles! és un gestor de fitxers i descàrregues per a Joomla. Una funció de pujada del frontend es podia activar sense haver iniciat sessió i no comprovava ni el token de seguretat ni el tipus de fitxer. Això permet que un fitxer PHP arribi a un directori accessible públicament i s'hi executi (execució remota de codi). Estan afectades totes les versions fins a la 1.17.11; l'actualització 1.17.12 tanca el forat.
Com actualitzar una extensió de Joomla amb seguretat
Gairebé totes les vulnerabilitats que es descriuen aquí es tanquen de la mateixa manera: des del centre d'actualitzacions de Joomla. Aquesta guia general està pensada per a principiants:
- Inicia sessió al backend
Obre l'administrador de Joomla (el teu domini amb
/administratoral final) i inicia-hi sessió. - Obre el centre d'actualitzacions
Vés a Sistema›Actualitza›Extensions i fes clic a Cerca actualitzacions.
- Actualitza l'extensió
Tria l'extensió afectada a la llista i fes clic a Actualitza. Joomla baixa i instal·la la versió nova automàticament.
- Comprova la versió
Després revisa el número de versió instal·lat (al mateix component o a Extensions›Gestiona) i compara'l amb la «versió segura» que indica la pàgina de detall corresponent.
- Si sospites que hi ha hagut una intrusió: neteja-ho
Una actualització tanca el forat, però no elimina el codi maliciós que ja s'hagi injectat. Si hi ha res que no quadra, encarrega una neteja professional de la web (per exemple, a un especialista del directori de proveïdors de serveis de Joomla) i canvia totes les contrasenyes.
Moltes de les vulnerabilitats que es llisten aquí segueixen el mateix patró: pujada de fitxers sense autenticació. Justament aquí és on entra HTProtect: una capa de protecció addicional per a Joomla que, alhora, ajuda a mantenir les extensions al dia.
.htaccess no arriba a veure.Nota: la mesura més eficaç continua sent mantenir les extensions al dia, i HTProtect pot fer-ho automàticament, amb còpia de seguretat inclosa. Fins que no s'aplica l'actualització, també redueix el risc (WAF, enduriment de .htaccess) i avisa de qualsevol anomalia.
O sense pujar cap fitxer, directament amb “Instal·la des d'URL” (Extensions › Gestiona › Instal·la › Instal·la des d'URL):
Col·laboradors d'aquesta web
htprotect.org és un servei d'informació gratuït i independent de qualsevol fabricant. Rep el suport de:

Proveïdor alemany d'allotjament per a Joomla amb suport actiu de la comunitat – va descobrir el primer atac contra la vulnerabilitat de JCE.
fc-hosting.deEspecialitzada a netejar, mantenir i protegir webs fetes amb Joomla i WordPress.
website-bereinigung.deDona suport a aquest projecte
Tens una empresa d'allotjament o de serveis per a Joomla i vols donar suport a htprotect.org – i sortir aquí com a col·laborador? Cada aportació ajuda a avisar i protegir més de pressa qui està afectat.
Prefereixes col·laborar en privat, sense sortir a la llista? Una petita aportació a la guardiola ens fa la mateixa il·lusió.
Fabrica i instal·la cartells d'obra, tanques d'obra i solucions de façana – amb disseny i visualització 3D incloses.
bauschildundservice.deSuport informàtic professional des de Txèquia – gestió de Windows, administració de dominis i allotjament web.
defendersoft.czPortal de viatges alemany – vacances en paquet, hotels i vols en línia, amb assessorament personal d'agència de viatges.
onlineweg.deAgència creativa de Brandenburg – disseny web, mitjans impresos, fotografia i panoràmiques de 360° d'un sol proveïdor.
criadero.deProveïdor de serveis informàtics de Wächtersbach – webs fetes amb Joomla, servei de PC, maquinari i programari.
jahnedv.deConsultoria de seguretat de la informació de Berlín – anàlisis de seguretat, gestió de riscos i ISO 27001 per a pimes.
isari-consult.de