HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilitats & guies d'actualització
Nou htprotect.app - Gestió centralitzada de diversos llocs Joomla
Web d'informació independent

Vulnerabilitats de seguretat de Joomla: actuals i explicades amb claredat

htprotect.org recull les vulnerabilitats de seguretat crítiques i actuals de les extensions i els frameworks de Joomla més utilitzats: informació objectiva, gratuïta i amb guies pas a pas que s'entenen encara que no siguis cap expert. L'objectiu és avisar de pressa les persones afectades i ajudar-les a tancar les vulnerabilitats.

10 vulnerabilitats actuals Neutral i gratuïta Fonts enllaçades
Què és aquesta web i què no és
Aquesta web és neutral i informativa, no publicitària. Resumeix la informació que publiquen els fabricants i els investigadors de seguretat, i enllaça les fonts originals. L'única excepció és la secció, clarament identificada, sobre l'extensió de protecció HTProtect. En tots els casos val el mateix: la mesura més eficaç és instal·lar com més aviat millor les actualitzacions oficials.

Està afectada la teva web? Comprova-ho ara

Escàner gratuït: analitza un domini i documenta amb proves les redireccions malicioses (spam/phishing/jmtouch), el Japanese Keyword Hack (cloaking) i el codi injectat.

Inicia l'anàlisi de spam i pirateig
Estat de seguretat

Situació de seguretat actual de Joomla

Deu vulnerabilitats actuals classificades com a crítiques. Comprova les versions que tens instal·lades: a cada entrada hi trobaràs els detalls i la guia corresponent.

  • Helix3 Framework
    Diverses vulnerabilitats sense autenticació al connector AJAX: accés i pujada de fitxers.
    Segur amb: Helix3 3.1.2 o posterior · Baixa · explotada activament
    Detalls
  • Helix Ultimate
    Escriptura als menús sense autenticació (XSS emmagatzemat) i més vulnerabilitats al gestor AJAX; actualitza ara mateix.
    Segur amb: Helix Ultimate 2.2.8 o superior · Baixa
    Detalls
  • Astroid Framework
    Pujada sense autenticació → execució de codi; explotada activament.
    Segur amb: Astroid 3.3.13 o superior · Baixa · CVE-2026-21628 · explotada activament
    Detalls
  • Tassos / Novarain
    Vulnerabilitat AJAX sense autenticació al framework que fan servir moltes extensions; CVSS 9.5.
    Segur amb: Tassos Framework 6.0.62 o superior · Baixa · CVE-2026-21627
    Detalls
  • JCE Editor
    Pujada de fitxers sense autenticació; s'explota activament per instal·lar webshells.
    Segur amb: JCE 2.9.99.5 – millor 2.9.99.6 · Baixa · explotada activament
    Detalls
  • iCagenda
    Sense comprovació d'inici de sessió al formulari d'esdeveniments → pujada de fitxers sense autenticació.
    Segur amb: iCagenda 4.0.8 (Joomla 3: 3.9.15) · Baixa · CVE-2026-48939
    Detalls
  • SP Page Builder
    Pujada zero-day → RCE sense autenticació; explotada activament.
    Segur amb: SP Page Builder 6.8.0 - la 6.6.2 ja no és suficient · Baixa · explotada activament
    Detalls
  • Balbooa Forms
    Pujada de fitxers sense autenticació al frontend del formulari → execució de codi; s'està explotant activament.
    Segur amb: Balbooa Forms 2.4.3.2 o superior · Baixa · CVE-2026-67364 · explotada activament
    Detalls
  • AcyMailing
    Injecció SQL sense autenticació; lectura anònima de la base de dades, inclosos els hash de les contrasenyes.
    Segur amb: AcyMailing 10.11.1 o superior · Baixa · CVE-2026-56292
    Detalls
  • Page Builder CK
    Pujada de fitxers sense iniciar sessió → control total del servidor; la CISA la dona per explotada activament.
    Segur amb: Page Builder CK 3.6.0 o superior · Baixa · CVE-2026-56290 · explotada activament
    Detalls
  • Balbooa Gridbox
    Set vulnerabilitats fins a la 2.20.1, tres amb la puntuació màxima; un atacant podia obtenir permisos d'administrador sense iniciar sessió.
    Segur amb: Balbooa Gridbox 2.20.2 o superior · Baixa · CVE-2026-65884 · explotada activament
    Detalls
  • RSFiles!
    Pujada de fitxers sense autenticació al frontend → execució de codi; actualitza ara mateix.
    Segur amb: RSFiles! 1.17.12 o superior · Baixa
    Detalls
Les vulnerabilitats en detall

Resum ràpid i punt de partida

Cada vulnerabilitat, explicada breument: amb un clic arribes a la guia detallada i pensada per a principiants.

Helix3 Framework
JoomShaper
Críticaexplotada activament

S'han fet públiques diverses vulnerabilitats greus al connector AJAX d'Helix3, el framework de plantilles de JoomShaper: entre d'altres, l'escriptura i l'esborrat de fitxers, i la pujada de codi PHP sense necessitat d'iniciar sessió. Estan afectades totes les versions anteriors a la 3.1.1; la correcció arriba per l'actualitzador habitual de Joomla (ara mateix, la 3.1.2). Important: Helix3 no és el mateix que el més recent Helix Ultimate.

Helix Ultimate
JoomShaper
Crítica

El framework de plantilles Helix Ultimate, de JoomShaper, executa un gestor AJAX fins i tot per a visitants que no han iniciat sessió. Abans de la versió 2.2.7, diverses d'aquestes accions funcionaven sense comprovar ni la sessió ni els permisos; la més greu és l'escriptura als menús, que permet desar-hi codi maliciós de manera permanent (XSS emmagatzemat). A això s'hi afegeixen un esborrat de fitxers per path traversal, una redirecció oberta i una exportació de plantilla sense protecció. Estan afectades totes les versions anteriors a la 2.2.7; la correcció arriba a través de l'actualitzador de Joomla (ara mateix, la 2.2.8). Compte: Helix Ultimate no és el mateix que Helix3.

Astroid Framework
TemPlaza
Críticaexplotada activament

Una vulnerabilitat crítica de l'Astroid Framework, molt estès, permet pujar fitxers sense cap mena d'autenticació i, en el pitjor dels casos, executar codi maliciós (RCE). Estan afectades les versions de la 2.0.0 a la 3.3.10; el problema es va corregir a partir de la 3.3.11 i es recomana la 3.3.13 o superior (CVE-2026-21628). Els llocs web ja atacats solen mostrar connectors injectats com ara «BLPayload» o «JCachePro».

Tassos / Novarain
tassos.gr
CríticaExploit disponible

El Tassos Framework (abans Novarain) passa desapercebut dins de moltes extensions populars com Convert Forms o EngageBox. Les crides AJAX sense autenticació permeten accedir a fitxers i a la base de dades: la vulnerabilitat es classifica com a crítica amb un CVSS de 9.5 i ja hi ha una eina d'exploit pública (CVE-2026-21627). Només cal actualitzar una sola extensió de Tassos: el framework passa automàticament a una versió segura (6.0.62+).

JCE Editor
JoomlaContentEditor
Críticaexplotada activament

JCE és un dels editors més utilitzats a Joomla. Un control d'accés insuficient permetia als atacants no autenticats pujar perfils d'editor i, per mitjà d'aquests, fitxers arbitraris; la vulnerabilitat ja s'està explotant activament per instal·lar webshells. Afecta totes les versions anteriors a la 2.9.99.5 (Free i Pro), tant si el registre d'usuaris està activat com si no. La versió segura és la 2.9.99.5, i encara millor la posterior 2.9.99.6.

iCagenda
Calendari d'esdeveniments
Crítica

iCagenda és un calendari d'esdeveniments molt utilitzat a Joomla. Al formulari per enviar esdeveniments hi faltava una comprovació real d'inici de sessió, de manera que fins i tot els visitants sense autenticar hi podien crear esdeveniments, encara que el formulari només estigués pensat per a usuaris registrats. A Joomla 6 (6.0.0–6.1.1) això es converteix en una vulnerabilitat crítica de pujada de fitxers (CVE-2026-48939). Estan afectades les versions d'iCagenda 3.2.1 a 4.0.7; el problema es va corregir a la 4.0.8 (a Joomla 3, a la 3.9.15).

SP Page Builder
JoomShaper
Críticaexplotada activament

SP Page Builder és un dels constructors de pàgines més utilitzats a Joomla. La funció que puja icones personalitzades no comprovava ni l'inici de sessió ni el tipus de fitxer, i aquesta vulnerabilitat zero-day permetia executar codi maliciós (RCE) sense haver iniciat sessió. Després n'ha aparegut una segona: una injecció SQL sense autenticació, que afecta fins a la 6.7.1 inclosa. Només la 6.8.0 és segura. Ja s'està explotant activament i deixa comptes de Superusuari ocults i portes del darrere.

Balbooa Forms
Balbooa
Críticaexplotada activament

Balbooa Forms és un generador de formularis molt utilitzat a Joomla. Els seus formularis accepten fitxers adjunts sense cap mena d'inici de sessió i sense comprovar el testimoni de seguretat ni el tipus de fitxer. Això permet que un atacant deixi un fitxer PHP executable en una carpeta accessible públicament i l'executi (execució remota de codi). Des d'aleshores s'hi ha sumat una segona vulnerabilitat: injecció de codi PHP sense autenticació (CVE-2026-67364, gravetat 10 sobre 10), que afecta fins a la 2.4.3.1. Només la 2.4.3.2 és segura. La vulnerabilitat ja s'està explotant activament.

AcyMailing
Acyba
Crítica

AcyMailing és un component de butlletins molt utilitzat a Joomla. Un endpoint del frontend accessible públicament incorporava els paràmetres de la petició a una consulta a la base de dades sense comprovar-los. Això permetia que un visitant sense iniciar sessió llegís qualsevol taula: des dels comptes d'usuari amb els hash de les contrasenyes fins als continguts del lloc web (injecció SQL). Estan afectades les versions de la 6.0.0 a la 10.11.0; el problema està corregit a partir de la 10.11.1 (CVE-2026-56292).

Page Builder CK
JoomlaCK
Críticaexplotada activament

Page Builder CK és un constructor de pàgines molt utilitzat a Joomla, disponible també en una edició gratuïta. Una de les seves funcions de pujada no comprovava ni l'inici de sessió ni el tipus de fitxer: així es podia deixar un fitxer executable al servidor sense tenir cap compte i prendre'n el control. No el confonguis amb SP Page Builder, de JoomShaper: és un altre producte, amb una vulnerabilitat pròpia.

Balbooa Gridbox
Balbooa
Críticaexplotada activament

Balbooa Gridbox és un constructor de pàgines per a Joomla. Les versions fins a la 2.20.1 acumulen diverses vulnerabilitats greus: entre d'altres, un atacant podia crear un compte d'administrador sense iniciar sessió, restablir les contrasenyes d'altres usuaris o prendre el control de comptes existents. Si actualitzes ara, revisa també si hi ha comptes creats d'amagat.

RSFiles!
RSJoomla!
Crítica

RSFiles! és un gestor de fitxers i descàrregues per a Joomla. Una funció de pujada del frontend es podia activar sense iniciar la sessió i no comprovava ni el testimoni de seguretat ni el tipus de fitxer. Això permet que un fitxer PHP arribi a una carpeta accessible públicament i s'hi executi (execució remota de codi). Estan afectades totes les versions fins a la 1.17.11; l'actualització 1.17.12 tanca la vulnerabilitat.

Conceptes bàsics

Com actualitzar una extensió de Joomla amb seguretat

Gairebé totes les vulnerabilitats que es descriuen aquí es tanquen de la mateixa manera: des del centre d'actualitzacions de Joomla. Aquesta guia general està pensada per a principiants:

Primer de tot: fes una còpia de seguretat
Copia els fitxers i la base de dades abans de tocar res, per exemple amb Akeeba Backup o des del teu proveïdor d'allotjament. Així podràs tornar enrere si hi ha cap problema.
  1. Inicia sessió al backend

    Obre l'administrador de Joomla (el teu domini amb /administrator al final) i inicia-hi sessió.

  2. Obre el centre d'actualitzacions

    Vés a SistemaActualitzaExtensions i fes clic a Cerca actualitzacions.

  3. Actualitza l'extensió

    Tria l'extensió afectada a la llista i fes clic a Actualitza. Joomla baixa i instal·la la versió nova automàticament.

  4. Comprova la versió

    Després revisa el número de versió instal·lat (al mateix component o a ExtensionsGestiona) i compara'l amb la «versió segura» que indica la pàgina de detall corresponent.

  5. Si sospites que hi ha hagut una intrusió: neteja-ho

    Una actualització tanca el forat, però no elimina el codi maliciós que ja s'hagi injectat. Si hi ha res que no quadra, encarrega una neteja professional de la web (per exemple, a un especialista del directori de proveïdors de serveis de Joomla) i canvia totes les contrasenyes.

No et surt cap actualització?
Actualitza primer el mateix Joomla i comprova a SistemaActualitzaLlocs d'actualització si la font està activada. Si no, descarrega el paquet des de la web del fabricant i instal·la'l amb ExtensionsGestionaInstal·la.
Extensió de protecció
HTProtect

Moltes de les vulnerabilitats que es llisten aquí segueixen el mateix patró: pujada de fitxers sense autenticació. Justament aquí és on entra HTProtect: una capa de protecció addicional per a Joomla que, alhora, ajuda a mantenir les extensions al dia.

Protecció amb un clicExtensió de seguretat per a Joomlade Website-Bereinigung.de
Protecció en temps real (WAF)
Bloqueja les crides d'exploit fins i tot al cos del POST, que un simple .htaccess no arriba a veure.
Escut antiexploit i signatures en directe
Les signatures noves es carreguen automàticament: els zero-days queden coberts de seguida.
Enduriment de la carpeta de pujades
Impedeix l'execució dels fitxers PHP pujats, que és exactament la porta d'entrada d'aquestes vulnerabilitats.
Monitoratge i alertes per correu
Un vigilant comprova els fitxers, els comptes de superusuari, les desfiguracions (defacement) i una llista de vigilància, i informa de qualsevol anomalia.
Escaneig de la web i extensions vulnerables
Escàner de programari maliciós amb signatures mantingudes per la comunitat – troba codi injectat i portes del darrere (web shells) i les elimina.
Actualitzacions automàtiques amb xarxa de seguretat
Actualitza les extensions de Joomla automàticament, amb còpia de seguretat de fitxers i base de dades i restauració automàtica si una actualització trenca res.

Nota: la mesura més eficaç continua sent mantenir les extensions al dia, i HTProtect pot fer-ho automàticament, amb còpia de seguretat inclosa. Fins que no s'aplica l'actualització, també redueix el risc (WAF, enduriment de .htaccess) i avisa de qualsevol anomalia.

O sense pujar cap fitxer, directament amb “Instal·la des d'URL” (Extensions › Gestiona › Instal·la › Instal·la des d'URL):

Col·laboradors

Col·laboradors d'aquest lloc web

htprotect.org és un servei d'informació gratuït i independent de qualsevol desenvolupador. Compta amb el suport de:

Allotjament & comunitat
FC-Hosting

Proveïdor d'allotjament Joomla d'Alemanya amb suport actiu a la comunitat – va detectar el primer atac contra la vulnerabilitat de JCE.

fc-hosting.de
Impulsor & responsable
Website-Bereinigung.de

Especialitzada en la neteja, el manteniment i la protecció de llocs web Joomla i WordPress.

website-bereinigung.de

Dona suport a aquest projecte

Ofereixes serveis d'allotjament o de Joomla i vols donar suport a htprotect.org – i aparèixer aquí com a col·laborador? Cada aportació ajuda a avisar i a protegir més de pressa els afectats.

Prefereixes col·laborar en privat, sense aparèixer a la llista? Una petita aportació a la guardiola del cafè ens fa la mateixa il·lusió.

Dona suport a HTProtect ara
Bauschild & Service

Fabricació i muntatge de cartells d'obra, tanques d'obra i solucions de façana – amb disseny i visualització en 3D inclosos.

bauschildundservice.de
IT Specialista

Suport informàtic professional des de Txèquia – gestió de Windows, administració de dominis i allotjament web.

defendersoft.cz
onlineweg.de

Portal de viatges d'Alemanya – viatges combinats, hotels i vols en línia, amb assessorament personal d'agència de viatges.

onlineweg.de
Criadero

Agència creativa de Brandenburg – disseny web, mitjans impresos, fotografia i panoràmiques de 360° d'un sol proveïdor.

criadero.de
Jahn EDV-Dienst GmbH

Proveïdor de serveis informàtics de Wächtersbach – llocs web Joomla, servei tècnic de PC, maquinari i programari.

jahnedv.de
IsariConsult

Consultoria de seguretat de la informació de Berlín – anàlisis de seguretat, gestió de riscos i ISO 27001 per a pimes.

isari-consult.de