En el plugin AJAX de Helix3, el framework de plantillas de JoomShaper, se han hecho públicos varios fallos graves: entre ellos, escribir y borrar archivos o subir código PHP sin haber iniciado sesión. Están afectadas todas las versiones anteriores a la 3.1.1; la corrección llega a través del actualizador habitual de Joomla (actualmente, 3.1.2). Importante: Helix3 no es lo mismo que el más reciente Helix Ultimate.
Vulnerabilidades de seguridad en Joomla: actuales y explicadas con claridad
htprotect.org reúne las vulnerabilidades de seguridad críticas y actuales de las extensiones y los frameworks de Joomla más utilizados: información objetiva, gratuita y con guías paso a paso que se entienden aunque no seas un experto. El objetivo es avisar cuanto antes a quien está afectado y ayudarle a cerrar las vulnerabilidades.
Situación actual de seguridad en Joomla
Diez vulnerabilidades actuales clasificadas como críticas. Comprueba las versiones que tienes instaladas: en cada entrada encontrarás los detalles y la guía correspondiente.
-
Helix3 FrameworkDetallesVarias vulnerabilidades de archivos y de subida sin autenticación en el plugin AJAX.
-
Helix UltimateDetallesEscritura en los menús sin autenticación (XSS almacenado), entre otros fallos del gestor AJAX; actualiza cuanto antes.
-
Astroid FrameworkDetallesSubida sin autenticación → ejecución de código; explotada en ataques reales.
-
Tassos / NovarainDetallesVulnerabilidad AJAX sin autenticación en el framework que hay detrás de muchas extensiones; CVSS 9.5.
-
JCE EditorDetallesSubida sin autenticación; se explota activamente para colocar web shells.
-
iCagendaDetallesFalta la comprobación de inicio de sesión en el formulario de eventos → subida sin autenticación.
-
SP Page BuilderDetallesSubida zero-day → RCE sin iniciar sesión; explotada activamente.
-
Balbooa FormsDetallesSubida de archivos sin autenticación en el frontend del formulario → ejecución de código; explotada en ataques reales.
-
AcyMailingDetallesInyección SQL sin autenticación; lectura anónima de la base de datos, incluidos los hashes de contraseñas.
-
RSFiles!DetallesSubida de archivos sin autenticación en el frontend → ejecución de código; actualiza cuanto antes.
Resumen rápido y punto de partida
Cada vulnerabilidad, resumida en pocas líneas: a un clic tienes la guía detallada, pensada para quien no es un experto.
Helix Ultimate, el framework de plantillas de JoomShaper, ejecuta un gestor AJAX también para las visitas que no han iniciado sesión. Antes de la versión 2.2.7, varias acciones se ejecutaban sin ninguna comprobación de sesión ni de permisos; la más grave es la escritura en los menús, que permite dejar código malicioso de forma permanente (XSS almacenado). A esto se suman un borrado de archivos por path traversal, una redirección abierta y una exportación de plantillas sin proteger. Están afectadas todas las versiones anteriores a la 2.2.7; la corrección llega a través del actualizador de Joomla (actualmente, 2.2.8). Importante: Helix Ultimate no es lo mismo que Helix3.
En el muy extendido Astroid Framework, una vulnerabilidad crítica permite subir archivos sin ningún tipo de autenticación y, en el peor de los casos, ejecutar código (RCE). Están afectadas las versiones de la 2.0.0 a la 3.3.10; se corrigió a partir de la 3.3.11 y se recomienda la 3.3.13 o posterior (CVE-2026-21628). En las webs ya comprometidas suelen aparecer plugins inyectados como «BLPayload» o «JCachePro».
El Tassos Framework (antes Novarain) está presente, sin que se note, dentro de muchas extensiones populares como Convert Forms o EngageBox. Mediante llamadas AJAX sin autenticación es posible acceder a archivos y a la base de datos: la vulnerabilidad se considera crítica, con una puntuación CVSS 9.5, y ya circula una herramienta de explotación pública (CVE-2026-21627). Basta con actualizar una extensión cualquiera de Tassos: el framework pasa automáticamente a una versión segura (6.0.62+).
JCE es uno de los editores más utilizados en Joomla. Un control de acceso insuficiente permitía a atacantes sin autenticar subir perfiles de editor y, a través de ellos, cualquier archivo; la vulnerabilidad ya se está explotando activamente para colocar web shells. Están afectadas todas las versiones anteriores a la 2.9.99.5 (tanto Free como Pro), tengas o no activado el registro de usuarios. La versión segura es la 2.9.99.5 y, mejor todavía, la 2.9.99.6 publicada después.
iCagenda es un calendario de eventos muy usado en Joomla. Al formulario para enviar eventos le faltaba una comprobación real de inicio de sesión, así que incluso un atacante sin autenticar podía subir archivos, aunque el formulario estuviera supuestamente reservado a usuarios registrados. En Joomla 6 (6.0.0–6.1.1) esto se convierte en una vulnerabilidad crítica de subida de archivos (CVE-2026-48939). Están afectadas las versiones de iCagenda 3.2.1 a 4.0.7; corregida en la 4.0.8 (en Joomla 3, en la 3.9.15).
SP Page Builder es uno de los constructores de páginas más utilizados en Joomla. Una vulnerabilidad zero-day en la función para subir iconos personalizados no comprobaba ni la sesión ni el tipo de archivo, lo que permitía ejecutar código (RCE) sin iniciar sesión. Está afectada toda la serie 6.x hasta la 6.6.1 incluida; la actualización de emergencia 6.6.2 cierra la vulnerabilidad. Ya se está explotando activamente y deja tras de sí superusuarios ocultos y puertas traseras.
Balbooa Forms es un creador de formularios muy extendido en Joomla. Su función de subida acepta archivos sin necesidad de iniciar sesión y sin comprobar el token de seguridad ni el tipo de archivo. Eso permite a un atacante dejar un archivo PHP ejecutable en una carpeta accesible desde internet y lanzarlo (ejecución remota de código). Están afectadas todas las versiones hasta la 2.4.0; la actualización 2.4.1 cierra la vulnerabilidad (CVE-2026-56291). El fallo ya se está explotando en ataques reales.
AcyMailing es un componente de newsletters muy extendido en Joomla. Un endpoint del frontend accesible públicamente pasaba los parámetros de la petición a una consulta de base de datos sin comprobarlos. Así, un visitante sin autenticar podía leer cualquier tabla, incluidas las cuentas de usuario con sus hashes de contraseña y los contenidos del sitio (inyección SQL). Están afectadas las versiones de la 6.0.0 a la 10.11.0; corregida a partir de la 10.11.1 (CVE-2026-56292).
RSFiles! es un gestor de archivos y descargas para Joomla. Una función de subida del frontend podía activarse sin iniciar sesión y no comprobaba ni el token de seguridad ni el tipo de archivo. Así, un archivo PHP puede llegar a un directorio accesible públicamente y ejecutarse allí (ejecución remota de código). Están afectadas todas las versiones hasta la 1.17.11; la actualización 1.17.12 cierra la vulnerabilidad.
Cómo actualizar una extensión de Joomla de forma segura
Casi todas las vulnerabilidades descritas aquí se cierran de la misma manera: desde el centro de actualizaciones de Joomla. Esta guía general está pensada para quien empieza:
- Entra en el backend
Abre el administrador de Joomla (tu dominio añadiendo
/administrator) e inicia sesión. - Abre el centro de actualizaciones
Ve a Sistema›Actualizar›Extensiones y pulsa Buscar actualizaciones.
- Actualiza la extensión
Selecciona la extensión afectada en la lista y pulsa Actualizar. Joomla descarga e instala la nueva versión automáticamente.
- Comprueba la versión
Después revisa el número de versión instalado (en el propio componente o en Extensiones›Gestionar) y compáralo con la «versión segura» que indica la página de detalle correspondiente.
- Si sospechas que la web está infectada: límpiala
Una actualización cierra la vulnerabilidad, pero no elimina el código malicioso que ya se haya colado. Si detectas algo raro, encarga una limpieza profesional del sitio, por ejemplo a un especialista del directorio de proveedores de servicios de Joomla, y cambia todas las contraseñas.
Muchas de las vulnerabilidades recogidas aquí siguen el mismo patrón: subida de archivos sin autenticación. Ahí es justo donde entra HTProtect, una capa de protección adicional para Joomla que, al mismo tiempo, ayuda a mantener las extensiones al día.
.htaccess nunca llega a ver.Nota: la medida más eficaz sigue siendo mantener las extensiones al día, y de eso puede encargarse HTProtect automáticamente, con copia de seguridad incluida. Mientras llega la actualización, además reduce el riesgo (WAF, blindaje del .htaccess) y avisa de cualquier anomalía.
O sin subir ningún archivo, directamente con “Instalar desde URL” (Extensiones › Gestionar › Instalar › Instalar desde URL):
Quiénes apoyan esta web
htprotect.org es un servicio de información gratuito e independiente de cualquier fabricante. Cuenta con el apoyo de:

Proveedor de alojamiento para Joomla desde Alemania, con soporte activo en la comunidad – detectó el primer ataque contra la vulnerabilidad de JCE.
fc-hosting.deEspecialistas en limpiar, mantener y proteger webs hechas con Joomla y WordPress.
website-bereinigung.deApoya este proyecto
¿Tienes un servicio de alojamiento o de Joomla, quieres apoyar htprotect.org y aparecer aquí como colaborador? Cada aportación ayuda a avisar y proteger antes a quien está afectado.
¿Prefieres colaborar en privado, sin aparecer en la lista? Una pequeña aportación al bote del café nos hace la misma ilusión.
Fabricación y montaje de carteles de obra, vallas de obra y soluciones de fachada – con diseño y visualización 3D incluidos.
bauschildundservice.deSoporte informático profesional desde Chequia – gestión de Windows, administración de dominios y alojamiento web.
defendersoft.czPortal de viajes alemán – paquetes vacacionales, hoteles y vuelos online, con asesoramiento personal de agencia.
onlineweg.deAgencia creativa de Brandeburgo – diseño web, medios impresos, fotografía y panorámicas de 360° con un único interlocutor.
criadero.deProveedor de servicios informáticos de Wächtersbach – webs con Joomla, servicio técnico de PC, hardware y software.
jahnedv.deConsultoría de seguridad de la información desde Berlín – análisis de seguridad, gestión de riesgos e ISO 27001 para pymes.
isari-consult.de