HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilidades & guías de actualización
Nuevo htprotect.app - Gestión centralizada de varios sitios Joomla
Web de información independiente

Vulnerabilidades de seguridad en Joomla: actuales y explicadas con claridad

htprotect.org reúne las vulnerabilidades de seguridad críticas y actuales de las extensiones y los frameworks de Joomla más utilizados: información objetiva, gratuita y con guías paso a paso que se entienden aunque no seas un experto. El objetivo es avisar cuanto antes a quien está afectado y ayudarle a cerrar las vulnerabilidades.

10 vulnerabilidades actuales Neutral y gratuita Fuentes enlazadas
Qué es esta web y qué no es
Esta web es neutral e informativa, no publicitaria. Resume la información pública de fabricantes e investigadores de seguridad y enlaza siempre las fuentes originales. La única excepción es el apartado, claramente identificado, sobre la extensión de protección HTProtect. En todos los casos vale lo mismo: la medida más eficaz es instalar cuanto antes las actualizaciones oficiales.

¿Está afectada tu web? Compruébalo ahora

Escáner gratuito: analiza un dominio y documenta con pruebas las redirecciones maliciosas (spam/phishing/jmtouch), el Japanese Keyword Hack (cloaking) y el código inyectado.

Iniciar el análisis de spam y hackeo
Estado de seguridad

Situación actual de seguridad en Joomla

Diez vulnerabilidades actuales clasificadas como críticas. Comprueba las versiones que tienes instaladas: en cada entrada encontrarás los detalles y la guía correspondiente.

  • Helix3 Framework
    Varias vulnerabilidades sin autenticación en el plugin AJAX: acceso y subida de archivos.
    Seguro con: Helix3 3.1.2 o posterior · Descargar · explotada activamente
    Detalles
  • Helix Ultimate
    Escritura en los menús sin autenticar (XSS almacenado) y más fallos en el handler AJAX; actualiza ya.
    Seguro con: Helix Ultimate 2.2.8 o posterior · Descargar
    Detalles
  • Astroid Framework
    Subida sin autenticación → ejecución de código; explotada de forma activa.
    Seguro con: Astroid 3.3.13 o superior · Descargar · CVE-2026-21628 · explotada activamente
    Detalles
  • Tassos / Novarain
    Vulnerabilidad AJAX sin autenticación en el framework que usan muchas extensiones; CVSS 9.5.
    Seguro con: Tassos Framework 6.0.62 o superior · Descargar · CVE-2026-21627
    Detalles
  • JCE Editor
    Subida de archivos sin autenticación; se explota activamente para instalar webshells.
    Seguro con: JCE 2.9.99.5 – mejor 2.9.99.6 · Descargar · explotada activamente
    Detalles
  • iCagenda
    El formulario de eventos no exige inicio de sesión → subida sin autenticación.
    Seguro con: iCagenda 4.0.8 (Joomla 3: 3.9.15) · Descargar · CVE-2026-48939
    Detalles
  • SP Page Builder
    Zero-day de subida → RCE sin iniciar sesión; en explotación activa.
    Seguro con: SP Page Builder 6.8.0 - la 6.6.2 ya no basta · Descargar · explotada activamente
    Detalles
  • Balbooa Forms
    Subida de archivos sin autenticación en el formulario público → ejecución de código; explotada de forma activa.
    Seguro con: Balbooa Forms 2.4.3.2 o posterior · Descargar · CVE-2026-67364 · explotada activamente
    Detalles
  • AcyMailing
    Inyección SQL sin autenticación; lectura anónima de la base de datos, hashes de contraseñas incluidos.
    Seguro con: AcyMailing 10.11.1 o posterior · Descargar · CVE-2026-56292
    Detalles
  • Page Builder CK
    Subida de archivos sin iniciar sesión → control total del servidor; CISA la da por explotada activamente.
    Seguro con: Page Builder CK 3.6.0 o posterior · Descargar · CVE-2026-56290 · explotada activamente
    Detalles
  • Balbooa Gridbox
    Siete vulnerabilidades hasta la 2.20.1, tres con la puntuación máxima; un atacante podía conseguir permisos de administrador sin iniciar sesión.
    Seguro con: Balbooa Gridbox 2.20.2 o posterior · Descargar · CVE-2026-65884 · explotada activamente
    Detalles
  • RSFiles!
    Subida de archivos sin autenticación en el frontend → ejecución de código; actualiza ya.
    Seguro con: RSFiles! 1.17.12 o superior · Descargar
    Detalles
Las vulnerabilidades en detalle

Resumen rápido y punto de partida

Cada vulnerabilidad, resumida en pocas líneas: a un clic tienes la guía detallada, pensada para quien no es un experto.

Helix3 Framework
JoomShaper
Críticaexplotada activamente

Se han hecho públicas varias vulnerabilidades graves en el plugin AJAX de Helix3, el framework de plantillas de JoomShaper: entre ellas, la escritura y el borrado de archivos y la subida de código PHP sin necesidad de iniciar sesión. Están afectadas todas las versiones anteriores a la 3.1.1; la corrección llega por el actualizador habitual de Joomla (ahora mismo, la 3.1.2). Importante: Helix3 no es lo mismo que el más reciente Helix Ultimate.

Helix Ultimate
JoomShaper
Crítica

El framework de plantillas Helix Ultimate, de JoomShaper, ejecuta un handler AJAX incluso para quien no ha iniciado sesión. Antes de la versión 2.2.7, varias de esas acciones funcionaban sin comprobar ni la sesión ni los permisos; la más grave es la escritura en los menús, que permite almacenar de forma permanente un script malicioso (XSS almacenado). A eso hay que añadir un borrado de archivos por path traversal, una redirección abierta y una exportación de plantilla sin protección. Están afectadas todas las versiones anteriores a la 2.2.7; la corrección llega a través del actualizador de Joomla (ahora mismo, la 2.2.8). Ojo: Helix Ultimate no es lo mismo que Helix3.

Astroid Framework
TemPlaza
Críticaexplotada activamente

Una vulnerabilidad crítica en el muy extendido Astroid Framework permite subir archivos sin ninguna autenticación y, en el peor de los casos, ejecutar código malicioso (RCE). Están afectadas las versiones 2.0.0 a 3.3.10; el fallo se corrigió a partir de la 3.3.11 y se recomienda la 3.3.13 o superior (CVE-2026-21628). Las webs ya atacadas suelen mostrar plugins inyectados como «BLPayload» o «JCachePro».

Tassos / Novarain
tassos.gr
CríticaExploit disponible

Tassos Framework (antes Novarain) pasa desapercibido dentro de muchas extensiones populares como Convert Forms o EngageBox. Las llamadas AJAX sin autenticación permiten acceder a archivos y a la base de datos: la vulnerabilidad está clasificada como crítica con CVSS 9.5 y ya existe una herramienta de exploit pública (CVE-2026-21627). Basta con actualizar una sola extensión de Tassos: el framework pasa automáticamente a una versión segura (6.0.62+).

JCE Editor
JoomlaContentEditor
Críticaexplotada activamente

JCE es uno de los editores más usados en Joomla. Un control de acceso insuficiente permitía a atacantes no autenticados subir perfiles de editor y, a través de ellos, archivos arbitrarios; la vulnerabilidad ya se está explotando activamente para instalar webshells. Afecta a todas las versiones anteriores a 2.9.99.5 (tanto Free como Pro), esté activado o no el registro de usuarios. La versión segura es la 2.9.99.5, mejor aún la posterior 2.9.99.6.

iCagenda
Calendario de eventos
Crítica

iCagenda es un calendario de eventos muy popular en Joomla. El formulario para enviar eventos no comprobaba realmente el inicio de sesión, de modo que también los visitantes sin autenticar podían crear eventos, aunque el formulario estuviera reservado a usuarios registrados. En Joomla 6 (6.0.0–6.1.1) eso se convierte en una vulnerabilidad crítica de subida de archivos (CVE-2026-48939). Están afectadas las versiones 3.2.1 a 4.0.7 de iCagenda; se corrigió en la 4.0.8 (en Joomla 3, en la 3.9.15).

SP Page Builder
JoomShaper
Críticaexplotada activamente

SP Page Builder es uno de los constructores de páginas más usados en Joomla. Una vulnerabilidad zero-day en la función de subida de iconos personalizados no comprobaba ni el inicio de sesión ni el tipo de archivo, lo que permitía ejecutar código malicioso (RCE) sin estar autenticado. Desde entonces se ha sumado un segundo fallo: una inyección SQL sin autenticación que afecta a las versiones hasta la 6.7.1 incluida. La única versión segura es la 6.8.0. Ya se está explotando de forma activa y deja tras de sí superusuarios ocultos y puertas traseras.

Balbooa Forms
Balbooa
Críticaexplotada activamente

Balbooa Forms es un generador de formularios muy extendido en Joomla. Su función de adjuntar archivos aceptaba subidas sin ningún inicio de sesión y sin comprobar el token de seguridad ni el tipo de archivo. Así, un atacante puede colocar un archivo PHP ejecutable en una carpeta accesible desde internet y ejecutarlo (ejecución remota de código). Desde entonces se ha sumado una segunda vulnerabilidad: código PHP inyectado sin autenticación (CVE-2026-67364, gravedad 10 sobre 10), que afecta hasta la 2.4.3.1. Solo es segura la 2.4.3.2. La vulnerabilidad ya se está explotando de forma activa.

AcyMailing
Acyba
Crítica

AcyMailing es un componente de newsletters muy extendido en Joomla. Un endpoint del frontend accesible públicamente insertaba los parámetros de la petición en una consulta a la base de datos sin comprobarlos. Eso permitía a un visitante no autenticado leer cualquier tabla, incluidas las cuentas de usuario con sus hashes de contraseñas y los contenidos del sitio (inyección SQL). Están afectadas las versiones de la 6.0.0 a la 10.11.0; corregido a partir de la 10.11.1 (CVE-2026-56292).

Page Builder CK
JoomlaCK
Críticaexplotada activamente

Page Builder CK es un constructor de páginas muy usado en Joomla, disponible también en una edición gratuita. Una de sus funciones de subida no comprobaba ni el inicio de sesión ni el tipo de archivo, de modo que era posible colocar un archivo ejecutable sin tener cuenta alguna y hacerse con el control del servidor. No hay que confundirlo con SP Page Builder, de JoomShaper: ese es otro producto, con su propia vulnerabilidad.

Balbooa Gridbox
Balbooa
Críticaexplotada activamente

Balbooa Gridbox es un constructor de páginas para Joomla. Las versiones hasta la 2.20.1 acumulan varias vulnerabilidades graves: un atacante podía, entre otras cosas, crear una cuenta de administrador sin iniciar sesión, restablecer contraseñas ajenas o secuestrar cuentas existentes. Si actualizas ahora, revisa además si hay cuentas infiltradas.

RSFiles!
RSJoomla!
Crítica

RSFiles! es un gestor de archivos y descargas para Joomla. Una función de subida del frontend se podía activar sin iniciar sesión y no comprobaba ni el token de seguridad ni el tipo de archivo. Eso permite colocar un archivo PHP en un directorio accesible públicamente y ejecutarlo allí (ejecución remota de código). Están afectadas todas las versiones hasta la 1.17.11; la actualización 1.17.12 cierra la brecha.

Conceptos básicos

Cómo actualizar una extensión de Joomla de forma segura

Casi todas las vulnerabilidades descritas aquí se cierran de la misma manera: desde el centro de actualizaciones de Joomla. Esta guía general está pensada para quien empieza:

Antes de nada: haz una copia de seguridad
Guarda una copia de los archivos y la base de datos antes de tocar nada, por ejemplo con Akeeba Backup o desde el panel de tu proveedor de alojamiento. Así podrás volver atrás si algo sale mal.
  1. Entra en el backend

    Abre el administrador de Joomla (tu dominio añadiendo /administrator) e inicia sesión.

  2. Abre el centro de actualizaciones

    Ve a SistemaActualizarExtensiones y pulsa Buscar actualizaciones.

  3. Actualiza la extensión

    Selecciona la extensión afectada en la lista y pulsa Actualizar. Joomla descarga e instala la nueva versión automáticamente.

  4. Comprueba la versión

    Después revisa el número de versión instalado (en el propio componente o en ExtensionesGestionar) y compáralo con la «versión segura» que indica la página de detalle correspondiente.

  5. Si sospechas que la web está infectada: límpiala

    Una actualización cierra la vulnerabilidad, pero no elimina el código malicioso que ya se haya colado. Si detectas algo raro, encarga una limpieza profesional del sitio, por ejemplo a un especialista del directorio de proveedores de servicios de Joomla, y cambia todas las contraseñas.

¿No aparece ninguna actualización?
Actualiza primero el propio Joomla y comprueba en SistemaActualizarSitios de actualización si la fuente está activada. Si no, descarga el paquete desde la web del fabricante e instálalo con ExtensionesGestionarInstalar.
Extensión de protección
HTProtect

Muchas de las vulnerabilidades recogidas aquí siguen el mismo patrón: subida de archivos sin autenticación. Ahí es justo donde entra HTProtect, una capa de protección adicional para Joomla que, al mismo tiempo, ayuda a mantener las extensiones al día.

Blindaje en un clicExtensión de seguridad para Joomlade Website-Bereinigung.de
Protección en tiempo real (WAF)
Bloquea peticiones de exploit incluso en el cuerpo POST, que un simple .htaccess nunca llega a ver.
Escudo antiexploits y firmas en vivo
Las nuevas firmas se cargan automáticamente: los zero-days quedan cubiertos en poco tiempo.
Blindaje de las carpetas de subida
Impide que se ejecuten los archivos PHP subidos, que es justo la vía de entrada de estas vulnerabilidades.
Vigilancia y avisos por correo
Un vigilante revisa archivos, cuentas de superusuario, defacement y una lista de control, y avisa de cualquier anomalía.
Escaneo del sitio y extensiones vulnerables
Escáner de malware con firmas mantenidas por la comunidad – encuentra código inyectado y puertas traseras (web shells) y las elimina.
Actualizaciones automáticas con red de seguridad
Actualiza las extensiones de Joomla automáticamente, con copia de seguridad de archivos y base de datos y vuelta atrás automática si una actualización rompe algo.

Nota: la medida más eficaz sigue siendo mantener las extensiones al día, y de eso puede encargarse HTProtect automáticamente, con copia de seguridad incluida. Mientras llega la actualización, además reduce el riesgo (WAF, blindaje del .htaccess) y avisa de cualquier anomalía.

O sin subir ningún archivo, directamente con “Instalar desde URL” (Extensiones › Gestionar › Instalar › Instalar desde URL):

Colaboradores

Colaboradores de esta web

htprotect.org es un servicio de información gratuito e independiente de cualquier desarrollador. Cuenta con el apoyo de:

Hosting & comunidad
FC-Hosting

Proveedor de hosting para Joomla en Alemania, con soporte activo a la comunidad – detectó el primer ataque contra la vulnerabilidad de JCE.

fc-hosting.de
Impulsor & responsable
Website-Bereinigung.de

Especializada en la limpieza, el mantenimiento y la protección de webs Joomla y WordPress.

website-bereinigung.de

Apoya este proyecto

¿Tienes un servicio de hosting o de Joomla y quieres apoyar htprotect.org – y aparecer aquí como colaborador? Cada aportación ayuda a avisar y a proteger antes a los afectados.

¿Prefieres colaborar en privado, sin aparecer mencionado? Una pequeña aportación al bote del café nos alegra igual.

Apoya HTProtect ahora
Bauschild & Service

Fabricación y montaje de carteles de obra, vallas de obra y soluciones de fachada – incluidos el diseño y la visualización en 3D.

bauschildundservice.de
IT Specialista

Soporte informático profesional desde Chequia – gestión de Windows, administración de dominios y alojamiento web.

defendersoft.cz
onlineweg.de

Portal de viajes de Alemania – viajes combinados, hoteles y vuelos en línea, con asesoramiento personal de agencia de viajes.

onlineweg.de
Criadero

Agencia creativa de Brandeburgo – diseño web, medios impresos, fotografía y panorámicas de 360° de un solo proveedor.

criadero.de
Jahn EDV-Dienst GmbH

Proveedor de servicios informáticos de Wächtersbach – webs Joomla, servicio técnico de PC, hardware y software.

jahnedv.de
IsariConsult

Consultoría de seguridad de la información de Berlín – análisis de seguridad, gestión de riesgos e ISO 27001 para pymes.

isari-consult.de