HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilidades & guías de actualización
Nuevo htprotect.app - Gestión centralizada de varios sitios Joomla
Web de información independiente

Vulnerabilidades de seguridad en Joomla: actuales y explicadas con claridad

htprotect.org reúne las vulnerabilidades de seguridad críticas y actuales de las extensiones y los frameworks de Joomla más utilizados: información objetiva, gratuita y con guías paso a paso que se entienden aunque no seas un experto. El objetivo es avisar cuanto antes a quien está afectado y ayudarle a cerrar las vulnerabilidades.

10 vulnerabilidades actuales Neutral y gratuita Fuentes enlazadas
Qué es esta web y qué no es
Esta web es neutral e informativa, no publicitaria. Resume la información pública de fabricantes e investigadores de seguridad y enlaza siempre las fuentes originales. La única excepción es el apartado, claramente identificado, sobre la extensión de protección HTProtect. En todos los casos vale lo mismo: la medida más eficaz es instalar cuanto antes las actualizaciones oficiales.

¿Está afectada tu web? Compruébalo ahora

Escáner gratuito: analiza un dominio y documenta con pruebas las redirecciones maliciosas (spam/phishing/jmtouch), el Japanese Keyword Hack (cloaking) y el código inyectado.

Iniciar el análisis de spam y hackeo
Estado de seguridad

Situación actual de seguridad en Joomla

Diez vulnerabilidades actuales clasificadas como críticas. Comprueba las versiones que tienes instaladas: en cada entrada encontrarás los detalles y la guía correspondiente.

  • Helix3 Framework
    Varias vulnerabilidades de archivos y de subida sin autenticación en el plugin AJAX.
    Versión segura: Helix3 3.1.2 o posterior · Descargar · explotada activamente
    Detalles
  • Helix Ultimate
    Escritura en los menús sin autenticación (XSS almacenado), entre otros fallos del gestor AJAX; actualiza cuanto antes.
    Versión segura: Helix Ultimate 2.2.8 o posterior · Descargar
    Detalles
  • Astroid Framework
    Subida sin autenticación → ejecución de código; explotada en ataques reales.
    Versión segura: Astroid 3.3.13 o posterior · Descargar · CVE-2026-21628 · explotada activamente
    Detalles
  • Tassos / Novarain
    Vulnerabilidad AJAX sin autenticación en el framework que hay detrás de muchas extensiones; CVSS 9.5.
    Versión segura: Tassos Framework 6.0.62 o superior · Descargar · CVE-2026-21627
    Detalles
  • JCE Editor
    Subida sin autenticación; se explota activamente para colocar web shells.
    Versión segura: JCE 2.9.99.5 – mejor 2.9.99.6 · Descargar · explotada activamente
    Detalles
  • iCagenda
    Falta la comprobación de inicio de sesión en el formulario de eventos → subida sin autenticación.
    Versión segura: iCagenda 4.0.8 (Joomla 3: 3.9.15) · Descargar · CVE-2026-48939
    Detalles
  • SP Page Builder
    Subida zero-day → RCE sin iniciar sesión; explotada activamente.
    Versión segura: SP Page Builder 6.6.2 (actualización de emergencia) · Descargar · explotada activamente
    Detalles
  • Balbooa Forms
    Subida de archivos sin autenticación en el frontend del formulario → ejecución de código; explotada en ataques reales.
    Versión segura: Balbooa Forms 2.4.1 o posterior · Descargar · CVE-2026-56291 · explotada activamente
    Detalles
  • AcyMailing
    Inyección SQL sin autenticación; lectura anónima de la base de datos, incluidos los hashes de contraseñas.
    Versión segura: AcyMailing 10.11.1 o posterior · Descargar · CVE-2026-56292
    Detalles
  • RSFiles!
    Subida de archivos sin autenticación en el frontend → ejecución de código; actualiza cuanto antes.
    Versión segura: RSFiles! 1.17.12 o posterior · Descargar
    Detalles
Las vulnerabilidades en detalle

Resumen rápido y punto de partida

Cada vulnerabilidad, resumida en pocas líneas: a un clic tienes la guía detallada, pensada para quien no es un experto.

Helix3 Framework
JoomShaper
Críticaexplotada activamente

En el plugin AJAX de Helix3, el framework de plantillas de JoomShaper, se han hecho públicos varios fallos graves: entre ellos, escribir y borrar archivos o subir código PHP sin haber iniciado sesión. Están afectadas todas las versiones anteriores a la 3.1.1; la corrección llega a través del actualizador habitual de Joomla (actualmente, 3.1.2). Importante: Helix3 no es lo mismo que el más reciente Helix Ultimate.

Helix Ultimate
JoomShaper
Crítica

Helix Ultimate, el framework de plantillas de JoomShaper, ejecuta un gestor AJAX también para las visitas que no han iniciado sesión. Antes de la versión 2.2.7, varias acciones se ejecutaban sin ninguna comprobación de sesión ni de permisos; la más grave es la escritura en los menús, que permite dejar código malicioso de forma permanente (XSS almacenado). A esto se suman un borrado de archivos por path traversal, una redirección abierta y una exportación de plantillas sin proteger. Están afectadas todas las versiones anteriores a la 2.2.7; la corrección llega a través del actualizador de Joomla (actualmente, 2.2.8). Importante: Helix Ultimate no es lo mismo que Helix3.

Astroid Framework
TemPlaza
Críticaexplotada activamente

En el muy extendido Astroid Framework, una vulnerabilidad crítica permite subir archivos sin ningún tipo de autenticación y, en el peor de los casos, ejecutar código (RCE). Están afectadas las versiones de la 2.0.0 a la 3.3.10; se corrigió a partir de la 3.3.11 y se recomienda la 3.3.13 o posterior (CVE-2026-21628). En las webs ya comprometidas suelen aparecer plugins inyectados como «BLPayload» o «JCachePro».

Tassos / Novarain
tassos.gr
CríticaExploit disponible

El Tassos Framework (antes Novarain) está presente, sin que se note, dentro de muchas extensiones populares como Convert Forms o EngageBox. Mediante llamadas AJAX sin autenticación es posible acceder a archivos y a la base de datos: la vulnerabilidad se considera crítica, con una puntuación CVSS 9.5, y ya circula una herramienta de explotación pública (CVE-2026-21627). Basta con actualizar una extensión cualquiera de Tassos: el framework pasa automáticamente a una versión segura (6.0.62+).

JCE Editor
JoomlaContentEditor
Críticaexplotada activamente

JCE es uno de los editores más utilizados en Joomla. Un control de acceso insuficiente permitía a atacantes sin autenticar subir perfiles de editor y, a través de ellos, cualquier archivo; la vulnerabilidad ya se está explotando activamente para colocar web shells. Están afectadas todas las versiones anteriores a la 2.9.99.5 (tanto Free como Pro), tengas o no activado el registro de usuarios. La versión segura es la 2.9.99.5 y, mejor todavía, la 2.9.99.6 publicada después.

iCagenda
Calendario de eventos
Crítica

iCagenda es un calendario de eventos muy usado en Joomla. Al formulario para enviar eventos le faltaba una comprobación real de inicio de sesión, así que incluso un atacante sin autenticar podía subir archivos, aunque el formulario estuviera supuestamente reservado a usuarios registrados. En Joomla 6 (6.0.0–6.1.1) esto se convierte en una vulnerabilidad crítica de subida de archivos (CVE-2026-48939). Están afectadas las versiones de iCagenda 3.2.1 a 4.0.7; corregida en la 4.0.8 (en Joomla 3, en la 3.9.15).

SP Page Builder
JoomShaper
Críticaexplotada activamente

SP Page Builder es uno de los constructores de páginas más utilizados en Joomla. Una vulnerabilidad zero-day en la función para subir iconos personalizados no comprobaba ni la sesión ni el tipo de archivo, lo que permitía ejecutar código (RCE) sin iniciar sesión. Está afectada toda la serie 6.x hasta la 6.6.1 incluida; la actualización de emergencia 6.6.2 cierra la vulnerabilidad. Ya se está explotando activamente y deja tras de sí superusuarios ocultos y puertas traseras.

Balbooa Forms
Balbooa
Críticaexplotada activamente

Balbooa Forms es un creador de formularios muy extendido en Joomla. Su función de subida acepta archivos sin necesidad de iniciar sesión y sin comprobar el token de seguridad ni el tipo de archivo. Eso permite a un atacante dejar un archivo PHP ejecutable en una carpeta accesible desde internet y lanzarlo (ejecución remota de código). Están afectadas todas las versiones hasta la 2.4.0; la actualización 2.4.1 cierra la vulnerabilidad (CVE-2026-56291). El fallo ya se está explotando en ataques reales.

AcyMailing
Acyba
Crítica

AcyMailing es un componente de newsletters muy extendido en Joomla. Un endpoint del frontend accesible públicamente pasaba los parámetros de la petición a una consulta de base de datos sin comprobarlos. Así, un visitante sin autenticar podía leer cualquier tabla, incluidas las cuentas de usuario con sus hashes de contraseña y los contenidos del sitio (inyección SQL). Están afectadas las versiones de la 6.0.0 a la 10.11.0; corregida a partir de la 10.11.1 (CVE-2026-56292).

RSFiles!
RSJoomla!
Crítica

RSFiles! es un gestor de archivos y descargas para Joomla. Una función de subida del frontend podía activarse sin iniciar sesión y no comprobaba ni el token de seguridad ni el tipo de archivo. Así, un archivo PHP puede llegar a un directorio accesible públicamente y ejecutarse allí (ejecución remota de código). Están afectadas todas las versiones hasta la 1.17.11; la actualización 1.17.12 cierra la vulnerabilidad.

Conceptos básicos

Cómo actualizar una extensión de Joomla de forma segura

Casi todas las vulnerabilidades descritas aquí se cierran de la misma manera: desde el centro de actualizaciones de Joomla. Esta guía general está pensada para quien empieza:

Antes de nada: haz una copia de seguridad
Guarda una copia de los archivos y la base de datos antes de tocar nada, por ejemplo con Akeeba Backup o desde el panel de tu proveedor de alojamiento. Así podrás volver atrás si algo sale mal.
  1. Entra en el backend

    Abre el administrador de Joomla (tu dominio añadiendo /administrator) e inicia sesión.

  2. Abre el centro de actualizaciones

    Ve a SistemaActualizarExtensiones y pulsa Buscar actualizaciones.

  3. Actualiza la extensión

    Selecciona la extensión afectada en la lista y pulsa Actualizar. Joomla descarga e instala la nueva versión automáticamente.

  4. Comprueba la versión

    Después revisa el número de versión instalado (en el propio componente o en ExtensionesGestionar) y compáralo con la «versión segura» que indica la página de detalle correspondiente.

  5. Si sospechas que la web está infectada: límpiala

    Una actualización cierra la vulnerabilidad, pero no elimina el código malicioso que ya se haya colado. Si detectas algo raro, encarga una limpieza profesional del sitio, por ejemplo a un especialista del directorio de proveedores de servicios de Joomla, y cambia todas las contraseñas.

¿No aparece ninguna actualización?
Actualiza primero el propio Joomla y comprueba en SistemaActualizarSitios de actualización si la fuente está activada. Si no, descarga el paquete desde la web del fabricante e instálalo con ExtensionesGestionarInstalar.
Extensión de protección
HTProtect

Muchas de las vulnerabilidades recogidas aquí siguen el mismo patrón: subida de archivos sin autenticación. Ahí es justo donde entra HTProtect, una capa de protección adicional para Joomla que, al mismo tiempo, ayuda a mantener las extensiones al día.

Blindaje en un clicExtensión de seguridad para Joomlade Website-Bereinigung.de
Protección en tiempo real (WAF)
Bloquea peticiones de exploit incluso en el cuerpo POST, que un simple .htaccess nunca llega a ver.
Escudo antiexploits y firmas en vivo
Las nuevas firmas se cargan automáticamente: los zero-days quedan cubiertos en poco tiempo.
Blindaje de las carpetas de subida
Impide que se ejecuten los archivos PHP subidos, que es justo la vía de entrada de estas vulnerabilidades.
Vigilancia y avisos por correo
Un vigilante revisa archivos, cuentas de superusuario, defacement y una lista de control, y avisa de cualquier anomalía.
Escaneo del sitio y extensiones vulnerables
Escáner de malware con firmas mantenidas por la comunidad – encuentra código inyectado y puertas traseras (web shells) y las elimina.
Actualizaciones automáticas con red de seguridad
Actualiza las extensiones de Joomla automáticamente, con copia de seguridad de archivos y base de datos y vuelta atrás automática si una actualización rompe algo.

Nota: la medida más eficaz sigue siendo mantener las extensiones al día, y de eso puede encargarse HTProtect automáticamente, con copia de seguridad incluida. Mientras llega la actualización, además reduce el riesgo (WAF, blindaje del .htaccess) y avisa de cualquier anomalía.

O sin subir ningún archivo, directamente con “Instalar desde URL” (Extensiones › Gestionar › Instalar › Instalar desde URL):

Colaboradores

Quiénes apoyan esta web

htprotect.org es un servicio de información gratuito e independiente de cualquier fabricante. Cuenta con el apoyo de:

Alojamiento y comunidad
FC-Hosting

Proveedor de alojamiento para Joomla desde Alemania, con soporte activo en la comunidad – detectó el primer ataque contra la vulnerabilidad de JCE.

fc-hosting.de
Impulsor y responsable
Website-Bereinigung.de

Especialistas en limpiar, mantener y proteger webs hechas con Joomla y WordPress.

website-bereinigung.de

Apoya este proyecto

¿Tienes un servicio de alojamiento o de Joomla, quieres apoyar htprotect.org y aparecer aquí como colaborador? Cada aportación ayuda a avisar y proteger antes a quien está afectado.

¿Prefieres colaborar en privado, sin aparecer en la lista? Una pequeña aportación al bote del café nos hace la misma ilusión.

Apoyar HTProtect ahora
Bauschild & Service

Fabricación y montaje de carteles de obra, vallas de obra y soluciones de fachada – con diseño y visualización 3D incluidos.

bauschildundservice.de
IT Specialista

Soporte informático profesional desde Chequia – gestión de Windows, administración de dominios y alojamiento web.

defendersoft.cz
onlineweg.de

Portal de viajes alemán – paquetes vacacionales, hoteles y vuelos online, con asesoramiento personal de agencia.

onlineweg.de
Criadero

Agencia creativa de Brandeburgo – diseño web, medios impresos, fotografía y panorámicas de 360° con un único interlocutor.

criadero.de
Jahn EDV-Dienst GmbH

Proveedor de servicios informáticos de Wächtersbach – webs con Joomla, servicio técnico de PC, hardware y software.

jahnedv.de
IsariConsult

Consultoría de seguridad de la información desde Berlín – análisis de seguridad, gestión de riesgos e ISO 27001 para pymes.

isari-consult.de