Se han hecho públicas varias vulnerabilidades graves en el plugin AJAX de Helix3, el framework de plantillas de JoomShaper: entre ellas, la escritura y el borrado de archivos y la subida de código PHP sin necesidad de iniciar sesión. Están afectadas todas las versiones anteriores a la 3.1.1; la corrección llega por el actualizador habitual de Joomla (ahora mismo, la 3.1.2). Importante: Helix3 no es lo mismo que el más reciente Helix Ultimate.
Vulnerabilidades de seguridad en Joomla: actuales y explicadas con claridad
htprotect.org reúne las vulnerabilidades de seguridad críticas y actuales de las extensiones y los frameworks de Joomla más utilizados: información objetiva, gratuita y con guías paso a paso que se entienden aunque no seas un experto. El objetivo es avisar cuanto antes a quien está afectado y ayudarle a cerrar las vulnerabilidades.
Situación actual de seguridad en Joomla
Diez vulnerabilidades actuales clasificadas como críticas. Comprueba las versiones que tienes instaladas: en cada entrada encontrarás los detalles y la guía correspondiente.
-
Helix3 FrameworkDetallesVarias vulnerabilidades sin autenticación en el plugin AJAX: acceso y subida de archivos.
-
Helix UltimateDetallesEscritura en los menús sin autenticar (XSS almacenado) y más fallos en el handler AJAX; actualiza ya.
-
Astroid FrameworkDetallesSubida sin autenticación → ejecución de código; explotada de forma activa.
-
Tassos / NovarainDetallesVulnerabilidad AJAX sin autenticación en el framework que usan muchas extensiones; CVSS 9.5.
-
JCE EditorDetallesSubida de archivos sin autenticación; se explota activamente para instalar webshells.
-
iCagendaDetallesEl formulario de eventos no exige inicio de sesión → subida sin autenticación.
-
SP Page BuilderDetallesZero-day de subida → RCE sin iniciar sesión; en explotación activa.
-
Balbooa FormsDetallesSubida de archivos sin autenticación en el formulario público → ejecución de código; explotada de forma activa.
-
AcyMailingDetallesInyección SQL sin autenticación; lectura anónima de la base de datos, hashes de contraseñas incluidos.
-
Page Builder CKDetallesSubida de archivos sin iniciar sesión → control total del servidor; CISA la da por explotada activamente.
-
Balbooa GridboxDetallesSiete vulnerabilidades hasta la 2.20.1, tres con la puntuación máxima; un atacante podía conseguir permisos de administrador sin iniciar sesión.
-
RSFiles!DetallesSubida de archivos sin autenticación en el frontend → ejecución de código; actualiza ya.
Resumen rápido y punto de partida
Cada vulnerabilidad, resumida en pocas líneas: a un clic tienes la guía detallada, pensada para quien no es un experto.
El framework de plantillas Helix Ultimate, de JoomShaper, ejecuta un handler AJAX incluso para quien no ha iniciado sesión. Antes de la versión 2.2.7, varias de esas acciones funcionaban sin comprobar ni la sesión ni los permisos; la más grave es la escritura en los menús, que permite almacenar de forma permanente un script malicioso (XSS almacenado). A eso hay que añadir un borrado de archivos por path traversal, una redirección abierta y una exportación de plantilla sin protección. Están afectadas todas las versiones anteriores a la 2.2.7; la corrección llega a través del actualizador de Joomla (ahora mismo, la 2.2.8). Ojo: Helix Ultimate no es lo mismo que Helix3.
Una vulnerabilidad crítica en el muy extendido Astroid Framework permite subir archivos sin ninguna autenticación y, en el peor de los casos, ejecutar código malicioso (RCE). Están afectadas las versiones 2.0.0 a 3.3.10; el fallo se corrigió a partir de la 3.3.11 y se recomienda la 3.3.13 o superior (CVE-2026-21628). Las webs ya atacadas suelen mostrar plugins inyectados como «BLPayload» o «JCachePro».
Tassos Framework (antes Novarain) pasa desapercibido dentro de muchas extensiones populares como Convert Forms o EngageBox. Las llamadas AJAX sin autenticación permiten acceder a archivos y a la base de datos: la vulnerabilidad está clasificada como crítica con CVSS 9.5 y ya existe una herramienta de exploit pública (CVE-2026-21627). Basta con actualizar una sola extensión de Tassos: el framework pasa automáticamente a una versión segura (6.0.62+).
JCE es uno de los editores más usados en Joomla. Un control de acceso insuficiente permitía a atacantes no autenticados subir perfiles de editor y, a través de ellos, archivos arbitrarios; la vulnerabilidad ya se está explotando activamente para instalar webshells. Afecta a todas las versiones anteriores a 2.9.99.5 (tanto Free como Pro), esté activado o no el registro de usuarios. La versión segura es la 2.9.99.5, mejor aún la posterior 2.9.99.6.
iCagenda es un calendario de eventos muy popular en Joomla. El formulario para enviar eventos no comprobaba realmente el inicio de sesión, de modo que también los visitantes sin autenticar podían crear eventos, aunque el formulario estuviera reservado a usuarios registrados. En Joomla 6 (6.0.0–6.1.1) eso se convierte en una vulnerabilidad crítica de subida de archivos (CVE-2026-48939). Están afectadas las versiones 3.2.1 a 4.0.7 de iCagenda; se corrigió en la 4.0.8 (en Joomla 3, en la 3.9.15).
SP Page Builder es uno de los constructores de páginas más usados en Joomla. Una vulnerabilidad zero-day en la función de subida de iconos personalizados no comprobaba ni el inicio de sesión ni el tipo de archivo, lo que permitía ejecutar código malicioso (RCE) sin estar autenticado. Desde entonces se ha sumado un segundo fallo: una inyección SQL sin autenticación que afecta a las versiones hasta la 6.7.1 incluida. La única versión segura es la 6.8.0. Ya se está explotando de forma activa y deja tras de sí superusuarios ocultos y puertas traseras.
Balbooa Forms es un generador de formularios muy extendido en Joomla. Su función de adjuntar archivos aceptaba subidas sin ningún inicio de sesión y sin comprobar el token de seguridad ni el tipo de archivo. Así, un atacante puede colocar un archivo PHP ejecutable en una carpeta accesible desde internet y ejecutarlo (ejecución remota de código). Desde entonces se ha sumado una segunda vulnerabilidad: código PHP inyectado sin autenticación (CVE-2026-67364, gravedad 10 sobre 10), que afecta hasta la 2.4.3.1. Solo es segura la 2.4.3.2. La vulnerabilidad ya se está explotando de forma activa.
AcyMailing es un componente de newsletters muy extendido en Joomla. Un endpoint del frontend accesible públicamente insertaba los parámetros de la petición en una consulta a la base de datos sin comprobarlos. Eso permitía a un visitante no autenticado leer cualquier tabla, incluidas las cuentas de usuario con sus hashes de contraseñas y los contenidos del sitio (inyección SQL). Están afectadas las versiones de la 6.0.0 a la 10.11.0; corregido a partir de la 10.11.1 (CVE-2026-56292).
Page Builder CK es un constructor de páginas muy usado en Joomla, disponible también en una edición gratuita. Una de sus funciones de subida no comprobaba ni el inicio de sesión ni el tipo de archivo, de modo que era posible colocar un archivo ejecutable sin tener cuenta alguna y hacerse con el control del servidor. No hay que confundirlo con SP Page Builder, de JoomShaper: ese es otro producto, con su propia vulnerabilidad.
Balbooa Gridbox es un constructor de páginas para Joomla. Las versiones hasta la 2.20.1 acumulan varias vulnerabilidades graves: un atacante podía, entre otras cosas, crear una cuenta de administrador sin iniciar sesión, restablecer contraseñas ajenas o secuestrar cuentas existentes. Si actualizas ahora, revisa además si hay cuentas infiltradas.
RSFiles! es un gestor de archivos y descargas para Joomla. Una función de subida del frontend se podía activar sin iniciar sesión y no comprobaba ni el token de seguridad ni el tipo de archivo. Eso permite colocar un archivo PHP en un directorio accesible públicamente y ejecutarlo allí (ejecución remota de código). Están afectadas todas las versiones hasta la 1.17.11; la actualización 1.17.12 cierra la brecha.
Cómo actualizar una extensión de Joomla de forma segura
Casi todas las vulnerabilidades descritas aquí se cierran de la misma manera: desde el centro de actualizaciones de Joomla. Esta guía general está pensada para quien empieza:
- Entra en el backend
Abre el administrador de Joomla (tu dominio añadiendo
/administrator) e inicia sesión. - Abre el centro de actualizaciones
Ve a Sistema›Actualizar›Extensiones y pulsa Buscar actualizaciones.
- Actualiza la extensión
Selecciona la extensión afectada en la lista y pulsa Actualizar. Joomla descarga e instala la nueva versión automáticamente.
- Comprueba la versión
Después revisa el número de versión instalado (en el propio componente o en Extensiones›Gestionar) y compáralo con la «versión segura» que indica la página de detalle correspondiente.
- Si sospechas que la web está infectada: límpiala
Una actualización cierra la vulnerabilidad, pero no elimina el código malicioso que ya se haya colado. Si detectas algo raro, encarga una limpieza profesional del sitio, por ejemplo a un especialista del directorio de proveedores de servicios de Joomla, y cambia todas las contraseñas.
Muchas de las vulnerabilidades recogidas aquí siguen el mismo patrón: subida de archivos sin autenticación. Ahí es justo donde entra HTProtect, una capa de protección adicional para Joomla que, al mismo tiempo, ayuda a mantener las extensiones al día.
.htaccess nunca llega a ver.Nota: la medida más eficaz sigue siendo mantener las extensiones al día, y de eso puede encargarse HTProtect automáticamente, con copia de seguridad incluida. Mientras llega la actualización, además reduce el riesgo (WAF, blindaje del .htaccess) y avisa de cualquier anomalía.
O sin subir ningún archivo, directamente con “Instalar desde URL” (Extensiones › Gestionar › Instalar › Instalar desde URL):
Colaboradores de esta web
htprotect.org es un servicio de información gratuito e independiente de cualquier desarrollador. Cuenta con el apoyo de:

Proveedor de hosting para Joomla en Alemania, con soporte activo a la comunidad – detectó el primer ataque contra la vulnerabilidad de JCE.
fc-hosting.deEspecializada en la limpieza, el mantenimiento y la protección de webs Joomla y WordPress.
website-bereinigung.deApoya este proyecto
¿Tienes un servicio de hosting o de Joomla y quieres apoyar htprotect.org – y aparecer aquí como colaborador? Cada aportación ayuda a avisar y a proteger antes a los afectados.
¿Prefieres colaborar en privado, sin aparecer mencionado? Una pequeña aportación al bote del café nos alegra igual.
Fabricación y montaje de carteles de obra, vallas de obra y soluciones de fachada – incluidos el diseño y la visualización en 3D.
bauschildundservice.deSoporte informático profesional desde Chequia – gestión de Windows, administración de dominios y alojamiento web.
defendersoft.czPortal de viajes de Alemania – viajes combinados, hoteles y vuelos en línea, con asesoramiento personal de agencia de viajes.
onlineweg.deAgencia creativa de Brandeburgo – diseño web, medios impresos, fotografía y panorámicas de 360° de un solo proveedor.
criadero.deProveedor de servicios informáticos de Wächtersbach – webs Joomla, servicio técnico de PC, hardware y software.
jahnedv.deConsultoría de seguridad de la información de Berlín – análisis de seguridad, gestión de riesgos e ISO 27001 para pymes.
isari-consult.de