HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilidades & guías de actualización
Nuevo htprotect.app - Gestión centralizada de varios sitios Joomla
Vulnerabilidad de seguridad

AcyMailing: inyección SQL sin autenticación en Joomla

Actúa ahora
Actualiza AcyMailing de inmediato a la 10.11.1 o posterior; si la web ha estado un tiempo sin parchear, renueva además todas las contraseñas.

Versión segura: AcyMailing 10.11.1 o posterior · via AcyMailing

De un vistazo

Extensión afectada
AcyMailing – componente de newsletters (com_acym)
Desarrollador
Tipo de vulnerabilidad
Inyección SQL sin autenticación a través de un endpoint público del frontend; permite leer de forma anónima cualquier tabla de la base de datos (cuentas de usuario, hashes de contraseñas, contenidos)
Versiones afectadas
Versiones de la 6.0.0 a la 10.11.0 incluida
Versión segura
AcyMailing 10.11.1 o posterior   Descargar
Gravedad
Crítica
Compatibilidad con Joomla
Joomla 3 / 4 / 5
Actualizado / publicado
Publicado/parcheado: 9 de julio de 2026

¿De qué se trata?

AcyMailing (com_acym) gestiona newsletters y campañas de correo electrónico en Joomla. Un endpoint del frontend accesible de forma pública —es decir, sin iniciar sesión— insertaba los parámetros recibidos sin filtrar en una consulta SQL, con lo que esta podía manipularse (inyección SQL).

Por esa vía, un atacante puede leer cualquier tabla de la base de datos: por ejemplo la tabla de usuarios, con los nombres de acceso y las contraseñas (en forma de hash), pero también los artículos y los datos internos de configuración. Es un acceso de solo lectura, aunque deja al descubierto información sensible y prepara el terreno para ataques posteriores, como descifrar las contraseñas a partir de sus hashes.

Son vulnerables las versiones de la 6.0.0 a la 10.11.0 incluida. La corrección está disponible desde el 9 de julio de 2026 en la versión 10.11.1. El fallo está registrado como CVE-2026-56292.

¿Me afecta? – Cómo comprobarlo

  1. Abre el backend

    Inicia sesión en el administrador de Joomla.

  2. Comprueba la versión

    En Extensiones›Gestionar›Gestionar, filtra por AcyMailing y consulta el número de versión.

  3. Evalúa la versión

    Si la versión está entre la 6.0.0 y la 10.11.0, hay que actuar. La versión segura es la 10.11.1 o posterior.

  4. Valora el riesgo

    Una lectura de datos apenas deja rastros visibles. Si la web ha estado mucho tiempo sin parchear, parte de la base de que los hashes de las contraseñas pueden haberse filtrado.

Cómo solucionar la vulnerabilidad

Antes de cada actualización: copia de seguridad
Haz una copia de seguridad de los archivos y de la base de datos antes de actualizar: así podrás volver atrás si algo sale mal (por ejemplo, con Akeeba Backup o desde tu proveedor de hosting).
  1. Abre el centro de actualizaciones

    Ve a Sistema›Actualizar›Extensiones y pulsa Buscar actualizaciones.

  2. Actualiza AcyMailing

    Selecciona la entrada y actualiza a la 10.11.1 o posterior.

  3. Verifica la versión

    Después, comprueba que la nueva versión se ha aplicado correctamente.

Instalación manual (alternativa)
Si no aparece ninguna actualización, descarga el paquete desde tu cuenta de AcyMailing e instálalo desde Extensiones›Gestionar›Instalar.

Descarga oficial: via AcyMailing. Asegúrate de tener al menos AcyMailing 10.11.1 o posterior.

¿Han atacado ya tu web?

Ninguna actualización recupera los datos ya leídos
La actualización impide nuevos accesos, pero no deshace una lectura que ya se ha producido. Si la web ha estado un tiempo sin parchear, cambia por precaución todas las contraseñas (usuarios de Joomla, sobre todo los administradores), cierra las sesiones abiertas y, si es posible, regenera las claves secretas de Joomla. Revisa además la lista de usuarios en busca de cuentas desconocidas.

¿Necesitas ayuda con la limpieza? Encontrarás profesionales cualificados en el Directorio de Proveedores de Servicios de Joomla.

Fuentes & más información

Siempre prevalece la información oficial del desarrollador correspondiente. Esta página resume de forma neutral información disponible públicamente.

Vulnerabilidades relacionadas

Otras extensiones con vulnerabilidades similares. Comprueba si alguna de ellas está instalada en tu web.

SP Page BuilderCríticaexplotada activamente
Balbooa GridboxCríticaexplotada activamente
Colaboradores

Colaboradores de esta web

htprotect.org es un servicio de información gratuito e independiente de cualquier desarrollador. Cuenta con el apoyo de:

Hosting & comunidad
FC-Hosting

Proveedor de hosting para Joomla en Alemania, con soporte activo a la comunidad – detectó el primer ataque contra la vulnerabilidad de JCE.

fc-hosting.de
Impulsor & responsable
Website-Bereinigung.de

Especializada en la limpieza, el mantenimiento y la protección de webs Joomla y WordPress.

website-bereinigung.de

Apoya este proyecto

¿Tienes un servicio de hosting o de Joomla y quieres apoyar htprotect.org – y aparecer aquí como colaborador? Cada aportación ayuda a avisar y a proteger antes a los afectados.

¿Prefieres colaborar en privado, sin aparecer mencionado? Una pequeña aportación al bote del café nos alegra igual.

Apoya HTProtect ahora
Bauschild & Service

Fabricación y montaje de carteles de obra, vallas de obra y soluciones de fachada – incluidos el diseño y la visualización en 3D.

bauschildundservice.de
IT Specialista

Soporte informático profesional desde Chequia – gestión de Windows, administración de dominios y alojamiento web.

defendersoft.cz
onlineweg.de

Portal de viajes de Alemania – viajes combinados, hoteles y vuelos en línea, con asesoramiento personal de agencia de viajes.

onlineweg.de
Criadero

Agencia creativa de Brandeburgo – diseño web, medios impresos, fotografía y panorámicas de 360° de un solo proveedor.

criadero.de
Jahn EDV-Dienst GmbH

Proveedor de servicios informáticos de Wächtersbach – webs Joomla, servicio técnico de PC, hardware y software.

jahnedv.de
IsariConsult

Consultoría de seguridad de la información de Berlín – análisis de seguridad, gestión de riesgos e ISO 27001 para pymes.

isari-consult.de
Schippelbein Mediengestaltung

Diseño de medios de Friedrichshafen – sitios web con Joomla y WordPress, tiendas en línea, gráficos y 3D.

schippelbein.com