HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilidades & guías de actualización
Nuevo htprotect.app - Gestión centralizada de varios sitios Joomla
Vulnerabilidad de seguridad

AcyMailing: inyección SQL sin autenticación en Joomla

Actúa ahora
Actualiza AcyMailing de inmediato a la 10.11.1 o posterior; si la web ha estado un tiempo sin parchear, renueva además todas las contraseñas.

Versión segura: AcyMailing 10.11.1 o posterior · via AcyMailing

De un vistazo

Extensión afectada
AcyMailing – componente de newsletters (com_acym)
Desarrollador
Tipo de vulnerabilidad
Inyección SQL sin autenticación a través de un endpoint público del frontend; permite leer de forma anónima cualquier tabla de la base de datos (cuentas de usuario, hashes de contraseñas, contenidos)
Versiones afectadas
Versiones de la 6.0.0 a la 10.11.0 incluida
Versión segura
AcyMailing 10.11.1 o posterior   Descargar
Gravedad
Crítica
Compatibilidad con Joomla
Joomla 3 / 4 / 5
Actualizado / publicado
Publicado/parcheado: 9 de julio de 2026

¿De qué se trata?

AcyMailing (com_acym) gestiona newsletters y campañas de correo electrónico en Joomla. Un endpoint del frontend accesible de forma pública —es decir, sin iniciar sesión— insertaba los parámetros recibidos sin filtrar en una consulta SQL, con lo que esta podía manipularse (inyección SQL).

Por esa vía, un atacante puede leer cualquier tabla de la base de datos: por ejemplo la tabla de usuarios, con los nombres de acceso y las contraseñas (en forma de hash), pero también los artículos y los datos internos de configuración. Es un acceso de solo lectura, aunque deja al descubierto información sensible y prepara el terreno para ataques posteriores, como descifrar las contraseñas a partir de sus hashes.

Son vulnerables las versiones de la 6.0.0 a la 10.11.0 incluida. La corrección está disponible desde el 9 de julio de 2026 en la versión 10.11.1. El fallo está registrado como CVE-2026-56292.

¿Me afecta? – Cómo comprobarlo

  1. Abre el backend

    Inicia sesión en el administrador de Joomla.

  2. Comprueba la versión

    En ExtensionesGestionarGestionar, filtra por AcyMailing y consulta el número de versión.

  3. Evalúa la versión

    Si la versión está entre la 6.0.0 y la 10.11.0, hay que actuar. La versión segura es la 10.11.1 o posterior.

  4. Valora el riesgo

    Una lectura de datos apenas deja rastros visibles. Si la web ha estado mucho tiempo sin parchear, parte de la base de que los hashes de las contraseñas pueden haberse filtrado.

Cómo solucionar la vulnerabilidad

Antes de cada actualización: copia de seguridad
Haz una copia de seguridad de los archivos y de la base de datos antes de actualizar: así podrás volver atrás si algo sale mal (por ejemplo, con Akeeba Backup o desde tu proveedor de hosting).
  1. Abre el centro de actualizaciones

    Ve a SistemaActualizarExtensiones y pulsa Buscar actualizaciones.

  2. Actualiza AcyMailing

    Selecciona la entrada y actualiza a la 10.11.1 o posterior.

  3. Verifica la versión

    Después, comprueba que la nueva versión se ha aplicado correctamente.

Instalación manual (alternativa)
Si no aparece ninguna actualización, descarga el paquete desde tu cuenta de AcyMailing e instálalo desde ExtensionesGestionarInstalar.

Descarga oficial: via AcyMailing. Asegúrate de tener al menos AcyMailing 10.11.1 o posterior.

¿Han atacado ya tu web?

Ninguna actualización recupera los datos ya leídos
La actualización impide nuevos accesos, pero no deshace una lectura que ya se ha producido. Si la web ha estado un tiempo sin parchear, cambia por precaución todas las contraseñas (usuarios de Joomla, sobre todo los administradores), cierra las sesiones abiertas y, si es posible, regenera las claves secretas de Joomla. Revisa además la lista de usuarios en busca de cuentas desconocidas.

¿Necesitas ayuda con la limpieza? Encontrarás profesionales cualificados en el Directorio de Proveedores de Servicios de Joomla.

Fuentes & más información

Siempre prevalece la información oficial del desarrollador correspondiente. Esta página resume de forma neutral información disponible públicamente.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de