AcyMailing: inyección SQL sin autenticación en Joomla
Versión segura: AcyMailing 10.11.1 o posterior · via AcyMailing
De un vistazo
com_acym)¿De qué se trata?
AcyMailing (com_acym) gestiona newsletters y campañas de correo electrónico en Joomla. Un endpoint del frontend accesible de forma pública —es decir, sin iniciar sesión— insertaba los parámetros recibidos sin filtrar en una consulta SQL, con lo que esta podía manipularse (inyección SQL).
Por esa vía, un atacante puede leer cualquier tabla de la base de datos: por ejemplo la tabla de usuarios, con los nombres de acceso y las contraseñas (en forma de hash), pero también los artículos y los datos internos de configuración. Es un acceso de solo lectura, aunque deja al descubierto información sensible y prepara el terreno para ataques posteriores, como descifrar las contraseñas a partir de sus hashes.
Son vulnerables las versiones de la 6.0.0 a la 10.11.0 incluida. La corrección está disponible desde el 9 de julio de 2026 en la versión 10.11.1. El fallo está registrado como CVE-2026-56292.
¿Me afecta? – Cómo comprobarlo
- Abre el backend
Inicia sesión en el administrador de Joomla.
- Comprueba la versión
En Extensiones›Gestionar›Gestionar, filtra por
AcyMailingy consulta el número de versión. - Evalúa la versión
Si la versión está entre la 6.0.0 y la 10.11.0, hay que actuar. La versión segura es la 10.11.1 o posterior.
- Valora el riesgo
Una lectura de datos apenas deja rastros visibles. Si la web ha estado mucho tiempo sin parchear, parte de la base de que los hashes de las contraseñas pueden haberse filtrado.
Cómo solucionar la vulnerabilidad
- Abre el centro de actualizaciones
Ve a Sistema›Actualizar›Extensiones y pulsa Buscar actualizaciones.
- Actualiza AcyMailing
Selecciona la entrada y actualiza a la 10.11.1 o posterior.
- Verifica la versión
Después, comprueba que la nueva versión se ha aplicado correctamente.
Descarga oficial: via AcyMailing. Asegúrate de tener al menos AcyMailing 10.11.1 o posterior.
¿Han atacado ya tu web?
¿Necesitas ayuda con la limpieza? Encontrarás profesionales cualificados en el Directorio de Proveedores de Servicios de Joomla.
Fuentes & más información
- Aviso original – mySites.guruAviso de seguridad con los detalles técnicos
- AcyMailing / Acyba (fabricante)Obtén la actualización desde el actualizador de Joomla o tu cuenta de AcyMailing
- CVE-2026-56292 (CVE.org)Registro oficial del CVE
- Joomla Vulnerable Extensions List (VEL)Lista de extensiones vulnerables mantenida por la comunidad
Siempre prevalece la información oficial del desarrollador correspondiente. Esta página resume de forma neutral información disponible públicamente.
Vulnerabilidades relacionadas
Otras extensiones con vulnerabilidades similares. Comprueba si alguna de ellas está instalada en tu web.
Colaboradores de esta web
htprotect.org es un servicio de información gratuito e independiente de cualquier desarrollador. Cuenta con el apoyo de:

Proveedor de hosting para Joomla en Alemania, con soporte activo a la comunidad – detectó el primer ataque contra la vulnerabilidad de JCE.
fc-hosting.deEspecializada en la limpieza, el mantenimiento y la protección de webs Joomla y WordPress.
website-bereinigung.deApoya este proyecto
¿Tienes un servicio de hosting o de Joomla y quieres apoyar htprotect.org – y aparecer aquí como colaborador? Cada aportación ayuda a avisar y a proteger antes a los afectados.
¿Prefieres colaborar en privado, sin aparecer mencionado? Una pequeña aportación al bote del café nos alegra igual.
Fabricación y montaje de carteles de obra, vallas de obra y soluciones de fachada – incluidos el diseño y la visualización en 3D.
bauschildundservice.deSoporte informático profesional desde Chequia – gestión de Windows, administración de dominios y alojamiento web.
defendersoft.czPortal de viajes de Alemania – viajes combinados, hoteles y vuelos en línea, con asesoramiento personal de agencia de viajes.
onlineweg.deAgencia creativa de Brandeburgo – diseño web, medios impresos, fotografía y panorámicas de 360° de un solo proveedor.
criadero.deProveedor de servicios informáticos de Wächtersbach – webs Joomla, servicio técnico de PC, hardware y software.
jahnedv.deConsultoría de seguridad de la información de Berlín – análisis de seguridad, gestión de riesgos e ISO 27001 para pymes.
isari-consult.de
Diseño de medios de Friedrichshafen – sitios web con Joomla y WordPress, tiendas en línea, gráficos y 3D.
schippelbein.com