HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilidades & guías de actualización
Nuevo htprotect.app - Gestión centralizada de varios sitios Joomla
Ayuda urgente

Tu web redirige a los visitantes a páginas ajenas: qué hacer ahora

Tus clientes te cuentan que acaban en páginas de apuestas o de spam. Tú abres la web y todo se ve normal. No es una falsa alarma: esto funciona justamente así.

Que tú no lo veas no demuestra nada
Los atacantes esconden el ataque a propósito de quien gestiona la web; Google lo llama cloaking y avisa sin rodeos de que no te dejes engañar. Por eso, toma en serio lo que te cuentan tus clientes aunque tú no consigas reproducirlo.

El archivo .htaccess: algo normal y, a la vez, un objetivo habitual

Que haya un archivo .htaccess en el directorio principal de Joomla no tiene nada de raro. Joomla incluye un archivo ya preparado, htaccess.txt, que, según la propia descripción de Joomla, contiene instrucciones para frenar ataques habituales y para las URL amigables con los buscadores; lo normal es renombrarlo a .htaccess. De ahí se derivan dos cosas. La primera: el manual advierte expresamente de que no se debe editar htaccess.txt, porque una actualización de Joomla puede sobrescribirlo; se trabaja sobre el archivo renombrado. La segunda: en 2019, Sucuri documentó un caso en Joomla en el que el script malicioso estaba hecho para escribir su patrón de redirección en todos los archivos .htaccess que encontrara. Que un archivo esté limpio no significa, por tanto, que la web lo esté.

Dónde se esconde este tipo de código

Sucuri enumera los sitios habituales en su guía de limpieza de Joomla: puertas traseras inyectadas en archivos como index.php y en directorios como /components, /modules y /templates, y archivos que llevan el nombre de un archivo auténtico de Joomla pero están en el directorio equivocado. En el caso de Joomla de abril de 2026, el código estaba justo al principio del index.php de la web. También hay malware que se instala como un plugin de Joomla de lo más corriente e inyecta JavaScript ofuscado en la página; Sucuri lo cataloga con el identificador php.spam-seo.joomla-injector.002. Para ti se derivan dos consecuencias: un plugin que no reconozcas merece una revisión atenta, y los archivos de la plantilla puedes verlos directamente en la administración, en SistemaPlantillas del sitio, sin FTP y sin línea de comandos.

Lo que casi siempre es inofensivo

Joomla trae de serie su propia función de redirección: el plugin Sistema - Redirección recopila las páginas que faltan y el componente Redirecciones las dirige a páginas que sí existen. Las entradas que aparecen ahí forman parte del funcionamiento normal. Encontrar redirecciones en ese componente no es, por tanto, ninguna prueba de un ataque.

Reinstalar los archivos del núcleo: lo que eso no cubre

Joomla puede reinstalar sus propios archivos del núcleo sin línea de comandos. El componente de actualización incluye un botón con la etiqueta Reinstalar los archivos del núcleo de Joomla!, descrito como una reinstalación de todos los archivos del núcleo para reparar los que estén dañados o falten. Conoce el límite antes de fiarte de él: ese texto se refiere únicamente a los archivos del núcleo. Las extensiones, las plantillas, los archivos dejados aparte en el servidor y la base de datos no entran ahí; una puerta trasera alojada en una plantilla o en un plugin sobreviviría intacta.

Limpiar es solo la mitad del trabajo
Mientras la vía de entrada siga abierta, en pocos días vuelves a tener lo mismo. Actualiza Joomla y todas las extensiones, y contrasta tu instalación con la lista oficial de extensiones vulnerables.

Fuentes & más información

Siempre prevalece la información oficial del desarrollador correspondiente. Esta página resume de forma neutral información disponible públicamente.