Se han hecho públicas varias vulnerabilidades graves en el plugin AJAX de Helix3, el framework de plantillas de JoomShaper: entre ellas, la escritura y el borrado de archivos y la subida de código PHP sin necesidad de iniciar sesión. Están afectadas todas las versiones anteriores a la 3.1.1; la corrección llega por el actualizador habitual de Joomla (ahora mismo, la 3.1.2). Importante: Helix3 no es lo mismo que el más reciente Helix Ultimate.
Todas las vulnerabilidades de Joomla de un vistazo
Cada vulnerabilidad, con sus versiones afectadas, la versión segura y una guía paso a paso. Siempre prevalece la información oficial del desarrollador.
El framework de plantillas Helix Ultimate, de JoomShaper, ejecuta un handler AJAX incluso para quien no ha iniciado sesión. Antes de la versión 2.2.7, varias de esas acciones funcionaban sin comprobar ni la sesión ni los permisos; la más grave es la escritura en los menús, que permite almacenar de forma permanente un script malicioso (XSS almacenado). A eso hay que añadir un borrado de archivos por path traversal, una redirección abierta y una exportación de plantilla sin protección. Están afectadas todas las versiones anteriores a la 2.2.7; la corrección llega a través del actualizador de Joomla (ahora mismo, la 2.2.8). Ojo: Helix Ultimate no es lo mismo que Helix3.
Una vulnerabilidad crítica en el muy extendido Astroid Framework permite subir archivos sin ninguna autenticación y, en el peor de los casos, ejecutar código malicioso (RCE). Están afectadas las versiones 2.0.0 a 3.3.10; el fallo se corrigió a partir de la 3.3.11 y se recomienda la 3.3.13 o superior (CVE-2026-21628). Las webs ya atacadas suelen mostrar plugins inyectados como «BLPayload» o «JCachePro».
Tassos Framework (antes Novarain) pasa desapercibido dentro de muchas extensiones populares como Convert Forms o EngageBox. Las llamadas AJAX sin autenticación permiten acceder a archivos y a la base de datos: la vulnerabilidad está clasificada como crítica con CVSS 9.5 y ya existe una herramienta de exploit pública (CVE-2026-21627). Basta con actualizar una sola extensión de Tassos: el framework pasa automáticamente a una versión segura (6.0.62+).
JCE es uno de los editores más usados en Joomla. Un control de acceso insuficiente permitía a atacantes no autenticados subir perfiles de editor y, a través de ellos, archivos arbitrarios; la vulnerabilidad ya se está explotando activamente para instalar webshells. Afecta a todas las versiones anteriores a 2.9.99.5 (tanto Free como Pro), esté activado o no el registro de usuarios. La versión segura es la 2.9.99.5, mejor aún la posterior 2.9.99.6.
iCagenda es un calendario de eventos muy popular en Joomla. El formulario para enviar eventos no comprobaba realmente el inicio de sesión, de modo que también los visitantes sin autenticar podían crear eventos, aunque el formulario estuviera reservado a usuarios registrados. En Joomla 6 (6.0.0–6.1.1) eso se convierte en una vulnerabilidad crítica de subida de archivos (CVE-2026-48939). Están afectadas las versiones 3.2.1 a 4.0.7 de iCagenda; se corrigió en la 4.0.8 (en Joomla 3, en la 3.9.15).
SP Page Builder es uno de los constructores de páginas más usados en Joomla. Una vulnerabilidad zero-day en la función de subida de iconos personalizados no comprobaba ni el inicio de sesión ni el tipo de archivo, lo que permitía ejecutar código malicioso (RCE) sin estar autenticado. Desde entonces se ha sumado un segundo fallo: una inyección SQL sin autenticación que afecta a las versiones hasta la 6.7.1 incluida. La única versión segura es la 6.8.0. Ya se está explotando de forma activa y deja tras de sí superusuarios ocultos y puertas traseras.
Balbooa Forms es un generador de formularios muy extendido en Joomla. Su función de adjuntar archivos aceptaba subidas sin ningún inicio de sesión y sin comprobar el token de seguridad ni el tipo de archivo. Así, un atacante puede colocar un archivo PHP ejecutable en una carpeta accesible desde internet y ejecutarlo (ejecución remota de código). Desde entonces se ha sumado una segunda vulnerabilidad: código PHP inyectado sin autenticación (CVE-2026-67364, gravedad 10 sobre 10), que afecta hasta la 2.4.3.1. Solo es segura la 2.4.3.2. La vulnerabilidad ya se está explotando de forma activa.
AcyMailing es un componente de newsletters muy extendido en Joomla. Un endpoint del frontend accesible públicamente insertaba los parámetros de la petición en una consulta a la base de datos sin comprobarlos. Eso permitía a un visitante no autenticado leer cualquier tabla, incluidas las cuentas de usuario con sus hashes de contraseñas y los contenidos del sitio (inyección SQL). Están afectadas las versiones de la 6.0.0 a la 10.11.0; corregido a partir de la 10.11.1 (CVE-2026-56292).
Page Builder CK es un constructor de páginas muy usado en Joomla, disponible también en una edición gratuita. Una de sus funciones de subida no comprobaba ni el inicio de sesión ni el tipo de archivo, de modo que era posible colocar un archivo ejecutable sin tener cuenta alguna y hacerse con el control del servidor. No hay que confundirlo con SP Page Builder, de JoomShaper: ese es otro producto, con su propia vulnerabilidad.
Balbooa Gridbox es un constructor de páginas para Joomla. Las versiones hasta la 2.20.1 acumulan varias vulnerabilidades graves: un atacante podía, entre otras cosas, crear una cuenta de administrador sin iniciar sesión, restablecer contraseñas ajenas o secuestrar cuentas existentes. Si actualizas ahora, revisa además si hay cuentas infiltradas.
RSFiles! es un gestor de archivos y descargas para Joomla. Una función de subida del frontend se podía activar sin iniciar sesión y no comprobaba ni el token de seguridad ni el tipo de archivo. Eso permite colocar un archivo PHP en un directorio accesible públicamente y ejecutarlo allí (ejecución remota de código). Están afectadas todas las versiones hasta la 1.17.11; la actualización 1.17.12 cierra la brecha.
Otras vulnerabilidades notificadas
Un resumen breve, sin página de guía propia. Las versiones afectadas y seguras proceden de los datos de cada desarrollador; los identificadores están contrastados con la base de datos oficial de CVE.
Un plugin de sistema que interviene en la salida de todos los contenidos. Sin iniciar sesión, un atacante podía ejecutar su propio código en el servidor.
Ejecución de código sin iniciar sesión a través de un elemento de formulario. Importante: las versiones intermedias 4.6.7 y 4.6.8 no corrigen el fallo.
El filtro de productos de la tienda permitía leer la base de datos sin iniciar sesión, datos de clientes incluidos.
Varios puntos de entrada permitían leer la base de datos sin iniciar sesión, incluidos los hashes de contraseñas y las sesiones.
Una opción predeterminada insegura permitía subir archivos de forma anónima. El fabricante incluye una herramienta de limpieza: ejecútala después de actualizar.
La base de datos se podía leer sin iniciar sesión. Los avisos de seguridad mencionan expresamente la edición Pro.
Se podían subir archivos arbitrarios de forma anónima y, en algunos casos, llegar hasta la ejecución de código. La serie 4.0 no está afectada.
El filtro de autor permitía leer el contenido de la base de datos sin iniciar sesión: solo lectura, pero completa.
Un filtro del frontend permitía leer la base de datos sin iniciar sesión, incluidos los datos de acceso.
Las imágenes de los anuncios se podían subir sin iniciar sesión y sin ninguna comprobación: una vía para colocar un archivo malicioso.
Cualquier visitante anónimo podía leer y borrar archivos. La 2.0.2 no basta: solo la 2.0.3 cierra la brecha por completo.
Subida de archivos anónima y, además, un endpoint que revelaba el nombre y el correo electrónico de cualquier número de usuario.