HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilidades & guías de actualización
Nuevo htprotect.app - Gestión centralizada de varios sitios Joomla
Vulnerabilidades

Every Joomla security vulnerability at a glance

Each flaw with its affected versions, the safe release and a step-by-step guide. The vendor’s own information always takes precedence.

10 documented vulnerabilities
Helix3 Framework
JoomShaper
Críticaexplotada activamente

Se han hecho públicas varias vulnerabilidades graves en el plugin AJAX de Helix3, el framework de plantillas de JoomShaper: entre ellas, la escritura y el borrado de archivos y la subida de código PHP sin necesidad de iniciar sesión. Están afectadas todas las versiones anteriores a la 3.1.1; la corrección llega por el actualizador habitual de Joomla (ahora mismo, la 3.1.2). Importante: Helix3 no es lo mismo que el más reciente Helix Ultimate.

Helix Ultimate
JoomShaper
Crítica

El framework de plantillas Helix Ultimate, de JoomShaper, ejecuta un handler AJAX incluso para quien no ha iniciado sesión. Antes de la versión 2.2.7, varias de esas acciones funcionaban sin comprobar ni la sesión ni los permisos; la más grave es la escritura en los menús, que permite almacenar de forma permanente un script malicioso (XSS almacenado). A eso hay que añadir un borrado de archivos por path traversal, una redirección abierta y una exportación de plantilla sin protección. Están afectadas todas las versiones anteriores a la 2.2.7; la corrección llega a través del actualizador de Joomla (ahora mismo, la 2.2.8). Ojo: Helix Ultimate no es lo mismo que Helix3.

Astroid Framework
TemPlaza
Críticaexplotada activamente

Una vulnerabilidad crítica en el muy extendido Astroid Framework permite subir archivos sin ninguna autenticación y, en el peor de los casos, ejecutar código malicioso (RCE). Están afectadas las versiones 2.0.0 a 3.3.10; el fallo se corrigió a partir de la 3.3.11 y se recomienda la 3.3.13 o superior (CVE-2026-21628). Las webs ya atacadas suelen mostrar plugins inyectados como «BLPayload» o «JCachePro».

Tassos / Novarain
tassos.gr
CríticaExploit disponible

Tassos Framework (antes Novarain) pasa desapercibido dentro de muchas extensiones populares como Convert Forms o EngageBox. Las llamadas AJAX sin autenticación permiten acceder a archivos y a la base de datos: la vulnerabilidad está clasificada como crítica con CVSS 9.5 y ya existe una herramienta de exploit pública (CVE-2026-21627). Basta con actualizar una sola extensión de Tassos: el framework pasa automáticamente a una versión segura (6.0.62+).

JCE Editor
JoomlaContentEditor
Críticaexplotada activamente

JCE es uno de los editores más usados en Joomla. Un control de acceso insuficiente permitía a atacantes no autenticados subir perfiles de editor y, a través de ellos, archivos arbitrarios; la vulnerabilidad ya se está explotando activamente para instalar webshells. Afecta a todas las versiones anteriores a 2.9.99.5 (tanto Free como Pro), esté activado o no el registro de usuarios. La versión segura es la 2.9.99.5, mejor aún la posterior 2.9.99.6.

iCagenda
Calendario de eventos
Crítica

iCagenda es un calendario de eventos muy popular en Joomla. El formulario para enviar eventos no comprobaba realmente el inicio de sesión, de modo que también los visitantes sin autenticar podían crear eventos, aunque el formulario estuviera reservado a usuarios registrados. En Joomla 6 (6.0.0–6.1.1) eso se convierte en una vulnerabilidad crítica de subida de archivos (CVE-2026-48939). Están afectadas las versiones 3.2.1 a 4.0.7 de iCagenda; se corrigió en la 4.0.8 (en Joomla 3, en la 3.9.15).

SP Page Builder
JoomShaper
Críticaexplotada activamente

SP Page Builder es uno de los constructores de páginas más usados en Joomla. Una vulnerabilidad zero-day en la función de subida de iconos personalizados no comprobaba ni el inicio de sesión ni el tipo de archivo, lo que permitía ejecutar código malicioso (RCE) sin estar autenticado. Está afectada toda la serie 6.x hasta la 6.6.1 incluida; la actualización de emergencia 6.6.2 cierra el agujero. Ya se está explotando de forma activa y deja tras de sí superusuarios ocultos y puertas traseras.

Balbooa Forms
Balbooa
Críticaexplotada activamente

Balbooa Forms es un generador de formularios muy extendido en Joomla. Su función de adjuntar archivos aceptaba subidas sin ningún inicio de sesión y sin comprobar el token de seguridad ni el tipo de archivo. Así, un atacante puede colocar un archivo PHP ejecutable en una carpeta accesible desde internet y ejecutarlo (ejecución remota de código). Están afectadas todas las versiones hasta la 2.4.0; la actualización 2.4.1 cierra la brecha (CVE-2026-56291). La vulnerabilidad ya se está explotando de forma activa.

AcyMailing
Acyba
Crítica

AcyMailing es un componente de newsletters muy extendido en Joomla. Un endpoint del frontend accesible públicamente insertaba los parámetros de la petición en una consulta a la base de datos sin comprobarlos. Eso permitía a un visitante no autenticado leer cualquier tabla, incluidas las cuentas de usuario con sus hashes de contraseñas y los contenidos del sitio (inyección SQL). Están afectadas las versiones de la 6.0.0 a la 10.11.0; corregido a partir de la 10.11.1 (CVE-2026-56292).

RSFiles!
RSJoomla!
Crítica

RSFiles! es un gestor de archivos y descargas para Joomla. Una función de subida del frontend se podía activar sin iniciar sesión y no comprobaba ni el token de seguridad ni el tipo de archivo. Eso permite colocar un archivo PHP en un directorio accesible públicamente y ejecutarlo allí (ejecución remota de código). Están afectadas todas las versiones hasta la 1.17.11; la actualización 1.17.12 cierra la brecha.

Further reported flaws

A short overview without a dedicated guide page. Affected and safe versions come from the vendors; the identifiers are checked against the official CVE database.

Sourcerer (Regular Labs)Critical 10.0

A system plugin that hooks into the output of all content. Without logging in, attackers could run their own code on the server.

Affected: up to 13.1.1 Safe from: 14.0.0 CVE-2026-74253
FabrikCritical 10.0

Code execution without login through a form element. Note: the interim releases 4.6.7 and 4.6.8 do not fix it.

Affected: up to 4.6.8 Safe from: 4.7.0 CVE-2026-66915
Phoca CartCritical 9.3

The shop’s product filter allowed the database to be read without logging in, customer data included.

Affected: 5.0.0 up to 6.1.6 Safe from: 5.2.4 / 6.1.7 CVE-2026-74251
EasyStore (JoomShaper)Critical 9.3

Several entry points allowed the database to be read without logging in, down to password hashes and sessions.

Affected: up to 2.0.1 Safe from: 2.0.2 CVE-2026-65761
Membership Pro (JoomDonation)Critical 9.1

An insecure default allowed anonymous file uploads. The vendor ships a cleanup tool - run it after updating.

Affected: up to 4.6.1 Safe from: 4.6.2 CVE-2026-62415
Quix (ThemeXpert)High 8.7

The database could be read without logging in. The advisories explicitly name the Pro edition.

Affected: up to 6.2.0 (Pro) Safe from: 6.2.1 CVE-2026-58078
jDownloadsHigh 10.0

Arbitrary files could be uploaded anonymously, in some cases up to code execution. The 4.0 line is unaffected.

Affected: 4.1.0 up to 4.1.5 Safe from: 4.1.6 CVE-2026-61900
DPCalendar (Digital Peak)High 8.7

The author filter allowed database contents to be read without logging in - read-only, but complete.

Affected: 8.18.0 up to 10.11.1 Safe from: 10.11.2 / 8.19.4 CVE-2026-57831
EDocman (JoomDonation)High 8.7

A front-end filter allowed the database to be read without logging in, down to credentials.

Affected: up to 3.8 Safe from: 3.9 CVE-2026-57832
DJ-ClassifiedsHigh 10.0

Listing images could be uploaded without login and without checks - a way to plant a malicious file.

Affected: up to 3.11.1 Safe from: 3.11.2 CVE-2026-61424
Cotton CloudHigh 6.9

Anonymous visitors could read and delete files. 2.0.2 is not enough; only 2.0.3 closes it fully.

Affected: up to 2.0.1 Safe from: 2.0.3 CVE-2026-67283
Events Booking (JoomDonation)High

Anonymous file upload, plus an endpoint that revealed the name and email for any user number.

Affected: up to 5.8.0 Safe from: 5.8.1 CVE-2026-60024