Se han hecho públicas varias vulnerabilidades graves en el plugin AJAX de Helix3, el framework de plantillas de JoomShaper: entre ellas, la escritura y el borrado de archivos y la subida de código PHP sin necesidad de iniciar sesión. Están afectadas todas las versiones anteriores a la 3.1.1; la corrección llega por el actualizador habitual de Joomla (ahora mismo, la 3.1.2). Importante: Helix3 no es lo mismo que el más reciente Helix Ultimate.
Every Joomla security vulnerability at a glance
Each flaw with its affected versions, the safe release and a step-by-step guide. The vendor’s own information always takes precedence.
El framework de plantillas Helix Ultimate, de JoomShaper, ejecuta un handler AJAX incluso para quien no ha iniciado sesión. Antes de la versión 2.2.7, varias de esas acciones funcionaban sin comprobar ni la sesión ni los permisos; la más grave es la escritura en los menús, que permite almacenar de forma permanente un script malicioso (XSS almacenado). A eso hay que añadir un borrado de archivos por path traversal, una redirección abierta y una exportación de plantilla sin protección. Están afectadas todas las versiones anteriores a la 2.2.7; la corrección llega a través del actualizador de Joomla (ahora mismo, la 2.2.8). Ojo: Helix Ultimate no es lo mismo que Helix3.
Una vulnerabilidad crítica en el muy extendido Astroid Framework permite subir archivos sin ninguna autenticación y, en el peor de los casos, ejecutar código malicioso (RCE). Están afectadas las versiones 2.0.0 a 3.3.10; el fallo se corrigió a partir de la 3.3.11 y se recomienda la 3.3.13 o superior (CVE-2026-21628). Las webs ya atacadas suelen mostrar plugins inyectados como «BLPayload» o «JCachePro».
Tassos Framework (antes Novarain) pasa desapercibido dentro de muchas extensiones populares como Convert Forms o EngageBox. Las llamadas AJAX sin autenticación permiten acceder a archivos y a la base de datos: la vulnerabilidad está clasificada como crítica con CVSS 9.5 y ya existe una herramienta de exploit pública (CVE-2026-21627). Basta con actualizar una sola extensión de Tassos: el framework pasa automáticamente a una versión segura (6.0.62+).
JCE es uno de los editores más usados en Joomla. Un control de acceso insuficiente permitía a atacantes no autenticados subir perfiles de editor y, a través de ellos, archivos arbitrarios; la vulnerabilidad ya se está explotando activamente para instalar webshells. Afecta a todas las versiones anteriores a 2.9.99.5 (tanto Free como Pro), esté activado o no el registro de usuarios. La versión segura es la 2.9.99.5, mejor aún la posterior 2.9.99.6.
iCagenda es un calendario de eventos muy popular en Joomla. El formulario para enviar eventos no comprobaba realmente el inicio de sesión, de modo que también los visitantes sin autenticar podían crear eventos, aunque el formulario estuviera reservado a usuarios registrados. En Joomla 6 (6.0.0–6.1.1) eso se convierte en una vulnerabilidad crítica de subida de archivos (CVE-2026-48939). Están afectadas las versiones 3.2.1 a 4.0.7 de iCagenda; se corrigió en la 4.0.8 (en Joomla 3, en la 3.9.15).
SP Page Builder es uno de los constructores de páginas más usados en Joomla. Una vulnerabilidad zero-day en la función de subida de iconos personalizados no comprobaba ni el inicio de sesión ni el tipo de archivo, lo que permitía ejecutar código malicioso (RCE) sin estar autenticado. Está afectada toda la serie 6.x hasta la 6.6.1 incluida; la actualización de emergencia 6.6.2 cierra el agujero. Ya se está explotando de forma activa y deja tras de sí superusuarios ocultos y puertas traseras.
Balbooa Forms es un generador de formularios muy extendido en Joomla. Su función de adjuntar archivos aceptaba subidas sin ningún inicio de sesión y sin comprobar el token de seguridad ni el tipo de archivo. Así, un atacante puede colocar un archivo PHP ejecutable en una carpeta accesible desde internet y ejecutarlo (ejecución remota de código). Están afectadas todas las versiones hasta la 2.4.0; la actualización 2.4.1 cierra la brecha (CVE-2026-56291). La vulnerabilidad ya se está explotando de forma activa.
AcyMailing es un componente de newsletters muy extendido en Joomla. Un endpoint del frontend accesible públicamente insertaba los parámetros de la petición en una consulta a la base de datos sin comprobarlos. Eso permitía a un visitante no autenticado leer cualquier tabla, incluidas las cuentas de usuario con sus hashes de contraseñas y los contenidos del sitio (inyección SQL). Están afectadas las versiones de la 6.0.0 a la 10.11.0; corregido a partir de la 10.11.1 (CVE-2026-56292).
RSFiles! es un gestor de archivos y descargas para Joomla. Una función de subida del frontend se podía activar sin iniciar sesión y no comprobaba ni el token de seguridad ni el tipo de archivo. Eso permite colocar un archivo PHP en un directorio accesible públicamente y ejecutarlo allí (ejecución remota de código). Están afectadas todas las versiones hasta la 1.17.11; la actualización 1.17.12 cierra la brecha.
Further reported flaws
A short overview without a dedicated guide page. Affected and safe versions come from the vendors; the identifiers are checked against the official CVE database.
A system plugin that hooks into the output of all content. Without logging in, attackers could run their own code on the server.
Code execution without login through a form element. Note: the interim releases 4.6.7 and 4.6.8 do not fix it.
The shop’s product filter allowed the database to be read without logging in, customer data included.
Several entry points allowed the database to be read without logging in, down to password hashes and sessions.
An insecure default allowed anonymous file uploads. The vendor ships a cleanup tool - run it after updating.
The database could be read without logging in. The advisories explicitly name the Pro edition.
Arbitrary files could be uploaded anonymously, in some cases up to code execution. The 4.0 line is unaffected.
The author filter allowed database contents to be read without logging in - read-only, but complete.
A front-end filter allowed the database to be read without logging in, down to credentials.
Listing images could be uploaded without login and without checks - a way to plant a malicious file.
Anonymous visitors could read and delete files. 2.0.2 is not enough; only 2.0.3 closes it fully.
Anonymous file upload, plus an endpoint that revealed the name and email for any user number.