Alerta de seguridad · Extensiones Joomla

30+ extensiones de Joomla han corregido vulnerabilidades graves este verano

Subida de archivos sin iniciar sesión, inyecciones SQL y contenido malicioso almacenado: así son los fallos detectados en junio y julio de 2026.

Si administras una web con Joomla, esta página resume qué extensiones están afectadas, qué tan grave es cada fallo y qué debes revisar ahora mismo. Se actualiza según se publican nuevos avisos.

Última revisión: 22 de julio de 2026  ·  Incluye la ampliación sobre Articles/Modules Anywhere (Regular Labs)
Última revisión: 27 de agosto de 2026  ·  Incluye Helix Ultimate 2.2.10, Sourcerer 16.0.0, Gridbox, miniOrange, JEM y más
No es un fallo del núcleo.
Todos los problemas afectan a extensiones de terceros, no a Joomla en sí.
Muchos no requieren cuenta.
El atacante no necesita contraseña ni acceso previo al panel.
Actualizar no basta siempre.
Si hubo explotación previa, hay que revisar si la web fue comprometida.
DIAGNÓSTICO RÁPIDO

Por qué esta lista merece atención especial

No todas las vulnerabilidades tienen la misma gravedad. Estas son las razones por las que conviene revisar tu web ahora, no la semana que viene.

Se puede atacar sin cuenta.
Basta con localizar una instalación vulnerable y enviar una petición manipulada.
Varios fallos permiten subir código PHP.
Eso puede dar al atacante control casi total sobre el servidor (RCE).
Otros exponen la base de datos.
Inyecciones SQL sin autenticar que permiten leer o alterar información privada.
El margen se mide en horas.
Tras publicarse un parche, los ataques automatizados pueden empezar el mismo día.

Si usas alguna de estas extensiones, no es casualidad que este artículo te haya llegado.

MÁS ALLÁ DEL NÚCLEO

Actualizar Joomla no es lo mismo que estar protegido

Una instalación Joomla está formada por muchas piezas, y cada una puede quedar desactualizada por separado:

  • El núcleo del CMS
  • La plantilla y sus frameworks
  • Componentes, módulos y plugins
  • Constructores visuales de páginas
  • Bibliotecas externas e integraciones

Una web actualizada hace seis meses puede ser vulnerable hoy si una sola extensión publicó un parche que nadie instaló.

RCE = control total
Puerta trasera, usuarios admin nuevos, spam, malware o robo de datos.
Sin cuenta, sin aviso
La mayoría de estos fallos no requieren credenciales previas.
Patch diffing
Comparar la versión antigua y la nueva revela qué fallo se corrigió.
Actualizar ≠ desinfectar
El parche detiene nuevos ataques, no elimina una intrusión ya ocurrida.
LISTADO ACTUALIZADO

Busca tu extensión y comprueba si está afectada

Escribe el nombre de tu extensión, usa un filtro rápido, o pulsa sobre cualquier fila para ver qué revisar. Ordenado por gravedad: lo más urgente aparece primero.

 
No hay ninguna extensión que coincida con tu búsqueda. Prueba con otro nombre o quita algún filtro.

Los CVE, puntuaciones CVSS y versiones corregidas pueden actualizarse. Antes de aplicar cambios, consulta siempre el aviso oficial del desarrollador.

PLAN DE ACTUACIÓN

Qué hacer ahora, paso a paso

 
 
Atención especial para agencias.
Revisa también subdominios, copias de desarrollo, demos, migraciones antiguas y entornos de pruebas accesibles desde Internet: una copia olvidada puede compartir servidor o credenciales con un proyecto activo.
CHECKLIST DE SEGURIDAD

Revisión rápida para tu instalación

Márcalos a medida que los compruebes. Completarlos no hace tu web invulnerable, pero reduce muchísimo la exposición.

 
0/17
 
¿NECESITAS AYUDA?

¿Tu web usa alguna de estas extensiones y no sabes por dónde empezar?

Reviso instalaciones Joomla, identifico qué extensiones están afectadas de verdad y aplico las actualizaciones sin romper contenido ni SEO.

Sin compromiso ni discursos comerciales raros. Solo una revisión honesta del estado de tu web.