Vulnerabilidades y avisos de seguridad en Joomla: qué debes saber

Avisos de seguridad recientes de Joomla y extensiones

Recopilamos algunos de los avisos de seguridad más relevantes relacionados con Joomla y con las extensiones que Azaelia utiliza habitualmente en sus instalaciones web. Esta lista se irá actualizando periódicamente cuando aparezcan nuevos avisos que consideremos relevantes.

Severidad: CRÍTICA / ALTA

Versiones afectadas: versiones anteriores a 6.9.1, según la vulnerabilidad concreta.

Versión recomendada: 6.9.1

La nueva versión de SP Page Builder corrige seis problemas de seguridad, entre ellos una vulnerabilidad de inyección SQL, dos problemas que permitían eludir determinadas comprobaciones CAPTCHA y varios fallos relacionados con permisos y autorización. El desarrollador indica que algunas de estas vulnerabilidades afectan a usuarios con determinados privilegios y otras pueden producirse en funcionalidades accesibles desde el sitio web.

Entre los problemas corregidos se encuentra una inyección SQL que podía permitir a un usuario autorizado acceder a información de la base de datos, así como vulnerabilidades relacionadas con CAPTCHA, gestión de archivos y permisos para crear o modificar elementos.

Qué hacer: actualizar SP Page Builder a la versión 6.9.1.

Importante para instalaciones antiguas: las instalaciones de Joomla 3 no deben actualizarse siguiendo las instrucciones de las versiones actuales de SP Page Builder. Para esta rama existe un parche de seguridad específico.

Referencia: SP Page Builder — información oficial y descarga»

Una advertencia importante sobre las instalaciones antiguas

No todas las vulnerabilidades se solucionan simplemente actualizando.

Algunas instalaciones antiguas utilizan versiones de Joomla, extensiones o tecnologías que han dejado de recibir soporte. En estos casos, puede ser necesario realizar una migración o sustituir componentes obsoletos.

¿Qué ocurre con las instalaciones antiguas?»

Vulnerabilidades y avisos de seguridad en Joomla: qué debes saber

Imagen pregenerada con IA y personalizada por Azaelia

1. ¿Por qué estamos recibiendo tantos avisos?

En los últimos meses estamos recibiendo, con bastante frecuencia, avisos relacionados con vulnerabilidades de seguridad que afectan a Joomla y, especialmente, a algunas de las extensiones que se utilizan junto al gestor de contenidos.

Esto puede dar la impresión de que actualmente existen más problemas de seguridad que antes. Sin embargo, como comentábamos en nuestro artículo ¿Por qué parece que ahora hay más fallos de seguridad en las páginas web?», la realidad es algo más compleja.

La automatización, las nuevas herramientas de análisis y la inteligencia artificial están acelerando tanto la detección de vulnerabilidades como la capacidad de los desarrolladores para analizarlas, corregirlas y publicar los avisos correspondientes.

Recibir más avisos no significa necesariamente que haya más vulnerabilidades. En muchos casos significa que se detectan y se comunican antes.

2. ¿Es Joomla una plataforma poco segura?

No. Una vulnerabilidad puede aparecer en prácticamente cualquier software conectado a Internet. Y Joomla no es una excepción, pero eso no significa que sea una plataforma insegura.

Además, hay que diferenciar entre las vulnerabilidades que afectan al núcleo de Joomla y las que afectan a sus extensiones.

Una instalación Joomla puede utilizar numerosos componentes desarrollados por empresas diferentes: constructores visuales, editores, formularios, plantillas, módulos, plugins, etc. Cada uno de ellos es software independiente y puede presentar sus propias vulnerabilidades.

De hecho, en nuestra experiencia con el mantenimiento de páginas web, una parte importante de los avisos que requieren actuación corresponde precisamente a extensiones de terceros, y no al propio Joomla.

3. ¿Qué hacemos cuando aparece una vulnerabilidad?

Cuando recibimos un aviso de seguridad, comprobamos si afecta a alguna de las instalaciones que gestionamos.

Para las páginas web de clientes que tienen su mantenimiento con Azaelia, si la vulnerabilidad afecta a una extensión o componente instalado y se ha publicado la correccion, la actualización de seguridad se aplica en cuanto es posible, sin esperar necesariamente a la revisión mensual habitual.

Por su riesgo potencial, una vulnerabilidad de seguridad no es una actualización que tenga que esperar al siguiente mantenimiento programado.

Eso sí. Antes de actualizar comprobamos también las versiones y posibles incompatibilidades, especialmente cuando se trata de extensiones importantes o instalaciones más antiguas.

4. ¿Qué puede ocurrir si una vulnerabilidad no se corrige?

Una vulnerabilidad no significa automáticamente que una web vaya a ser atacada. Pero, mantener durante tiempo una versión vulnerable, implica dejar abierta una posibilidad que puede llegar a ser aprovechada.

Dependiendo del problema concreto, un atacante podría llegar a:

  • modificar contenidos de la página;
  • introducir código malicioso;
  • crear usuarios no autorizados;
  • acceder a determinada información;
  • utilizar la web para distribuir malware o spam;
  • alterar el funcionamiento de la instalación;
  • o, en los casos más graves, conseguir un nivel de acceso mucho mayor al previsto.

Y hay una circunstancia especialmente importante:

Una vulnerabilidad deja de ser desconocida cuando se publica el aviso correspondiente.

A partir de ese momento, la información sobre el problema está disponible públicamente y los atacantes pueden buscar instalaciones que todavía no hayan aplicado la actualización que la corrija.

Por eso, una actualización de seguridad pendiente no debería considerarse como una simple tarea más de mantenimiento.

5. ¿Qué ocurre con las webs antiguas?

No todas las instalaciones se encuentran en la misma situación.

Algunas páginas web que llevan años funcionando pueden estar usando versiones antiguas de Joomla, extensiones que ya no tienen continuidad ni soporte o tecnologías que han quedado obsoletas.

Por ejemplo, instalaciones sobre Joomla 3 o Joomla 4, con versiones antiguas de extensiones, de PHP o incluso del gestor de base de datos.

En estos casos, el problema puede ser más importante que el de una actualización pendiente.

5.1. Cuando una extensión deja de tener soporte

Una extensión que ha dejado de actualizarse por su desarrollador puede seguir funcionando correctamente.

Pero, si en el futuro se descubre una vulnerabilidad, al no tener soporte, no estará disponible una nueva actualización que solucione esa vulnerabilidad.

Y cuanto más antigua sea una instalación, más posibilidades existen de que varios de sus componentes dependan unos de otros y no puedan actualizarse de forma independiente.

5.2. Cuando actualizar ya no es suficiente

En determinadas instalaciones antiguas, actualizar Joomla o una extensión concreta puede provocar incompatibilidades con otros elementos de la página web.

Por ejemplo, puede ser necesario sustituir una extensión que ya no tiene continuidad, adaptar la plantilla, actualizar el constructor de páginas o realizar cambios en otros componentes antes de poder completar la actualización.

En estos casos, la solución puede pasar por una migración completa de la instalación a la última versión de Joomla y por la sustitución de los elementos que hayan quedado obsoletos.

Esto es especialmente importante en instalaciones que acumulan varios años sin una actualización estructural.

Mantener una web antigua funcionando no significa necesariamente que esté comprometida, pero sí puede significar que existen riesgos de seguridad que ya no pueden solucionarse, simplemente, instalando una actualización.

Por eso, cuando una instalación ha llegado a este punto, conviene plantear su migración antes de que aparezca un problema que obligue a hacerlo de forma urgente.

6. ¿Y si mi web ya no tiene mantenimiento?

Si tu página web fue desarrollada por Azaelia pero actualmente no dispone de mantenimiento, las actualizaciones de seguridad no se aplican automáticamente.

Además, algunas de las extensiones utilizadas en nuestras instalaciones forman parte de nuestra librería de extensiones con licencia (de pago).

Si quieres realizar directamente las actualizaciones, en algunos casos, necesitarás disponer de una suscripción propia para poder acceder a las versiones actualizadas.

Pero también es importante tener en cuenta que actualizar una extensión no siempre consiste simplemente en instalar y pulsar el botón “Instalar”.

Dependiendo de la versión de Joomla, la plantilla, el constructor y el resto de extensiones instaladas, una actualización puede provocar incompatibilidades o afectar al funcionamiento de la página web.

Por eso, antes de realizar una actualización importante es recomendable disponer de una copia de seguridad y comprobar la compatibilidad de los componentes implicados.

7. Extensiones que utilizamos habitualmente

Algunas de las extensiones que aparecen con mayor frecuencia en nuestras instalaciones son:

Puedes consultar las webs oficiales de sus desarrolladores para obtener información sobre versiones, avisos de seguridad y licencias.

8. ¿No sabes si tu web está afectada?

Si tu página web tiene un mantenimiento con Azaelia, no necesitas hacer nada.

Para todos nuestro clientes con mantenimiento web, cuando uno de estos avisos afecta a la instalación, lo revisamos y actuamos según corresponda.

Si tu web fue desarrollada por Azaelia pero actualmente no tiene mantenimiento, puedes consultarnos si crees que alguno de los avisos publicados afecta a tu instalación.

Una revisión puede detectar versiones antiguas, extensiones vulnerables o actualizaciones de seguridad que hayan quedado pendientes.

La seguridad web es un trabajo continuo

Las vulnerabilidades no desaparecen porque una web haya sido actualizada hoy. Mañana puede aparecer un nuevo aviso que afecte a Joomla, a una extensión o a cualquier otro componente de la instalación.

Mantener una web actualizada no elimina todos los riesgos, pero sí evita mantener abiertas vulnerabilidades que ya han sido identificadas y para las que existe una solución.

Y cuando una instalación ha quedado obsoleta, el mantenimiento web, por sí solo, puede no ser suficiente. Quizá sea el momento de actualizar o migrar la web: no se trata de incorporar nuevas funciones o actualizar contenidos; se trata de seguridad, compatibilidad y continuidad.

Si tienes dudas, contacta con nosotros». Te informamos sin compromiso.