Vulnerabilidades y avisos de seguridad en Joomla: qué debes saber
Avisos de seguridad recientes de Joomla y extensiones
Recopilamos algunos de los avisos de seguridad más relevantes relacionados con Joomla y con las extensiones que Azaelia utiliza habitualmente en sus instalaciones web. Esta lista se irá actualizando periódicamente cuando aparezcan nuevos avisos que consideremos relevantes.
Severidad: CRÍTICA / ALTA
Versiones afectadas: versiones anteriores a 6.9.1, según la vulnerabilidad concreta.
Versión recomendada: 6.9.1
La nueva versión de SP Page Builder corrige seis problemas de seguridad, entre ellos una vulnerabilidad de inyección SQL, dos problemas que permitían eludir determinadas comprobaciones CAPTCHA y varios fallos relacionados con permisos y autorización. El desarrollador indica que algunas de estas vulnerabilidades afectan a usuarios con determinados privilegios y otras pueden producirse en funcionalidades accesibles desde el sitio web.
Entre los problemas corregidos se encuentra una inyección SQL que podía permitir a un usuario autorizado acceder a información de la base de datos, así como vulnerabilidades relacionadas con CAPTCHA, gestión de archivos y permisos para crear o modificar elementos.
Qué hacer: actualizar SP Page Builder a la versión 6.9.1.
Importante para instalaciones antiguas: las instalaciones de Joomla 3 no deben actualizarse siguiendo las instrucciones de las versiones actuales de SP Page Builder. Para esta rama existe un parche de seguridad específico.
Referencia: SP Page Builder — información oficial y descarga»
Severidad: ALTA / MEDIA
Joomla 4, 5 y 6: actualizar a DPCalendar 10.12.0
Joomla 3: actualizar a DPCalendar 8.19.5
DPCalendar publicó el 27 de agosto una nueva versión con correcciones de seguridad. El desarrollador indica expresamente que la versión 10.12.0 es para Joomla 4.4, 5 y 6, mientras que 8.19.5 es una actualización exclusivamente de seguridad para la rama anterior.
Entre los problemas corregidos se encuentran vulnerabilidades relacionadas con inyección SQL y XSS almacenado. Algunas requieren que el atacante disponga previamente de una cuenta con determinados permisos, pero eso no elimina el riesgo: una cuenta comprometida o con permisos excesivos puede convertirse en un punto de entrada para atacar la instalación.
Qué hacer: comprobar la versión de DPCalendar instalada y actualizar a la versión correspondiente a la rama de Joomla.
Referencia: DPCalendar — información oficial de la versión 10.12.0»
Severidad: ALTA
Versiones afectadas: 1.0 a 2.2.9
Versión corregida: 2.2.10
Helix Ultimate publicó la versión 2.2.10 como actualización de seguridad. La nueva versión incorpora numerosas correcciones relacionadas con permisos, subida y validación de archivos, control de acceso, Mega Menu, XSS y otras funcionalidades del framework.
Entre los problemas corregidos hay vulnerabilidades que afectan a la gestión de archivos y permisos y otras que podían permitir a usuarios autenticados realizar acciones que no deberían estar a su alcance. También se han reforzado determinadas funciones accesibles desde el frontend.
Qué hacer: actualizar Helix Ultimate a la versión 2.2.10.
Importante: Helix Ultimate es una plantilla/framework, no una extensión convencional. La actualización puede requerir comprobar específicamente la plantilla instalada. Además, la actualización del plugin de Helix por sí sola no necesariamente sustituye la plantilla shaper_helixultimate; ambos elementos deben comprobarse.
Referencia: Helix Ultimate — información oficial y descarga»
Severidad: ALTA
Joomla 5: actualizar a 5.4.8
Joomla 6: actualizar a 6.1.3
Las versiones Joomla 5.4.8 y 6.1.3 incorporan las correcciones correspondientes a diez avisos de seguridad publicados durante agosto. Entre ellos se incluyen problemas de control de acceso, XSS, validación CORS, un bypass de la autenticación multifactor (MFA) y una vulnerabilidad relacionada con la subida de archivos SHTML.
No todas las vulnerabilidades tienen las mismas consecuencias ni pueden explotarse de la misma manera. Algunas requieren autenticación o determinadas condiciones de configuración. Sin embargo, entre los avisos existe un bypass de MFA, así como problemas de control de acceso y de subida de archivos que justifican mantener el núcleo actualizado.
Qué hacer: actualizar Joomla a la última versión disponible de su rama compatible.
Actualmente, la versión más reciente es Joomla 6.1.3, mientras que Joomla 5 continúa disponiendo de soporte de seguridad en la rama 5.4.
Importante: actualizar Joomla 5 a Joomla 6 es un proceso diferente de una simple actualización de seguridad. Si la instalación todavía utiliza Joomla 5, no es necesario saltar inmediatamente a Joomla 6 únicamente por este aviso: Joomla 5.4 continúa recibiendo actualizaciones de seguridad.
Referencia: Joomla — Security & Bugfix Release 5.4.8 / 6.1.3»
Severidad: MEDIA
Versiones afectadas: 2.9.99.6 a 2.9.99.9
Versión corregida: 2.9.99.10
JCE corrigió un problema en las funciones de gestión de archivos que podía permitir a un usuario autenticado con determinados privilegios renombrar un archivo de una forma que provocase la creación de un archivo oculto en la carpeta que estaba gestionando.
No se trata, por tanto, de una vulnerabilidad que pueda explotar directamente cualquier visitante de la página. Requiere un usuario autenticado con permisos suficientes. Aun así, JCE recomienda actualizar.
Qué hacer: actualizar JCE PRO a la versión 2.9.99.10.
El desarrollador indica además que esta versión es compatible con Joomla 3, 4, 5 y 6.
Referencia: JCE — aviso y actualización de seguridad»
Una advertencia importante sobre las instalaciones antiguas
No todas las vulnerabilidades se solucionan simplemente actualizando.
Algunas instalaciones antiguas utilizan versiones de Joomla, extensiones o tecnologías que han dejado de recibir soporte. En estos casos, puede ser necesario realizar una migración o sustituir componentes obsoletos.
INFORMACIÓN ADICIONAL
- ¿Por qué estamos recibiendo tantos avisos?»
- ¿Es Joomla una plataforma poco segura?»
- ¿Qué hacemos cuando aparece una vulnerabilidad?»
- ¿Qué puede ocurrir si una vulnerabilidad no se corrige?»
- ¿Qué ocurre con las instalaciones antiguas?»
- ¿Y si mi web ya no tiene mantenimiento?»
- Extensiones que utilizamos habitualmente»
- ¿No sabes si tu web está afectada?»
- La seguridad web es un trabajo continuo»
Imagen pregenerada con IA y personalizada por Azaelia
1. ¿Por qué estamos recibiendo tantos avisos?
En los últimos meses estamos recibiendo, con bastante frecuencia, avisos relacionados con vulnerabilidades de seguridad que afectan a Joomla y, especialmente, a algunas de las extensiones que se utilizan junto al gestor de contenidos.
Esto puede dar la impresión de que actualmente existen más problemas de seguridad que antes. Sin embargo, como comentábamos en nuestro artículo ¿Por qué parece que ahora hay más fallos de seguridad en las páginas web?», la realidad es algo más compleja.
La automatización, las nuevas herramientas de análisis y la inteligencia artificial están acelerando tanto la detección de vulnerabilidades como la capacidad de los desarrolladores para analizarlas, corregirlas y publicar los avisos correspondientes.
Recibir más avisos no significa necesariamente que haya más vulnerabilidades. En muchos casos significa que se detectan y se comunican antes.
2. ¿Es Joomla una plataforma poco segura?
No. Una vulnerabilidad puede aparecer en prácticamente cualquier software conectado a Internet. Y Joomla no es una excepción, pero eso no significa que sea una plataforma insegura.
Además, hay que diferenciar entre las vulnerabilidades que afectan al núcleo de Joomla y las que afectan a sus extensiones.
Una instalación Joomla puede utilizar numerosos componentes desarrollados por empresas diferentes: constructores visuales, editores, formularios, plantillas, módulos, plugins, etc. Cada uno de ellos es software independiente y puede presentar sus propias vulnerabilidades.
De hecho, en nuestra experiencia con el mantenimiento de páginas web, una parte importante de los avisos que requieren actuación corresponde precisamente a extensiones de terceros, y no al propio Joomla.
3. ¿Qué hacemos cuando aparece una vulnerabilidad?
Cuando recibimos un aviso de seguridad, comprobamos si afecta a alguna de las instalaciones que gestionamos.
Para las páginas web de clientes que tienen su mantenimiento con Azaelia, si la vulnerabilidad afecta a una extensión o componente instalado y se ha publicado la correccion, la actualización de seguridad se aplica en cuanto es posible, sin esperar necesariamente a la revisión mensual habitual.
Por su riesgo potencial, una vulnerabilidad de seguridad no es una actualización que tenga que esperar al siguiente mantenimiento programado.
Eso sí. Antes de actualizar comprobamos también las versiones y posibles incompatibilidades, especialmente cuando se trata de extensiones importantes o instalaciones más antiguas.
4. ¿Qué puede ocurrir si una vulnerabilidad no se corrige?
Una vulnerabilidad no significa automáticamente que una web vaya a ser atacada. Pero, mantener durante tiempo una versión vulnerable, implica dejar abierta una posibilidad que puede llegar a ser aprovechada.
Dependiendo del problema concreto, un atacante podría llegar a:
- modificar contenidos de la página;
- introducir código malicioso;
- crear usuarios no autorizados;
- acceder a determinada información;
- utilizar la web para distribuir malware o spam;
- alterar el funcionamiento de la instalación;
- o, en los casos más graves, conseguir un nivel de acceso mucho mayor al previsto.
Y hay una circunstancia especialmente importante:
Una vulnerabilidad deja de ser desconocida cuando se publica el aviso correspondiente.
A partir de ese momento, la información sobre el problema está disponible públicamente y los atacantes pueden buscar instalaciones que todavía no hayan aplicado la actualización que la corrija.
Por eso, una actualización de seguridad pendiente no debería considerarse como una simple tarea más de mantenimiento.
5. ¿Qué ocurre con las webs antiguas?
No todas las instalaciones se encuentran en la misma situación.
Algunas páginas web que llevan años funcionando pueden estar usando versiones antiguas de Joomla, extensiones que ya no tienen continuidad ni soporte o tecnologías que han quedado obsoletas.
Por ejemplo, instalaciones sobre Joomla 3 o Joomla 4, con versiones antiguas de extensiones, de PHP o incluso del gestor de base de datos.
En estos casos, el problema puede ser más importante que el de una actualización pendiente.
5.1. Cuando una extensión deja de tener soporte
Una extensión que ha dejado de actualizarse por su desarrollador puede seguir funcionando correctamente.
Pero, si en el futuro se descubre una vulnerabilidad, al no tener soporte, no estará disponible una nueva actualización que solucione esa vulnerabilidad.
Y cuanto más antigua sea una instalación, más posibilidades existen de que varios de sus componentes dependan unos de otros y no puedan actualizarse de forma independiente.
5.2. Cuando actualizar ya no es suficiente
En determinadas instalaciones antiguas, actualizar Joomla o una extensión concreta puede provocar incompatibilidades con otros elementos de la página web.
Por ejemplo, puede ser necesario sustituir una extensión que ya no tiene continuidad, adaptar la plantilla, actualizar el constructor de páginas o realizar cambios en otros componentes antes de poder completar la actualización.
En estos casos, la solución puede pasar por una migración completa de la instalación a la última versión de Joomla y por la sustitución de los elementos que hayan quedado obsoletos.
Esto es especialmente importante en instalaciones que acumulan varios años sin una actualización estructural.
Mantener una web antigua funcionando no significa necesariamente que esté comprometida, pero sí puede significar que existen riesgos de seguridad que ya no pueden solucionarse, simplemente, instalando una actualización.
Por eso, cuando una instalación ha llegado a este punto, conviene plantear su migración antes de que aparezca un problema que obligue a hacerlo de forma urgente.
6. ¿Y si mi web ya no tiene mantenimiento?
Si tu página web fue desarrollada por Azaelia pero actualmente no dispone de mantenimiento, las actualizaciones de seguridad no se aplican automáticamente.
Además, algunas de las extensiones utilizadas en nuestras instalaciones forman parte de nuestra librería de extensiones con licencia (de pago).
Si quieres realizar directamente las actualizaciones, en algunos casos, necesitarás disponer de una suscripción propia para poder acceder a las versiones actualizadas.
Pero también es importante tener en cuenta que actualizar una extensión no siempre consiste simplemente en instalar y pulsar el botón “Instalar”.
Dependiendo de la versión de Joomla, la plantilla, el constructor y el resto de extensiones instaladas, una actualización puede provocar incompatibilidades o afectar al funcionamiento de la página web.
Por eso, antes de realizar una actualización importante es recomendable disponer de una copia de seguridad y comprobar la compatibilidad de los componentes implicados.
7. Extensiones que utilizamos habitualmente
Algunas de las extensiones que aparecen con mayor frecuencia en nuestras instalaciones son:
- Núcleo (libre): Joomla»
- Constructor de páginas (de pago): SP Page Builder PRO»
- Constructor de plantillas (libre): Helix Ultimate»
- Editor avanzado (de pago): JCE Editor PRO»
- Formularios avanzados (de pago): RSForm!»
- Cookies (de pago): Cookies Policy Notification Bar»
- Copias de seguridad (libre): Akeeba Backup»
- Sitemap (libre): OSMap»
- Calendario y eventos (libre): DPCalendar»
- Otras extensiones específicas (libres y de pago) según cada proyecto.
Puedes consultar las webs oficiales de sus desarrolladores para obtener información sobre versiones, avisos de seguridad y licencias.
8. ¿No sabes si tu web está afectada?
Si tu página web tiene un mantenimiento con Azaelia, no necesitas hacer nada.
Para todos nuestro clientes con mantenimiento web, cuando uno de estos avisos afecta a la instalación, lo revisamos y actuamos según corresponda.
Si tu web fue desarrollada por Azaelia pero actualmente no tiene mantenimiento, puedes consultarnos si crees que alguno de los avisos publicados afecta a tu instalación.
Una revisión puede detectar versiones antiguas, extensiones vulnerables o actualizaciones de seguridad que hayan quedado pendientes.
La seguridad web es un trabajo continuo
Las vulnerabilidades no desaparecen porque una web haya sido actualizada hoy. Mañana puede aparecer un nuevo aviso que afecte a Joomla, a una extensión o a cualquier otro componente de la instalación.
Mantener una web actualizada no elimina todos los riesgos, pero sí evita mantener abiertas vulnerabilidades que ya han sido identificadas y para las que existe una solución.
Y cuando una instalación ha quedado obsoleta, el mantenimiento web, por sí solo, puede no ser suficiente. Quizá sea el momento de actualizar o migrar la web: no se trata de incorporar nuevas funciones o actualizar contenidos; se trata de seguridad, compatibilidad y continuidad.
Si tienes dudas, contacta con nosotros». Te informamos sin compromiso.
Te puede interesar...
Déjanos ayudarte
Cuéntanos tu proyecto web con nuestro formulario interactivo
¿Quieres una página web económica?
Páginas web dinámicas y exclusivas, Tiendas on-line, Blogs,... en Madrid, en Segovia...
Páginas web y tiendas online profesionales en Madrid Sur: Carabanchel, Alcorcón, Leganés, Móstoles, Fuenlabrada, Getafe, ...
Diseño de páginas web para alojamientos rurales
Diseño de logos, vinilos, tarjetas de visita, posters, flyers, folletos, documentación interna...
Últimas noticias
- Vulnerabilidades y avisos de seguridad en Joomla: qué debes saber
- Nuestra respuesta cuando nos preguntan por qué usamos Joomla
- Avisos de ciberseguridad para internautas publicados por INCIBE
- ¿Por qué una página web puede dejar de funcionar de repente si nadie ha tocado nada?
- ¿Por qué parece que ahora hay más fallos de seguridad en las páginas web?
