
MagnoSec Blog
CISA Advierte de Fallos RCE en Extensiones de Joomla Bajo Explotación Activa: Parchea o Asume el Compromiso
CISA enciende las alarmas: RCEs en extensiones Joomla bajo ataque activo
CISA no añade vulnerabilidades a su catálogo KEV (Known Exploited Vulnerabilities) por razones teóricas. Cuando una vulnerabilidad entra en esa lista, significa que hay evidencia confirmada de explotación activa en entornos reales y que las organizaciones deben parchear inmediatamente o asumir que están comprometidas. Esta semana, múltiples vulnerabilidades de ejecución remota de código (RCE) en extensiones populares de Joomla han sido añadidas a ese catálogo. Si tu organización utiliza Joomla con extensiones de terceros —formularios de contacto, constructores de páginas, plugins de comercio electrónico—, este aviso te afecta directamente. Los atacantes están escaneando internet en busca de sitios Joomla con estas extensiones vulnerables y explotándolos de forma automatizada para instalar webshells, robar bases de datos y usar los servidores comprometidos como infraestructura para otros ataques.
Joomla y su ecosistema de extensiones: la superficie de ataque invisible
Joomla es el segundo CMS más utilizado del mundo después de WordPress, con aproximadamente un 3% de todos los sitios web. Eso puede parecer poco, pero son millones de sitios. El ecosistema de extensiones de Joomla —miles de plugins, componentes y módulos desarrollados por terceros— es donde reside el riesgo real. Mientras que el núcleo de Joomla recibe actualizaciones de seguridad regulares y tiene un equipo de seguridad dedicado, las extensiones dependen del mantenimiento de sus desarrolladores individuales. Muchas extensiones populares no reciben actualizaciones durante meses o años. Un RCE en una extensión con 100.000 instalaciones activas y sin mantenimiento desde 2024 es una puerta abierta en cientos de miles de servidores. Los atacantes lo saben y han automatizado la búsqueda y explotación de estas extensiones vulnerables.
La cadena de explotación: del formulario de contacto al control total del servidor
El vector de ataque es quirúrgico y automatizado. Los atacantes utilizan Google dorks y herramientas de escaneo como Nuclei con plantillas específicas para identificar sitios Joomla que utilizan las extensiones vulnerables —detectables mediante patrones en las URLs, cabeceras HTTP o archivos JavaScript característicos— y lanzan exploits automatizados que inyectan código PHP malicioso en el servidor. El payload típico es una webshell ofuscada que se oculta en directorios de caché o logs, permitiendo al atacante ejecutar comandos en el servidor a voluntad. En muchos casos, la inyección se produce a través de formularios de contacto o uploaders de archivos que la extensión vulnerable expone sin la sanitización adecuada. El atacante no necesita credenciales, no necesita acceso previo, y en muchos casos no necesita ni siquiera que el componente vulnerable esté visible en el frontend del sitio: basta con que esté instalado y accesible.
Miles de sitios web corporativos, tiendas online y portales institucionales en riesgo
El impacto en organizaciones que usan Joomla para sus sitios web corporativos, tiendas online o portales institucionales es inmediato. Un servidor web comprometido a través de una extensión Joomla vulnerable puede ser utilizado para robar datos de clientes de la base de datos del sitio, inyectar JavaScript malicioso que afecte a los visitantes (ataques de supply chain a través del propio sitio web), enviar spam masivo utilizando el servidor de correo de la organización, minar criptomonedas consumiendo recursos del servidor, o servir como pivote para atacar la red interna de la organización si el servidor web tiene conectividad con sistemas internos. Para un atacante, comprometer un Joomla no es el objetivo final: es la puerta de entrada a todo lo que hay detrás.
Cómo detectamos y prevenimos este tipo de vulnerabilidades en MagnoSec
En MagnoSec, las auditorías de aplicaciones web incluyen la revisión específica de CMS como Joomla, WordPress y Drupal, con especial atención a las extensiones de terceros instaladas. Un CMS con el núcleo actualizado pero con extensiones vulnerables es un CMS vulnerable. En nuestras pruebas de penetración, la enumeración de extensiones instaladas es uno de los primeros pasos: identificamos qué plugins, componentes y módulos están presentes, verificamos sus versiones contra bases de datos de vulnerabilidades, y comprobamos si hay exploits públicos disponibles. En demasiadas ocasiones encontramos extensiones abandonadas por sus desarrolladores pero aún instaladas y activas en sitios de producción, a menudo sin que el equipo de desarrollo recuerde para qué se instalaron. Cada extensión innecesaria es un vector de ataque que no aporta valor.
Acciones inmediatas: inventario de extensiones, actualización y WAF
La mitigación tiene tres pasos urgentes. Primero, inventario: audita todas las extensiones instaladas en cada sitio Joomla que gestiones. Si no sabes para qué sirve una extensión o no se usa, desinstálala. Cada extensión que no aporta valor funcional solo aporta riesgo. Segundo, actualización: aplica los parches de seguridad para las extensiones afectadas inmediatamente. Si la extensión ya no recibe mantenimiento del desarrollador, reemplázala por una alternativa activa. Tercero, defensa en profundidad: implementa un Web Application Firewall (WAF) delante de los sitios Joomla que bloquee patrones de ataque conocidos contra extensiones CMS, y configura alertas para detectar la creación de archivos PHP en directorios no estándar —el indicador más claro de que una webshell ha sido instalada. La seguridad de un CMS no termina en el botón de 'actualizar núcleo': termina en la última extensión que instalaste y olvidaste.
Temas tratados
CISA · Joomla · RCE · extensiones Joomla · KEV · explotación activa · CMS security · vulnerabilidad web
Servicios relacionados
MagnoSec
Pentesting Web y Hacking Ético
Pentesting web y hacking ético de aplicaciones y APIs según OWASP WSTG. Detectamos SQL Injection, XSS y fallos de autenticación. Informe con CVSS y remediación.
MagnoSec
Auditoría de Infraestructura
Auditoría de infraestructura tecnológica: redes internas y externas, servidores y firewalls. Hallazgos con CVSS y plan de remediación. PTES y OSSTMM.
MagnoSec
Red Team y Simulación de Ataques Reales
Ejercicios Red Team con simulación realista de adversario. Basado en MITRE ATT&CK. Evaluamos detección, respuesta y contención. Incluye sesión Purple Team.
Servicios de auditoría
Pentesting Móvil y Auditoría de Apps
Pentesting de apps Android e iOS: análisis estático y dinámico, almacenamiento, comunicaciones y autenticación. Basado en OWASP MSTG, con informe y re-test.
Auditoría de Active Directory
Auditoría de Active Directory: identificación de vectores de escalado, Kerberoasting, BloodHound, ACLs abusivas. Protege el núcleo de tu identidad corporativa.
Auditoría WiFi para Empresas
Auditoría de redes WiFi corporativas. War driving, rogue AP, WPA2/WPA3 Enterprise, 802.1X. Detectamos configuraciones débiles y accesos no autorizados.
Auditoría de Código Fuente
Auditoría de código de aplicaciones: revisión manual (code review) y SAST para detectar vulnerabilidades OWASP/CWE en cualquier lenguaje. Alcance y precio.
Auditoría de Seguridad para MVP y Startups
Auditoría de seguridad para MVP y startups: autenticación, control de acceso, APIs, Supabase/RLS y cloud. Revisión corta y priorizada antes de lanzar.
¿Quieres saber si tu empresa tiene estas vulnerabilidades?
Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.
Artículos relacionados
junio 2026
El Navegador como Nueva Frontera de Ataque: Lo que el DBIR 2026 Confirma sobre Phishing, IA en la Sombra y Extensiones Maliciosas
agosto 2026
CISA Exige Parchear un Fallo de Zimbra que ya se Explota para Ejecutar Comandos sin Autenticación
julio 2026
CISA Añade el Zero-Day de SharePoint CVE-2026-58644 a su Catálogo KEV: Explotación Activa Confirmada
Recursos gratuitos
Guía completa
Guía de Pentesting Web: Metodología, Herramientas y Precios
Herramienta interactiva
Checklist de Seguridad Informática para Empresas
Referencia
Glosario de Ciberseguridad: 60+ Términos
Guía 2026
Certificaciones de Ciberseguridad: Precios y Comparativa
Herramienta
Calculadora de Precio de Pentesting
Cumplimiento
Pentesting para ISO 27001 y ENS: Qué Exige la Norma