2 min de lectura

Errores en extensiones de Joomla entran en la lista de vulnerabilidades explotadas de CISA

CISA añadió dos fallos en extensiones de Joomla a su catálogo de vulnerabilidades explotadas conocidas después de que los atacantes los usaran para subir archivos PHP maliciosos a sitios.

Imagen: The Register

Los atacantes están explotando activamente dos fallos críticos en extensiones de Joomla, ambos con una puntuación CVSS de 10, lo que llevó a CISA a incorporarlos esta semana a su catálogo de vulnerabilidades explotadas conocidas.

Los fallos afectan a iCagenda, una extensión de calendario de eventos, y a Balbooa Forms, un constructor de formularios usado para solicitudes de contacto, registros, encuestas y subida de archivos. Joomla impulsa aproximadamente el 1,2 % de todos los sitios web —aproximadamente un millón de sitios en todo el mundo— y depende en gran medida de extensiones de terceros para gran parte de su funcionalidad.

Ambos fallos permiten a los atacantes subir archivos arbitrarios que luego pueden ejecutarse como código PHP en el servidor, lo que efectivamente les otorga control remoto sobre un sitio vulnerable. CISA incluyó CVE-2026-48939 para iCagenda y CVE-2026-56291 para Balbooa Forms tras confirmar su explotación en entornos reales. Se ordenó a las agencias civiles federales que aplicaran parches en virtud de la directiva de gestión de vulnerabilidades de la agencia, pero la advertencia va mucho más allá de los usuarios gubernamentales porque ambas extensiones están desplegadas en sitios web públicos.

Recomendado

Los deepfakes de IA convirtieron a empleados falsos en una amenaza real para las empresas

El problema de iCagenda proviene de la función de adjuntos de la extensión. Según CISA, los atacantes pueden subir un archivo PHP malicioso a través de ella, convirtiendo una subida de archivos normal en ejecución remota de código. La firma de seguridad mySites.guru dijo que vio a atacantes explotar el fallo apenas unas horas antes de que se publicaran las versiones parcheadas 4.0.8 y 3.9.15 a mediados de junio. Los ataques se dirigieron a la funcionalidad «Enviar un evento», que permite a los visitantes aportar entradas al calendario de un sitio. Los investigadores dijeron que observaron escaneos automatizados en busca de instalaciones vulnerables antes de que los atacantes colocaran web shells en los servidores comprometidos.

El fallo de Balbooa Forms funciona de manera similar. Los investigadores dijeron que el endpoint de subida del frontend de la extensión aceptaba archivos de visitantes anónimos sin autenticación, protección CSRF ni comprobaciones significativas del tipo de archivo. Eso permitió a los atacantes subir un archivo PHP a un directorio accesible públicamente y ejecutarlo de forma remota.

Los investigadores dijeron que encontraron el fallo de Balbooa mientras investigaban un informe de abuso de un cliente cuyo sitio Joomla ya estaba bajo ataque. Balbooa lanzó la versión 2.4.1 el 9 de julio, pero los investigadores advirtieron que la explotación aún continúa contra sitios que no se han actualizado.

El detalle clave aquí es el momento: ya hay correcciones disponibles para ambos fallos, pero los atacantes ya estaban en movimiento antes de que muchos administradores de sitios tuvieran la oportunidad de instalarlas.

Sophia Reynolds

Security Editor

Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.

vía The Register

// Sigue leyendo