Ciberseguridad · Alerta

Cuatro extensiones de Joomla, el mismo fallo CVSS 10.0: la oleada de subida de archivos sin autenticar que CISA marcó como explotada

14 de julio de 2026 · 5 min de lectura · Por Redacción Cubix Academia · Nivel avanzado

En julio de 2026, CISA añadió a su catálogo de vulnerabilidades explotadas cuatro fallos de extensiones populares de Joomla (SP Page Builder, Page Builder CK, iCagenda y Balbooa Forms), todos con la máxima puntuación posible y la misma raíz: subir un archivo PHP sin necesidad de autenticarse. No es una casualidad, es un patrón.

bnasa

Cuatro fallos, un mismo patrón

Entre el 7 y el 10 de julio de 2026, CISA añadió a su catálogo de vulnerabilidades explotadas conocidas (KEV) una tanda inusual: cuatro fallos que no comparten fabricante ni código, pero sí ecosistema y clase de vulnerabilidad. Los cuatro afectan a extensiones de Joomla: SP Page Builder (CVE-2026-48908), Page Builder CK (CVE-2026-56290), iCagenda (CVE-2026-48939) y Balbooa Forms (CVE-2026-56291). Los cuatro reciben la puntuación CVSS máxima de 10,0 y los cuatro describen el mismo problema: un atacante sin credenciales puede subir un archivo al servidor y hacer que se ejecute.

Que la misma clase de fallo aparezca en cuatro componentes distintos en cuestión de días no es una coincidencia. Es la señal de que un tipo de error concreto (dejar sin proteger la subida de ficheros) está presente en buena parte del ecosistema de extensiones de Joomla, y de que los atacantes lo recorren de forma sistemática.

El caso más explotado: SP Page Builder

El más grave por alcance es CVE-2026-48908, en SP Page Builder, uno de los constructores de páginas más instalados de Joomla. El fallo se publicó el 20 de junio de 2026 y ya estaba siendo explotado activamente: un caso de día cero, no de vulnerabilidad latente. Afecta a todas las versiones desde la 1.0.0 hasta la 6.6.1 y se corrige en la 6.6.2.

Existe una tarea del controlador, accesible en index.php?option=com_sppagebuilder&task=asset.uploadCustomIcon, pensada para un trabajo administrativo menor: subir un icono personalizado. El problema es que procesaba el archivo recibido sin comprobar quién lo enviaba y sin restringir el tipo de fichero en el servidor. Cualquiera que alcanzara la URL podía subir un script PHP y ejecutarlo. No hace falta cuenta, ni contraseña, ni un solo permiso previo.

Inicia sesión para leer este artículo

Es una publicación gratuita: solo hace falta una cuenta, sin suscripción.