BookinglyTech News
Ciberseguridad

Dos extensiones de Joomla permiten subir PHP sin autenticarse

JCE Editor y SP Page Builder arrastran fallos de subida arbitraria de archivos sin credenciales. FortiGuard Labs vio explotación activa de uno de ellos tras la divulgación.

2 min de lecturaDev.to1 vista

Dos extensiones de Joomla arrastran vulnerabilidades de subida arbitraria de archivos sin autenticación: CVE-2026-48907 en JCE Editor y CVE-2026-48908 en SP Page Builder. FortiGuard Labs siguió observando explotación activa de la segunda después de que se hiciera pública. Las dos están calificadas como altas y terminan igual: código PHP bajo control del atacante en el servidor web.

El fallo

Los endpoints afectados son profiles.import en JCE Editor y asset.uploadCustomIcon en SP Page Builder. Aceptan un archivo sin comprobar quién llama y sin validar el tipo ni el contenido. No hace falta credencial ni sesión, y ahí está la diferencia con una escalada de privilegios: el acceso es anónimo. Subir un archivo que después se ejecuta como PHP da ejecución remota de código en la máquina que hospeda el CMS.

El patrón no tiene nada de exótico. Un componente que realiza una operación administrativa —importar un perfil, fijar un icono— queda alcanzable por una ruta que no verifica el contexto administrativo. Lo que debería ser una función del editor se convierte en una primitiva de escritura anónima.

Por qué los fallos de extensión mandan en Joomla

El core de Joomla tiene una superficie de ataque pequeña comparada con su catálogo de extensiones. Los sitios acumulan constructores de páginas, editores, componentes de formularios y frameworks de plantillas porque son lo que hace usable el CMS, y cada uno es una dependencia versionada aparte que el dueño del sitio tiene que seguir. Un sitio puede estar completamente parcheado en el core y aun así exponer una extensión vulnerable. No hace falta montar una cadena sofisticada cuando un solo endpoint acepta un archivo.

Detección y respuesta

Lo primero es mirar qué versiones de JCE Editor y SP Page Builder hay instaladas y subirlas a las releases que corrigen estos identificadores. Después, revisar el log de acceso del servidor web en busca de peticiones POST a profiles.import y asset.uploadCustomIcon, y tratar cualquier dirección de origen externa como sospechosa, independientemente del código de respuesta.

Toca también buscar archivos PHP creados recientemente en los directorios upload, media, cache y de plantillas, y compararlos con un listado conocido bueno. Conviene inspeccionar las tablas de usuarios y de extensiones por cuentas o componentes creados fuera del proceso de cambios. Si aparece un web shell, hay que dar por expuestas las credenciales alcanzables desde ese host y rotarlas después de eliminarlo.

Cualquiera que administre un Joomla con editor JCE o SP Page Builder debería comprobar hoy las versiones instaladas. Son dos CVEs independientes, no una cadena: basta con que una de las dos extensiones esté desactualizada para que el endpoint quede abierto, y el aviso de FortiGuard sobre explotación activa indica que hay gente buscando exactamente eso.