Antes de que algo falle

¿Tiene tu sitio Joomla! una extensión vulnerable? Una checklist

Esta no es la misma pregunta que «¿me han hackeado el sitio?»: eso tiene que ver con señales de un ataque activo, y lo tratamos por separado para sitios Joomla! 3 en nuestra checklist de sitio hackeado. Esta llega antes y es más discreta: ¿cómo saber, antes de que algo falle, si una de tus extensiones instaladas tiene una vulnerabilidad divulgada ahí, sin parchear?

Señales manuales que puedes comprobar hoy mismo

  • Compara la versión de tu núcleo de Joomla con la última versión publicada. Sistema → Actualización de Joomla señala cualquier diferencia de versión, aunque marca cualquier versión más reciente, no específicamente el estado de vulnerabilidad.
  • Comprueba si el propio feed VEL de Joomla incluye por nombre alguna de tus extensiones instaladas. Consulta cómo está estructurado el feed antes de buscar en él manualmente.
  • Lee el changelog de cada extensión buscando lenguaje relacionado con la seguridad. Términos como «corrección de seguridad», «XSS» o «inyección SQL», aunque no lleven asociado un CVE formal, merecen que se investiguen más a fondo.
  • Marca las extensiones que llevan mucho tiempo sin actualizarse. Una extensión que no se ha tocado en dos años o más no tiene por qué haberse vuelto a comprobar frente a las clases de vulnerabilidades descubiertas desde entonces.
  • Revisa Sistema → Extensiones en busca de cualquier cosa instalada pero que en realidad nunca se usa. Una extensión sin usar sigue ejecutando código, y sigue arrastrando cualquier vulnerabilidad que tenga.

Por qué esto falla cuando se hace a mano

Cada una de estas comprobaciones lleva unos minutos por extensión. Un sitio Joomla típico tiene entre 20 y 50 extensiones si cuentas componentes, plugins, módulos y plantillas, y una agencia que gestiona una cartera de sitios de clientes multiplica esa cifra todavía más. La comprobación manual, una por una, funciona bien como auditoría puntual. No funciona como práctica continua, porque nadie repite en realidad una comprobación manual de 30 minutos cada semana en decenas de sitios, y una vulnerabilidad divulgada en una extensión instalada hace seis meses es exactamente tan real como una divulgada ayer si nadie la ha vuelto a comprobar desde entonces.

Cómo es automatizarlo

Este es exactamente el hueco que cierra nuestro Houston: ejecuta automáticamente, cada día, las comprobaciones de VEL y del Security Centre mencionadas arriba, contra el inventario realmente instalado, y solo envía un correo cuando un hallazgo es realmente nuevo. Consulta cómo configurarlo para dejar de hacer esto a mano. Si vienes de WordPress, consulta cómo se compara esto con Wordfence y WPScan.

← Volver a Houston

Preguntas frecuentes

¿Que una extensión tenga cero vulnerabilidades en VEL significa que es segura?

No. Significa que todavía no se ha reportado nada, no que no exista nada. VEL es un registro de problemas conocidos y divulgados, no una garantía.

¿Y si una extensión no tiene ningún changelog que consultar?

Eso ya es en sí mismo un dato a tener en cuenta. No tener changelog normalmente también significa no tener visibilidad sobre si los problemas conocidos llegan a solucionarse.

¿Cuánto se tarda en realidad en comprobar un sitio a mano?

Unos minutos por extensión, así que una hora o más para un sitio típico de entre 20 y 50 extensiones, y hay que repetirlo regularmente para mantenerse al día, no basta con hacerlo una vez.

¿Hay que seguir comprobando las extensiones deshabilitadas que no se usan?

Sí. Los archivos de una extensión deshabilitada suelen seguir presentes en el servidor. Si alguna vez se vuelve a habilitar, o si su código es accesible directamente, cualquier vulnerabilidad que tenga sigue siendo real.