Antes de que algo falle
¿Tiene tu sitio Joomla! una extensión vulnerable? Una checklist
Esta no es la misma pregunta que «¿me han hackeado el sitio?»: eso tiene que ver con señales de un ataque activo, y lo tratamos por separado para sitios Joomla! 3 en nuestra checklist de sitio hackeado. Esta llega antes y es más discreta: ¿cómo saber, antes de que algo falle, si una de tus extensiones instaladas tiene una vulnerabilidad divulgada ahí, sin parchear?
Señales manuales que puedes comprobar hoy mismo
- Compara la versión de tu núcleo de Joomla con la última versión publicada. Sistema → Actualización de Joomla señala cualquier diferencia de versión, aunque marca cualquier versión más reciente, no específicamente el estado de vulnerabilidad.
- Comprueba si el propio feed VEL de Joomla incluye por nombre alguna de tus extensiones instaladas. Consulta cómo está estructurado el feed antes de buscar en él manualmente.
- Lee el changelog de cada extensión buscando lenguaje relacionado con la seguridad. Términos como «corrección de seguridad», «XSS» o «inyección SQL», aunque no lleven asociado un CVE formal, merecen que se investiguen más a fondo.
- Marca las extensiones que llevan mucho tiempo sin actualizarse. Una extensión que no se ha tocado en dos años o más no tiene por qué haberse vuelto a comprobar frente a las clases de vulnerabilidades descubiertas desde entonces.
- Revisa Sistema → Extensiones en busca de cualquier cosa instalada pero que en realidad nunca se usa. Una extensión sin usar sigue ejecutando código, y sigue arrastrando cualquier vulnerabilidad que tenga.
Por qué esto falla cuando se hace a mano
Cada una de estas comprobaciones lleva unos minutos por extensión. Un sitio Joomla típico tiene entre 20 y 50 extensiones si cuentas componentes, plugins, módulos y plantillas, y una agencia que gestiona una cartera de sitios de clientes multiplica esa cifra todavía más. La comprobación manual, una por una, funciona bien como auditoría puntual. No funciona como práctica continua, porque nadie repite en realidad una comprobación manual de 30 minutos cada semana en decenas de sitios, y una vulnerabilidad divulgada en una extensión instalada hace seis meses es exactamente tan real como una divulgada ayer si nadie la ha vuelto a comprobar desde entonces.
Cómo es automatizarlo
Este es exactamente el hueco que cierra nuestro Houston: ejecuta automáticamente, cada día, las comprobaciones de VEL y del Security Centre mencionadas arriba, contra el inventario realmente instalado, y solo envía un correo cuando un hallazgo es realmente nuevo. Consulta cómo configurarlo para dejar de hacer esto a mano. Si vienes de WordPress, consulta cómo se compara esto con Wordfence y WPScan.