50 vulnerabilidades · 41 con CVE oficial
Vulnerabilidades de seguridad de Joomla! 3: la lista completa de CVE
Joomla! 3 llegó al final de su vida útil oficial el 17 de agosto de 2023, y ya no hay actualizaciones de seguridad del proyecto Joomla!. Desde entonces se han identificado y verificado de forma independiente 50 vulnerabilidades que afectan al núcleo de Joomla! 3: 41 vinculadas a un identificador CVE oficial, 9 hallazgos de refuerzo adicionales sin CVE. Esta página las enumera todas individualmente: ID de CVE, clase de vulnerabilidad, archivo afectado y nivel de confianza para que sean fáciles de buscar, citar y verificar en tu propio sitio.
Última actualización: 23.08.2026 · ← Volver al parche de seguridad
Vulnerabilidades por clase
| Clase | Número |
|---|---|
| XSS / Cross-Site-Scripting | 24 |
| Control de acceso / autenticación | 9 |
| Otras medidas de refuerzo | 4 |
| Inyección SQL | 2 |
| Envenenamiento de caché | 2 |
| Ataques de tiempo (timing) | 2 |
| Subida de archivos / RCE | 2 |
| Redirección abierta | 2 |
| Path traversal / LFI | 1 |
| Inyección de objetos PHP | 1 |
| Divulgación de información | 1 |
Cada vulnerabilidad, individualmente
| ID | Tipo | CVE | Clase | Archivo | Confianza |
|---|---|---|---|---|---|
| JP3-0001 | Seguridad | CVE-2025-54476 | Bypass del filtro XSS | InputFilter.php | Alta |
| JP3-0002 | Seguridad | CVE-2025-63083 | XSS almacenado | toc.php | Alta |
| JP3-0003 | Seguridad | CVE-2026-21629 | Falta de verificación de autenticación | ajax.php | Alta |
| JP3-0004 | Seguridad | CVE-2026-48954 | XSS almacenado (escape de atributo) | languageoverridequotes.php +2 more | Alta |
| JP3-0005 | Seguridad | CVE-2026-48950 | XSS reflejado | default.php | Media |
| JP3-0006 | Seguridad | CVE-2026-48953 | XSS a través de la API pública de layout | image.php | Media |
| JP3-0007 | Seguridad | CVE-2026-48952 | XSS mediante datos no confiables del feed de actualización | default.php | Media |
| JP3-0008 | Seguridad | CVE-2026-25901 | XSS almacenado | edit.php | Media |
| JP3-0009 | Seguridad | CVE-2026-30894 | XSS almacenado | preview.php | Alta |
| JP3-0010 | Seguridad | CVE-2026-25900 | XSS mediante un feed RSS no confiable | default.php +1 more | Alta |
| JP3-0011 | Seguridad | CVE-2026-30895 | XSS almacenado | readmore.php +1 more | Media |
| JP3-0012 | Seguridad | CVE-2026-40383 | Path traversal que conduce a inclusión de archivo local | HtmlView.php | Alta |
| JP3-0013 | Seguridad | CVE-2026-35222 | Inyección SQL | tags.php +1 more | Alta |
| JP3-0014 | Seguridad | CVE-2026-48902 | Token sensible enviado sin cifrar por HTTP | reset.php +1 more | Alta |
| JP3-0015 | Seguridad | CVE-2026-48901 | Envenenamiento de caché / reutilización incorrecta del filtro | InputFilter.php | Alta |
| JP3-0016 | Seguridad | CVE-2026-48948 | Control de acceso deficiente | view.vcf.php | Alta |
| JP3-0017 | Seguridad | CVE-2025-63082 | XSS mediante URI data: | InputFilter.php | Alta |
| JP3-0018 | Seguridad | CVE-2024-40747 | XSS mediante parámetros style/atributo de un módulo | ModuleHelper.php | Alta |
| JP3-0019 | Seguridad | CVE-2025-25226 | Inyección SQL mediante bypass del entrecomillado de identificadores | driver.php | Alta |
| JP3-0020 | Seguridad | CVE-2026-21631 | XSS almacenado | edit.php | Alta |
| JP3-0021 | Seguridad | — | Falta de verificación de autorización | update.php | Alta |
| JP3-0022 | Seguridad | — | Canal lateral por tiempo (timing) | totp.php | Alta |
| JP3-0023 | Seguridad | — | Falta de autenticación de solicitud/respuesta | yubikey.php +3 more | Alta |
| JP3-0024 | Seguridad | — | Inyección de objetos PHP (defensa en profundidad) | restore.php | Media |
| JP3-0025 | Seguridad | — | XSS mediante un feed externo no confiable | default.php | Alta |
| JP3-0026 | Seguridad | — | Canal lateral por tiempo (impacto real limitado) | reset.php | Media |
| JP3-0027 | Seguridad | — | Higiene de código (eliminación de eval), no identificado como explotable | HtmlDocument.php | Media |
| JP3-0028 | Seguridad | — | Ejecución remota de código mediante bypass de subida de archivos | MediaHelper.php | Alta |
| JP3-0029 | Seguridad | — | Bypass de detección de content-type (XSS por subida) | MediaHelper.php | Alta |
| JP3-0030 | Seguridad | CVE-2023-40626 | Divulgación de información (exposición de variables de entorno/constantes PHP) | LanguageHelper.php +28 more | Alta |
| JP3-0031 | Seguridad | CVE-2024-21723 | Redirección abierta | framework.php | Alta |
| JP3-0032 | Seguridad | CVE-2024-27184 | Validación de URL insuficiente (redirección abierta / cercano a SSRF) | Uri.php | Alta |
| JP3-0033 | Seguridad | CVE-2024-21724 | XSS mediante un valor de campo de medios sin validar | banner.xml +28 more | Alta |
| JP3-0034 | Seguridad | CVE-2024-26279 | XSS mediante una URL wrapper maliciosa (esquemas javascript:/data:) | default.xml +1 more | Alta |
| JP3-0035 | Seguridad | CVE-2024-21726 | Laguna del filtro XSS en la regla de validación de URL del formulario | UrlRule.php +1 more | Alta |
| JP3-0036 | Seguridad | CVE-2024-21731 | XSS mediante una etiqueta codificada como entidad que sobrevive a strip_tags y se decodifica en vivo | string.php | Alta |
| JP3-0037 | Seguridad | CVE-2024-40743 | XSS mediante una etiqueta con mayúsculas/minúsculas mixtas o anidada que sobrevive a una regex de limpieza de una sola pasada sensible a mayúsculas | OutputFilter.php | Alta |
| JP3-0038 | Seguridad | CVE-2024-27185 | Envenenamiento de caché mediante inyección arbitraria de parámetros en enlaces de paginación en caché | Pagination.php | Alta |
| JP3-0039 | Seguridad | CVE-2024-21722 | Expiración de sesión insuficiente tras cambiar el método MFA | user.php +1 more | Alta |
| JP3-0040 | Seguridad | CVE-2024-21725 | XSS mediante un correo/URL decodificado en punycode que contiene caracteres especiales HTML | default.php +7 more | Media |
| JP3-0041 | Seguridad | CVE-2024-26278 | XSS almacenado mediante un valor predeterminado no depurado de un campo personalizado | field.xml | Alta |
| JP3-0042 | Seguridad | CVE-2024-27187 | Control de acceso insuficiente (manipulación de privilegios/identidad en autoservicio) | user.php | Media |
| JP3-0043 | Seguridad | CVE-2026-48898 | Falta de verificación de autorización (defensa en profundidad; no cierra una brecha 3.x actualmente accesible) | user.php | Media |
| JP3-0044 | Seguridad | CVE-2026-73371 | Control de acceso insuficiente (copia masiva de elementos que el usuario no puede editar) | AdminModel.php +4 more | Alta |
| JP3-0045 | Seguridad | CVE-2026-48956 | Falta de verificación de autorización (defensa en profundidad para un punto de entrada no estándar) | controller.php | Media |
| JP3-0046 | Seguridad | CVE-2026-71572 | Inyección de cabecera HTTP mediante un nombre de archivo sin depurar | view.raw.php +1 more | Alta |
| JP3-0047 | Seguridad | CVE-2026-73373 | Ejecución remota de código mediante bypass de subida (extensión ejecutable SSI) | template.php | Alta |
| JP3-0048 | Seguridad | CVE-2026-21632 | XSS almacenado mediante un título de artículo sin escapar | blog_links.php +6 more | Alta |
| JP3-0049 | Seguridad | CVE-2024-40748 | XSS mediante un atributo HTML id sin escapar | default.php | Alta |
| JP3-0050 | Seguridad | CVE-2024-40749 | Bypass de control de acceso mediante resolución de clase insensible a mayúsculas frente a verificación ACL sensible a mayúsculas | controller.php +1 more | Alta |
| JP3-0051 | PHP 8 | — | Compatibilidad con PHP 8.1 (aviso de obsolescencia de la interfaz Serializable, no es una vulnerabilidad) | Input.php +1 more | Alta |
| JP3-0052 | PHP 8 | — | Compatibilidad con PHP 8.1 (obsolescencia del tipo de retorno de interfaz SPL, no es una vulnerabilidad) | Feed.php | Alta |
| JP3-0053 | PHP 8 | — | Compatibilidad con PHP 8.4 (obsolescencia de parámetros implícitamente nulables, no es una vulnerabilidad) | BaseApplication.php +6 more | Alta |
| JP3-0054 | PHP 8 | — | Compatibilidad con PHP 8.1 (obsolescencia del tipo de retorno de interfaz SPL, no es una vulnerabilidad) | iterator.php | Alta |
| JP3-0055 | PHP 8 | — | Compatibilidad con PHP 8.1 (obsolescencia del tipo de retorno de interfaz SPL, no es una vulnerabilidad) | iterator.php | Alta |
| JP3-0056 | PHP 8 | — | Compatibilidad con PHP 8.1 (obsolescencia del tipo de retorno de interfaz SPL, no es una vulnerabilidad) | DataSet.php | Alta |
| JP3-0057 | PHP 8 | — | Compatibilidad con PHP 8.1 (obsolescencia del tipo de retorno de interfaz SPL, no es una vulnerabilidad) | Input.php | Alta |
Los identificadores CVE enlazan con su ficha oficial en la National Vulnerability Database (NVD).
¿Quieres corregirlas en tu sitio?
Es el mismo conjunto de datos que respalda nuestro Joomla! 3 Security Patch: una herramienta Scan & Apply con un clic que corrige estas 50 vulnerabilidades en tu propia instalación.
Obtener el parche · $19.90