50 vulnerabilidades · 41 con CVE oficial

Vulnerabilidades de seguridad de Joomla! 3: la lista completa de CVE

Joomla! 3 llegó al final de su vida útil oficial el 17 de agosto de 2023, y ya no hay actualizaciones de seguridad del proyecto Joomla!. Desde entonces se han identificado y verificado de forma independiente 50 vulnerabilidades que afectan al núcleo de Joomla! 3: 41 vinculadas a un identificador CVE oficial, 9 hallazgos de refuerzo adicionales sin CVE. Esta página las enumera todas individualmente: ID de CVE, clase de vulnerabilidad, archivo afectado y nivel de confianza para que sean fáciles de buscar, citar y verificar en tu propio sitio.

Última actualización: 23.08.2026 · ← Volver al parche de seguridad

Vulnerabilidades por clase

Parches por clase de vulnerabilidad
ClaseNúmero
XSS / Cross-Site-Scripting24
Control de acceso / autenticación9
Otras medidas de refuerzo4
Inyección SQL2
Envenenamiento de caché2
Ataques de tiempo (timing)2
Subida de archivos / RCE2
Redirección abierta2
Path traversal / LFI1
Inyección de objetos PHP1
Divulgación de información1

Cada vulnerabilidad, individualmente

Cada parche incluido en el paquete actual
IDTipoCVEClaseArchivoConfianza
JP3-0001SeguridadCVE-2025-54476Bypass del filtro XSSInputFilter.phpAlta
JP3-0002SeguridadCVE-2025-63083XSS almacenadotoc.phpAlta
JP3-0003SeguridadCVE-2026-21629Falta de verificación de autenticaciónajax.phpAlta
JP3-0004SeguridadCVE-2026-48954XSS almacenado (escape de atributo)languageoverridequotes.php +2 moreAlta
JP3-0005SeguridadCVE-2026-48950XSS reflejadodefault.phpMedia
JP3-0006SeguridadCVE-2026-48953XSS a través de la API pública de layoutimage.phpMedia
JP3-0007SeguridadCVE-2026-48952XSS mediante datos no confiables del feed de actualizacióndefault.phpMedia
JP3-0008SeguridadCVE-2026-25901XSS almacenadoedit.phpMedia
JP3-0009SeguridadCVE-2026-30894XSS almacenadopreview.phpAlta
JP3-0010SeguridadCVE-2026-25900XSS mediante un feed RSS no confiabledefault.php +1 moreAlta
JP3-0011SeguridadCVE-2026-30895XSS almacenadoreadmore.php +1 moreMedia
JP3-0012SeguridadCVE-2026-40383Path traversal que conduce a inclusión de archivo localHtmlView.phpAlta
JP3-0013SeguridadCVE-2026-35222Inyección SQLtags.php +1 moreAlta
JP3-0014SeguridadCVE-2026-48902Token sensible enviado sin cifrar por HTTPreset.php +1 moreAlta
JP3-0015SeguridadCVE-2026-48901Envenenamiento de caché / reutilización incorrecta del filtroInputFilter.phpAlta
JP3-0016SeguridadCVE-2026-48948Control de acceso deficienteview.vcf.phpAlta
JP3-0017SeguridadCVE-2025-63082XSS mediante URI data:InputFilter.phpAlta
JP3-0018SeguridadCVE-2024-40747XSS mediante parámetros style/atributo de un móduloModuleHelper.phpAlta
JP3-0019SeguridadCVE-2025-25226Inyección SQL mediante bypass del entrecomillado de identificadoresdriver.phpAlta
JP3-0020SeguridadCVE-2026-21631XSS almacenadoedit.phpAlta
JP3-0021SeguridadFalta de verificación de autorizaciónupdate.phpAlta
JP3-0022SeguridadCanal lateral por tiempo (timing)totp.phpAlta
JP3-0023SeguridadFalta de autenticación de solicitud/respuestayubikey.php +3 moreAlta
JP3-0024SeguridadInyección de objetos PHP (defensa en profundidad)restore.phpMedia
JP3-0025SeguridadXSS mediante un feed externo no confiabledefault.phpAlta
JP3-0026SeguridadCanal lateral por tiempo (impacto real limitado)reset.phpMedia
JP3-0027SeguridadHigiene de código (eliminación de eval), no identificado como explotableHtmlDocument.phpMedia
JP3-0028SeguridadEjecución remota de código mediante bypass de subida de archivosMediaHelper.phpAlta
JP3-0029SeguridadBypass de detección de content-type (XSS por subida)MediaHelper.phpAlta
JP3-0030SeguridadCVE-2023-40626Divulgación de información (exposición de variables de entorno/constantes PHP)LanguageHelper.php +28 moreAlta
JP3-0031SeguridadCVE-2024-21723Redirección abiertaframework.phpAlta
JP3-0032SeguridadCVE-2024-27184Validación de URL insuficiente (redirección abierta / cercano a SSRF)Uri.phpAlta
JP3-0033SeguridadCVE-2024-21724XSS mediante un valor de campo de medios sin validarbanner.xml +28 moreAlta
JP3-0034SeguridadCVE-2024-26279XSS mediante una URL wrapper maliciosa (esquemas javascript:/data:)default.xml +1 moreAlta
JP3-0035SeguridadCVE-2024-21726Laguna del filtro XSS en la regla de validación de URL del formularioUrlRule.php +1 moreAlta
JP3-0036SeguridadCVE-2024-21731XSS mediante una etiqueta codificada como entidad que sobrevive a strip_tags y se decodifica en vivostring.phpAlta
JP3-0037SeguridadCVE-2024-40743XSS mediante una etiqueta con mayúsculas/minúsculas mixtas o anidada que sobrevive a una regex de limpieza de una sola pasada sensible a mayúsculasOutputFilter.phpAlta
JP3-0038SeguridadCVE-2024-27185Envenenamiento de caché mediante inyección arbitraria de parámetros en enlaces de paginación en cachéPagination.phpAlta
JP3-0039SeguridadCVE-2024-21722Expiración de sesión insuficiente tras cambiar el método MFAuser.php +1 moreAlta
JP3-0040SeguridadCVE-2024-21725XSS mediante un correo/URL decodificado en punycode que contiene caracteres especiales HTMLdefault.php +7 moreMedia
JP3-0041SeguridadCVE-2024-26278XSS almacenado mediante un valor predeterminado no depurado de un campo personalizadofield.xmlAlta
JP3-0042SeguridadCVE-2024-27187Control de acceso insuficiente (manipulación de privilegios/identidad en autoservicio)user.phpMedia
JP3-0043SeguridadCVE-2026-48898Falta de verificación de autorización (defensa en profundidad; no cierra una brecha 3.x actualmente accesible)user.phpMedia
JP3-0044SeguridadCVE-2026-73371Control de acceso insuficiente (copia masiva de elementos que el usuario no puede editar)AdminModel.php +4 moreAlta
JP3-0045SeguridadCVE-2026-48956Falta de verificación de autorización (defensa en profundidad para un punto de entrada no estándar)controller.phpMedia
JP3-0046SeguridadCVE-2026-71572Inyección de cabecera HTTP mediante un nombre de archivo sin depurarview.raw.php +1 moreAlta
JP3-0047SeguridadCVE-2026-73373Ejecución remota de código mediante bypass de subida (extensión ejecutable SSI)template.phpAlta
JP3-0048SeguridadCVE-2026-21632XSS almacenado mediante un título de artículo sin escaparblog_links.php +6 moreAlta
JP3-0049SeguridadCVE-2024-40748XSS mediante un atributo HTML id sin escapardefault.phpAlta
JP3-0050SeguridadCVE-2024-40749Bypass de control de acceso mediante resolución de clase insensible a mayúsculas frente a verificación ACL sensible a mayúsculascontroller.php +1 moreAlta
JP3-0051PHP 8Compatibilidad con PHP 8.1 (aviso de obsolescencia de la interfaz Serializable, no es una vulnerabilidad)Input.php +1 moreAlta
JP3-0052PHP 8Compatibilidad con PHP 8.1 (obsolescencia del tipo de retorno de interfaz SPL, no es una vulnerabilidad)Feed.phpAlta
JP3-0053PHP 8Compatibilidad con PHP 8.4 (obsolescencia de parámetros implícitamente nulables, no es una vulnerabilidad)BaseApplication.php +6 moreAlta
JP3-0054PHP 8Compatibilidad con PHP 8.1 (obsolescencia del tipo de retorno de interfaz SPL, no es una vulnerabilidad)iterator.phpAlta
JP3-0055PHP 8Compatibilidad con PHP 8.1 (obsolescencia del tipo de retorno de interfaz SPL, no es una vulnerabilidad)iterator.phpAlta
JP3-0056PHP 8Compatibilidad con PHP 8.1 (obsolescencia del tipo de retorno de interfaz SPL, no es una vulnerabilidad)DataSet.phpAlta
JP3-0057PHP 8Compatibilidad con PHP 8.1 (obsolescencia del tipo de retorno de interfaz SPL, no es una vulnerabilidad)Input.phpAlta

Los identificadores CVE enlazan con su ficha oficial en la National Vulnerability Database (NVD).

¿Quieres corregirlas en tu sitio?

Es el mismo conjunto de datos que respalda nuestro Joomla! 3 Security Patch: una herramienta Scan & Apply con un clic que corrige estas 50 vulnerabilidades en tu propia instalación.

Obtener el parche · $19.90