Auditoría de seguridad Joomla: análisis técnico para instalaciones empresariales y legadas
Por Kike Gandia · Co-Fundador y CEO, OSCP
Joomla sigue siendo la base de muchos portales corporativos, intranets, webs institucionales y sitios de organizaciones que migraron a él en la primera década de los 2000 y mantienen instalaciones en producción. Estas instalaciones "legadas" acumulan deuda técnica de seguridad: extensiones de terceros sin mantenimiento, versiones antiguas sin actualización y configuraciones que no han seguido la evolución de las amenazas.
Vectores de ataque habituales en Joomla
Extensiones de terceros desactualizadas: Al igual que en WordPress y PrestaShop, el ecosistema de extensiones de Joomla (componentes, módulos, plugins) tiene historial de vulnerabilidades críticas. Las extensiones abandonadas por sus autores son especialmente problemáticas en instalaciones antiguas.
Panel /administrator expuesto: El panel de administración de Joomla en /administrator es un objetivo de fuerza bruta y credential stuffing. Sin protección adicional por IP o MFA, la superficie de ataque es amplia.
Inyección SQL y XSS en componentes: Los componentes de terceros son el vector de entrada más frecuente. Componentes de formularios, galerías, descargas y e-learning han tenido vulnerabilidades de SQLi y XSS con exploits activos.
Configuración incorrecta del servidor: El fichero configuration.php de Joomla contiene las credenciales de base de datos y debe protegerse correctamente. El directorio /tmp y /cache deben estar fuera del alcance del servidor web.
Qué cubre la auditoría de seguridad Joomla
- Versión del core y extensiones activas frente al historial de vulnerabilidades de la Joomla Vulnerable Extensions List
- Análisis de componentes, módulos y plugins de terceros con código custom cuando está disponible
- Pruebas de autenticación sobre /administrator: fuerza bruta, enumeración de usuarios y bypass
- Revisión de configuración: configuration.php, permisos de ficheros, acceso a directorios temporales y configuración de PHP
- Análisis de formularios y funciones de subida de ficheros
- Revisión de integraciones externas y APIs si las hay
Instalaciones Joomla legadas: gestión del riesgo
Muchas organizaciones con Joomla no pueden migrar fácilmente por dependencias de extensiones sin equivalente en versiones nuevas o por presupuesto. Para estas instalaciones, la auditoría de seguridad identifica el riesgo real actual y prioriza las medidas de mitigación posibles sin migración completa: actualización de extensiones activas, hardening de configuración, protección de rutas administrativas y monitorización.
FAQ
¿La auditoría es compatible con Joomla 3 y Joomla 4/5?
Sí. Joomla 3 alcanzó el fin de soporte en 2023. Si tu instalación sigue en Joomla 3, la auditoría documenta el riesgo específico de la versión EOL y evalúa opciones de mitigación mientras se planifica la migración.
¿Tenemos que migrar a Joomla 5 antes de hacer la auditoría?
No. La auditoría evalúa la seguridad de la instalación actual. Si la migración está planificada, puede tener sentido hacerla antes para que el análisis cubra el estado futuro. Si la migración no es inmediata, la auditoría en la versión actual es útil para gestionar el riesgo presente.
Servicio relacionado
Contenido relacionado
- Pentesting CMS
- Auditoría de seguridad WordPress
- Auditoría de seguridad Drupal
- Vulnerabilidades comunes en CMS