← Blog
🛡️ Vulnerabilidad15 de julio de 2026

CVE-2026-48907: vulnerabilidad crítica en la extensión JCE Editor de Joomla, en el catálogo KEV de CISA

CVE-2026-48907: fallo crítico (CVSS 10) en JCE Editor para Joomla, en KEV de CISA. Qué hacer si tu web usa esta extensión.

Equipo de seguridad de OCIRIA

CVE-2026-48907: vulnerabilidad crítica en la extensión JCE Editor de Joomla, en el catálogo KEV de CISA

En corto

Se ha publicado una vulnerabilidad crítica (CVE-2026-48907, CVSS 10.0) en la extensión JCE Editor para Joomla, del fabricante Widget Factory Limited [1]. El fallo permite a usuarios no autenticados crear nuevos perfiles de editor y, a partir de ahí, subir y ejecutar código PHP en el servidor [1]. La CVE figura además en el catálogo KEV de CISA de vulnerabilidades con explotación activa constatada [2]. Si tu web corre sobre Joomla y usa esta extensión, la recomendación de hoy es clara: comprueba si tienes instalada la versión afectada, actualízala y revisa si existen perfiles de editor que no hayas creado tú.

Qué es y por qué importa

JCE Editor es una extensión para Joomla que amplía las funciones del editor de contenidos. Según la descripción oficial de la vulnerabilidad, un fallo de control de acceso permite que usuarios sin autenticar creen nuevos perfiles de editor; con ese punto de apoyo, un atacante puede llegar a subir y ejecutar código PHP en el servidor donde corre el sitio [1]. Es decir, no hace falta tener una cuenta ni credenciales válidas para intentar el ataque, ya que la propia descripción del fallo lo sitúa en el paso de creación de perfiles por parte de "usuarios no autenticados" [1].

La combinación de gravedad máxima (CVSS 10.0, severidad "crítica" según NVD) [1] y presencia confirmada en el catálogo KEV de CISA [2] es la que motiva esta alerta: KEV recoge vulnerabilidades para las que existe constancia de explotación activa, no simples fallos teóricos [2]. Nuestro radar de inteligencia en OCIRIA la clasifica igualmente como crítica y dentro de la categoría de ejecución remota de código, en línea con esta información.

A quién afecta

Afecta a sitios web construidos sobre Joomla que tengan instalada la extensión JCE Editor de Widget Factory Limited [1]. No disponemos de datos verificados sobre cuántos sitios la tienen activa a día de hoy, por lo que no podemos cuantificar el alcance real; lo que sí es un hecho constatado es que, allí donde esta extensión esté presente y sin actualizar, el riesgo aplica independientemente del tamaño de la organización o del sector, porque el fallo no requiere autenticación previa [1].

Cómo saber si eres vulnerable

Antes de nada, comprueba si tu sitio Joomla tiene instalada la extensión JCE Editor y qué versión corre; el propio panel de administración de Joomla permite consultar el listado de extensiones instaladas y sus versiones. Conviene también revisar la sección de perfiles de editor de JCE en busca de perfiles que no reconozcas o que no haya creado nadie del equipo, ya que ese es precisamente el vector descrito en esta vulnerabilidad [1]. Además de esta revisión interna, tiene sentido comprobar qué parte de tu web y de tu infraestructura son visibles desde fuera, porque una superficie expuesta más amplia de lo necesario facilita este tipo de ataques sin autenticación.

Cómo protegerte

  • Actualiza la extensión JCE Editor a la versión que el fabricante haya publicado para corregir este fallo; mientras no lo hagas, el riesgo se mantiene según lo descrito en la ficha oficial [1].
  • Revisa y elimina cualquier perfil de editor de JCE que no hayas creado o autorizado tú mismo; es la recomendación directa que recoge nuestro análisis interno ante este tipo de fallo.
  • Si detectas perfiles sospechosos o archivos PHP que no reconoces en el servidor, trata el sitio como potencialmente comprometido y revisa logs de acceso y cambios recientes antes de dar por cerrado el incidente.
  • Restringe el acceso al panel de administración de Joomla (por IP, VPN o autenticación adicional) como capa extra, aunque esto no sustituye a la actualización de la extensión.
  • Mantén un inventario actualizado de las extensiones instaladas en tus sitios Joomla para poder reaccionar rápido ante futuras alertas similares.

Preguntas frecuentes

¿Necesito tener una cuenta de administrador para que me afecte esta vulnerabilidad?

No. La propia descripción oficial indica que el problema permite a usuarios no autenticados crear nuevos perfiles de editor, por lo que no se requieren credenciales previas para intentar la explotación [1].

¿Está siendo explotada esta vulnerabilidad en la práctica?

Sí, figura en el catálogo KEV de CISA, que recoge específicamente vulnerabilidades con explotación activa constatada [2].

¿Basta con eliminar los perfiles de editor sospechosos, sin actualizar la extensión?

Eliminar perfiles no autorizados es un paso útil, pero mientras la extensión no esté actualizada el fallo de control de acceso sigue presente y podría volver a explotarse [1]. Lo recomendable es hacer ambas cosas.

¿Afecta a Joomla en general o solo a esta extensión?

Según la información disponible, el fallo reside en la extensión JCE Editor de Widget Factory Limited, no en el núcleo de Joomla [1].

Fuentes

  • [1] https://nvd.nist.gov/vuln/detail/CVE-2026-48907
  • [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json
Equipo de seguridad de OCIRIA Vigilancia de amenazas y respuesta · datos de nuestro radar en tiempo real Radar en vivo