Dos nuevos avisos de seguridad
Índice
- Múltiples vulnerabilidades en Joomla
- Divulgación de credenciales y secretos 2FA en Froxlor
Múltiples vulnerabilidades en Joomla
Las siguientes versiones están afectadas:
- Joomla versión 5.4.7 y anteriores;
- Joomla 6.0 versión 6.1.2 y anteriores.
Joomla ha publicado 3 vulnerabilidades: 1 de severidad alta y 2 de severidad media que, en caso de ser explotadas, podrían permitir a un atacante la ejecución de código, el acceso a información de contacto restringida o copiar elementos sobre los que no tendría que tener permiso.
- Actualizar a la versión 5.4.8;
- Actualizar a la versión 6.1.3.
- CVE-2026-73373: la lista predeterminada de archivos peligrosos no incluye archivos SHTML. Un atacante podría aprovecharlo para subir un archivo malicioso a uno de los servidores que ejecutan estos archivos, lo que puede resultar en una ejecución de código.
- CVE-2026-73372: comprobación de acceso incorrecta. Se inserta información de contacto de elementos de contacto inaccesibles en los fragmentos de schema.org, lo que permitiría a un atacante acceder a información restringida.
- CVE-2026-73371: comprobación de acceso incorrecta. Un atacante no autorizado podría realizar operaciones de copia por lotes en elementos no editables.
Divulgación de credenciales y secretos 2FA en Froxlor
Froxlor en versiones anteriores a 2.3.8.
Froxlor ha publicado 1 vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante autenticado con acceso a determinadas funcionalidades de la API obtener información sensible de las cuentas, incluyendo hashes de contraseñas y secretos TOTP utilizados para la autenticación multifactor (2FA), lo que podría facilitar el compromiso de cuentas y el acceso no autorizado.
El fabricante recomienda actualizar a la versión 2.3.8 que corrige la vulnerabilidad.
Además, debido a la posible exposición de secretos TOTP, se recomienda considerar el restablecimiento o rotación de la autenticación 2FA de aquellas cuentas cuyos secretos pudieran haber sido expuestos mediante las respuestas de las API vulnerables.
CVE-2026-62988: la vulnerabilidad se encuentra en varios endpoints de la API de Froxlor que devuelven directamente registros completos de la base de datos sin filtrar previamente los campos sensibles. Esto permite que un usuario con una clave y secreto de API válidos, y los permisos necesarios, acceda a hashes de contraseñas de clientes, administradores y usuarios FTP, así como a las semillas TOTP asociadas a las cuentas que utilizan 2FA. La información obtenida podría ser utilizada para realizar ataques de fuerza bruta offline contra las contraseñas y, en el caso de las semillas TOTP, generar códigos válidos de autenticación multifactor, pudiendo comprometer las cuentas afectadas.


