Comparativa · CMS
Alternativa a Joomla
Permisos y multiidioma nativos genuinamente buenos. Sin multisitio, sin SSO y con más de la mitad de su parque instalado sin parchear desde 2023.
El Veredicto
Joomla tiene dos fortalezas reales que conviene reconocer antes de cualquier comparativa: un sistema de permisos nativo que está entre los mejores del open source (grupos jerárquicos ilimitados, con herencia y cascada de permisos en cuatro niveles) y multiidioma en el núcleo desde 2011, sin plugins. Su ingeniería tampoco está parada: cinco releases en 2026, dos ramas mantenidas en paralelo y firma criptográfica de actualizaciones.
El problema para una universidad que evalúa en 2026 está en otra capa. Joomla no tiene multisitio en el núcleo y lleva quince años sin resolverlo: la documentación oficial declara que "no hay consenso formal" desde 2011, la petición se cerró sin implementar en 2018, y en marzo de 2026 un mantenedor del núcleo respondió que "el trabajo se ha detenido otra vez por su complejidad". La buena práctica que recomienda la propia documentación es una instalación y una base de datos por sitio: el modelo opuesto al de un ecosistema gobernado.
No hay SSO, SAML ni Shibboleth en el núcleo, y toda la autenticación federada que una universidad necesita depende de un único proveedor comercial externo.
Y el dato que lo resume todo: el 52,3% de las instalaciones Joomla del mundo corren Joomla 3, sin soporte desde agosto de 2023 y sin ninguna vía de parcheo disponible, ni pagando, desde febrero de 2025. Eso deja de ser una hipótesis de riesgo en cuanto se mira el censo de W3Techs.
En Colombia, Perú, Chile y Portugal, Joomla es un competidor real: doce universidades colombianas lo tienen en su ecosistema, y en varias de ellas sigue siendo el sitio institucional principal. En el resto del mundo, el patrón es otro. Ninguna universidad de Estados Unidos tiene su web principal en Joomla. En Canadá no hay ninguna. Y en el mercado global de educación superior, la ruta habitual no es “sustituir Joomla” sino consolidar el Joomla que quedó atrás cuando alguien más migró el sitio principal a otra plataforma.
Joomla no es un mal software. Su motor de permisos y su multiidioma nativo están genuinamente entre los mejores del open source, y su ingeniería sigue activa. El argumento es otro: qué pasa cuando esa buena ingeniería se despliega sesenta veces sin gobierno central, y quién responde cuando la mitad de esas instalaciones lleva tres años sin parchear.
Lo que hace bien
Permisos y multiidioma que no hace falta defender con matices
El ACL de Joomla es, según sus propios usuarios, difícil de igualar: grupos jerárquicos ilimitados, con herencia y cascada de permisos en cuatro niveles, desde la configuración global hasta el ítem individual. Un webmaster lo resume en G2, en marzo de 2026: “todavía insuperable gestionando el acceso al contenido”. Es la funcionalidad que sus reseñas elogian con más intensidad, y con razón.
El multiidioma acompaña: en el núcleo desde 2011, sin plugins, con 66 paquetes de idioma acreditados. Frente a WordPress, que necesita WPML o Polylang para lo mismo, es una ventaja real.
Los dos límites que conviene conocer antes de apoyarse en ellos: el ACL gobierna visibilidad y permisos, no personalización ni segmentación de audiencia, y existe una tensión arquitectónica documentada entre su granularidad y la escala (el árbol de permisos se almacena como nested set, y cada escritura se encarece con el tamaño). El multiidioma, por su parte, resuelve un sitio: no cuarenta coherentes entre sí, y su cobertura ha retrocedido, de 84 paquetes acreditados en Joomla 3 a 66 en Joomla 6.
La escala
Multisitio sin resolver desde 2011, con la universidad pagando la factura
No es una carencia menor ni reciente. El documento oficial de diseño de Joomla declara que “no hay consenso formal sobre qué enfoque tomar”, recogiendo discusiones de 2011 y 2012. La petición formal (issue #22254) se cerró sin implementar en 2018. Y en marzo de 2026, ante un nuevo RFC, un mantenedor del núcleo respondió que “el trabajo se ha detenido otra vez por su complejidad”. Hoy figura en el roadmap de Joomla 7 con el estado “Looking for Volunteers”.
La buena práctica que recomienda la propia documentación oficial es dar a cada web su propio dominio, instalación y base de datos. Para una universidad con cuarenta sitios, eso son cuarenta actualizaciones de núcleo, cuarenta inventarios de extensiones y cuarenta superficies de ataque, sin herencia de diseño ni gobierno central. El mercado de extensiones que intenta cubrir el hueco son cinco en todo el directorio oficial: la más popular no se actualiza desde diciembre de 2023, y la única viva declara ella misma que no puede ejecutar “cientos o miles de sitios”.
Griddo gestiona ecosistemas completos desde un único panel, con herencia de diseño y gobierno de marca centralizado: un cliente administra 60 webs en 8 idiomas desde una sola instancia, e IE University lleva hoy 43 sitios y más de 60.000 páginas. Si el escenario de partida (decenas de instalaciones fragmentadas, sin nadie a cargo del conjunto) te resulta familiar, lo desarrollamos en gestión multisite en universidades: gobernanza web.
El ciclo de vida
Más de la mitad del parque instalado, sin parches desde 2023
Esta es la cifra que hay que llevar a cualquier reunión: el 52,3% de las instalaciones Joomla del mundo corren Joomla 3, que perdió el soporte del proyecto en agosto de 2023 y perdió el soporte extendido de pago en febrero de 2025. Desde entonces no existe ninguna vía, gratuita ni comprándola, de recibir un parche. El 62,6% del parque está en versiones sin soporte, y solo el 8,6% en la plenamente soportada. Joomla 5, con el 20,6% del parque, pierde el soporte de corrección de errores el 13 de octubre de 2026.
El equipo de seguridad del núcleo es, hay que decirlo, maduro y transparente: avisos numerados, SLA de respuesta de 24 horas para acuse y 21 días para resolución. El riesgo real está en otra parte, las extensiones de terceros de las que depende cada sitio: en 2026 hubo tres vulnerabilidades de CVSS 10.0 explotadas activamente, incluido el editor WYSIWYG más instalado del ecosistema, con orden de parcheo de emergencia de CISA. La lista oficial de extensiones vulnerables del propio proyecto lo advierte sin rodeos: “NO prometemos probar ni validar estos informes”.
Aplicado a un ecosistema real: cuando una universidad tiene 65, 31 o 12 instalaciones Joomla, la probabilidad de que la mitad o más corran Joomla 3 sin parchear es estadística, no hipotética. Y en subdominios como inscripciones o apoyofinanciero, eso deja de ser deuda técnica y pasa a ser riesgo legal. Griddo elimina esa capa por diseño: actualizaciones continuas incluidas en la suscripción, sin fin de vida de versión que gestionar y sin proyecto de migración recurrente.
El acceso
La autenticación federada depende de un solo proveedor externo
El núcleo de Joomla no trae SAML, Shibboleth, OAuth/OIDC ni Azure AD. Toda la autenticación federada que necesita una universidad (el requisito de entrada de cualquier RFP del sector) depende de extensiones de un único proveedor comercial externo, con el soporte a varios proveedores de identidad reservado a su plan más caro. Para Shibboleth, la propia documentación de Joomla remite a la guía de ese proveedor. Y la única pieza de identidad que el proyecto mantiene él mismo, el plugin LDAP, acumula incidencias abiertas desde 2017.
Hay una excepción real que merece reconocerse: para Moodle existe una integración genuinamente buena, gratuita y mantenida (Joomdle, actualizada en julio de 2026), mejor que la de bastantes DXP comerciales. Para el resto del stack académico (Banner, Slate, PeopleSoft, Workday Student) no encontramos ninguna integración documentada, y ahí Joomla no está solo: ningún DXP del sector, Griddo incluido, trae ese conector listo de fábrica.
Griddo sí trae SAML 2.0, LDAP, Active Directory y OAuth nativos con autenticación multifactor, más conectores en tiempo real con HubSpot, Salesforce, Dynamics 365 y Zoho. Los sistemas académicos se resuelven vía webhooks configurables y API REST, el mismo terreno donde Joomla exige desarrollo a medida contra una API que el propio proyecto reconoce incompleta.
El coste real
Licencia en cero, factura repartida entre seis o siete proveedores
El núcleo de Joomla es gratis de verdad, GPLv2-or-later, uso perpetuo, sin límite de instalaciones ni de tráfico. Es su argumento más fuerte y no admite discusión.
Lo que no existe es una coste total de propiedad de la plataforma que permita comparar. El coste real se reparte entre hosting (sin oferta propia del proyecto), entre 8 y 12 suscripciones anuales de extensiones para ampliar lo que el núcleo no trae, implementación vía agencia sin tarifa de mercado estandarizada, y una migración mayor cada cuatro años. Las cifras de extensiones, tomadas una a una, son bajas: entre 432 USD y 1.535 USD el primer año según el alcance. Lo que cuesta de verdad es mantener seis u ocho relaciones comerciales con hojas de ruta y calendarios de parcheo independientes. Y no existe ningún estudio de coste total de propiedad de Joomla con metodología publicada: ni genérico, ni específico para educación superior. La guía más completa de CMS para educación superior que localizamos sí cifra el TCO a tres años de Drupal y de WordPress multisite. A Joomla no lo menciona.
Griddo publica cuatro planes con precio, desde 1.500€/mes, y un fee de implementación único de 7.500€. El coste a tres años se calcula sin hablar con nadie. Si el ejercicio de sumar lo que no aparece en la primera factura te resulta familiar, lo desarrollamos entero en lo “gratis” sale caro: los costes ocultos del open source.
Comparativa función a función
Griddo vs. Joomla, en detalle.
Coste real
Comparativa de precios.
Lo que gana una universidad
De un ecosistema fragmentado a uno gobernado, sin incidencias
Universidad Pontificia de Comillas llegó a Griddo tras cinco intentos fallidos de tener una web decente sobre Joomla, el mismo problema estructural que arrastra cualquier ecosistema Joomla disperso por facultades, llevado hasta el extremo de no lograr ni un despliegue viable. La migración centralizó la gobernanza sin sacrificar la producción distribuida: 60 personas de 31 departamentos, facultades, institutos y cátedras generan contenido en una sola instancia, con 9.357 acciones productivas y 2.262 publicaciones en un solo mes, repartidas entre 8 sites.
Griddo nos ha dado un nivel de coherencia que nunca antes habíamos conseguido. Cada página tiene ahora la voz de Comillas: consistente, reconocible y nuestra.
Otras universidades que confían en Griddo: IE University, Universidad Europea, Universidad Católica del Maule, Universidad de Nebrija, CUNEF Universidad, IPAM, IADE y Centro de Estudios Garrigues.
Para quién es cada plataforma
No hay una respuesta única.
Griddo es ideal si…
- Universidades con varias facultades, campus o marcas que necesitan un ecosistema gobernado desde una sola plataforma, sin multiplicar por N las instalaciones, las actualizaciones y las superficies de ataque
- Instituciones que ya tienen decenas de instalaciones Joomla dispersas por facultades y departamentos y quieren consolidarlas con gobierno de marca, en lugar de migrar el sitio principal y dejar el resto sin parchear
- Equipos que necesitan SSO federado, conectores CRM, búsqueda semántica, IA y GEO de fábrica, sin evaluar, comprar y mantener una extensión de terceros por cada capacidad
- Instituciones que tienen que aportar en un pliego un SLA, un DPA del artículo 28 y un responsable contractual identificable, algo que un proyecto sin entidad comercial no puede firmar
- Equipos de comunicación no técnicos que necesitan autonomía real desde el primer día, con la evidencia de uso que lo respalde
Joomla encaja si…
- Instituciones con un único sitio institucional, un equipo técnico interno con experiencia real en Joomla y la prioridad de mantener el coste de licencia en cero
- Proyectos donde el requisito dominante es un modelo de permisos muy granular sobre contenido de acceso restringido (portales de miembros, intranets, contenido por niveles), que es donde el ACL nativo de Joomla rinde mejor
- Universidades que necesitan desplegar on-premises de verdad, en su propio centro de datos o en un entorno aislado, con la garantía de que el software seguirá siendo libre y de uso perpetuo pase lo que pase con cualquier proveedor
- Instituciones para las que el argumento de soberanía digital es un requisito de política pública y valoran el reconocimiento de Joomla como Digital Public Good por la alianza respaldada por Naciones Unidas
Comparativa elaborada a partir de documentación oficial de Joomla (developer.joomla.org, docs.joomla.org, manual.joomla.org, extensions.joomla.org), el Griddo University Atlas, y reseñas verificadas en G2, Capterra y TrustRadius. Los datos de instalación por universidad (Universidad de Ibagué, Universidade Lusófona, Universidad Santo Tomás, Uniandes, Universidad Autónoma del Caribe, ULADECH) proceden de fingerprinting directo del Atlas, verificado el 21 de septiembre de 2026. Las estimaciones de coste de hosting e implementación marcadas como propias son composiciones de Griddo a partir de tarifas públicas, no cifras de un analista independiente.
¿Tienes otras plataformas sobre la mesa? Nuestras comparativas de Griddo frente a Drupal y de Griddo frente a WordPress cubren los otros dos CMS open source más comunes en educación superior, y nuestra comparativa de CMS para universidades en 2026 cubre el resto de las opciones que más aparecen en las listas cortas.
Joomla es una marca registrada de Open Source Matters, Inc. Griddo no está afiliado a Joomla ni a Open Source Matters.
No con una sola instalación, y esto es lo más importante de toda la comparativa. Joomla no tiene multisitio en el núcleo: el documento oficial de diseño declara que 'no hay consenso formal sobre qué enfoque tomar', recogiendo discusiones de 2011 y 2012; la petición formal se cerró sin implementar en 2018; y en marzo de 2026 un mantenedor del núcleo respondió al nuevo RFC que 'el trabajo se ha detenido otra vez por su complejidad'. Figura en el roadmap de Joomla 7 con estado 'Looking for Volunteers'. La buena práctica que recomienda la propia documentación es dar a cada web su dominio, instalación y base de datos: para una universidad con cuarenta sitios eso significa cuarenta actualizaciones de núcleo, cuarenta inventarios de extensiones, cuarenta configuraciones de permisos y cuarenta superficies de ataque, sin herencia de diseño ni gobierno central. Las extensiones que intentan resolverlo son cinco en todo el directorio oficial, y la única mantenida declara ella misma que no puede gestionar 'cientos o miles de sitios'.
El núcleo es gratis de verdad, sin matices: GPLv2-or-later, uso perpetuo, sin límite de instalaciones ni de tráfico, y el directorio oficial exige licencia GPL sin cifrado a todas las extensiones, así que ninguna puede revocar el derecho de uso. Ese punto no admite discusión y es la mayor fortaleza de Joomla. El coste real está en otra parte: hosting (no hay oferta propia del proyecto), entre 8 y 12 suscripciones anuales de extensiones para cubrir lo que el núcleo no trae (formularios, editor visual, SEO, sitemap, SSO, backup, multisitio), implementación vía agencia sin tarifa de mercado estandarizada, y una migración mayor cada cuatro años. Las cifras de extensiones son bajas en absoluto (entre ~432 USD + 174€ y ~1.535 USD + 319€ el primer año); lo que cuesta es mantener seis u ocho relaciones comerciales con hojas de ruta independientes. Y no existe ningún estudio de coste total de propiedad de Joomla con metodología publicada con el que comparar.
El equipo de seguridad de Joomla es maduro y transparente (avisos públicos numerados, un SLA de respuesta declarado de 24 horas para acuse y 21 días para resolución) y, a diferencia de lo que suele asumirse, los datos de sitios comprometidos no lo muestran sobrerrepresentado frente a su cuota de mercado. El riesgo real está en otras dos capas. La primera es el ciclo de vida, y no es hipotética: el 52,3% de las instalaciones Joomla del mundo corren Joomla 3, que perdió el soporte del proyecto en agosto de 2023 y perdió incluso el soporte extendido de pago en febrero de 2025. Desde entonces no existe ninguna vía, gratuita ni comprándola, de recibir un parche. El 62,6% del parque está en versiones sin soporte y solo el 8,6% en la plenamente soportada. La causa la documenta el propio proyecto: pasar de Joomla 3 a 4 fue una migración y no una actualización, y dependía de que todas las extensiones estuvieran portadas (el catálogo oficial pasó de más de 8.000 extensiones a 4.913). Joomla mejoró el mecanismo después, con actualizaciones automáticas del núcleo en la versión 6 y un plugin de retrocompatibilidad, pero la mejora llegó cuando la mayoría de su base de usuarios ya se había quedado atrás; y Joomla 5, con el 20,6% del parque, pierde el soporte de corrección de errores el 13 de octubre de 2026. La segunda capa son las extensiones de terceros, que es donde vive el vector real: en 2026 hubo tres vulnerabilidades de CVSS 10.0 explotadas activamente en extensiones Joomla, incluido el editor WYSIWYG más instalado del ecosistema, que CISA añadió a su catálogo de vulnerabilidades explotadas con orden de parcheo de emergencia para agencias federales, más dos de 9,8 con explotación confirmada por la agencia de ciberseguridad de Singapur, una de ellas en el page builder comercial más extendido. Y el núcleo acumula 50 avisos de seguridad en 2026 hasta septiembre frente a 9 en todo 2025, unos trece de ellos sobre el control de acceso de los endpoints de la API. La lista oficial de extensiones vulnerables del proyecto advierte literalmente: 'NO prometemos probar ni validar estos informes'.
Sí, sin matices, y es su modelo por defecto y mejor soportado: software libre autoalojable en cualquier servidor propio o nube que cumpla los requisitos técnicos, sin necesidad de conectividad con ninguna infraestructura del proyecto, con licencia perpetua. En eso ofrece más libertad de infraestructura que Griddo, que es cloud-native sobre AWS. Lo que no existe es ninguna nube de Joomla: el servicio gratuito de evaluación lo opera un tercero con 500 MB y renovación manual cada 30 días, y el SaaS gratuito que el propio proyecto anunció con un partner de hosting no admite cuentas nuevas y tiene el certificado TLS caducado a fecha de esta comparativa. Tampoco hay guía oficial de alta disponibilidad, ni Helm chart mantenido, ni configuración exportable de forma declarativa: la pregunta '¿se puede actualizar Joomla por CI/CD?' sigue abierta en su GitHub desde septiembre de 2021. El modelo Enterprise de Griddo no es on-premises, pero permite que la universidad contrate directamente con AWS y elija región, manteniendo la propiedad del contrato de infraestructura.
Según el recuento temático de las reseñas reales de G2, Capterra y TrustRadius, los elogios más intensos, los que usan superlativos, se concentran en dos capacidades del núcleo: el sistema de permisos y el multiidioma. Un webmaster en G2 lo resume: el ACL de Joomla es 'todavía insuperable gestionando el acceso al contenido... permite crear niveles ilimitados'. Las dos son gratuitas, están en el núcleo y se definen por contraste con WordPress, que necesita plugins para ambas. Lo revelador es el contraste con el discurso del proyecto, que en su estrategia de 2025 se declara 'AI-Ready': ninguna reseña del corpus analizado menciona IA, personalización ni orquestación como razón de valor. Es el mismo patrón que hemos encontrado en TYPO3, Drupal e Ibexa: el comprador premia la ejecución en lo básico, no la novedad del relato.
Hoy no puede demostrarlo con un documento, aunque está invirtiendo en serio para poder hacerlo. Lo serio: en julio de 2026 arrancó un programa de veinte meses financiado por el Sovereign Tech Fund alemán, con nueve fases, veinte hitos y auditoría independiente, orientado a WCAG 2.2, la European Accessibility Act y la BFSG alemana. Es el compromiso de accesibilidad más ambicioso de cualquier CMS open source gobernado por voluntarios y merece crédito. El estado actual: no existe VPAT ni informe de conformidad de accesibilidad publicado, la declaración vigente es de diciembre de 2022 y describe Joomla 4, la conformidad WCAG 2.2 AA sigue 'In Planning', y el propio texto admite que 'nuestras webs no cumplen actualmente las pautas de accesibilidad' y se declara explícitamente no responsable de la accesibilidad de las plantillas y extensiones de terceros, que es donde vive la mayor parte del HTML que ve un usuario final. Para un pliego que exige EN 301 549 con Real Decreto 1112/2018 en España, o un ACR basado en VPAT bajo la Section 508 en EE. UU., el licitador no puede aportar el documento que se le pide, y los resultados de la primera auditoría independiente del proyecto no llegarán antes de 2028 según su propio calendario.
Griddo tiene conectores nativos con HubSpot, Salesforce, Dynamics 365 y Zoho, con sincronización en tiempo real y enriquecimiento de contactos vía Apollo, más GA4, GTM, Hotjar, Clarity, AB Tasty, Matomo, Mailchimp y Cloudinary, de fábrica y sin módulo que mantener. Y trae SAML 2.0, LDAP, Active Directory y OAuth nativos con autenticación multifactor, que es el requisito de entrada de cualquier universidad. Joomla no tiene ecosistema de conectores enterprise: no hay integración documentada con SAP ni Dynamics, y la extensión de referencia para Salesforce está despublicada del directorio oficial. Tampoco tiene SAML, Shibboleth ni OAuth/OIDC en el núcleo (sí passkeys y WebAuthn, esto genuinamente bueno), así que toda la autenticación federada depende de extensiones de un único proveedor comercial externo, con el soporte de varios proveedores de identidad reservado a su plan más alto; para Shibboleth, la propia documentación de Joomla remite a la guía de ese proveedor. Hay una excepción que conviene reconocer: para Moodle existe una integración genuinamente buena, gratuita y mantenida (Joomdle, actualizada en julio de 2026 y compatible con Joomla 6), mejor que la de bastantes DXP comerciales. Para el resto del stack académico (Banner, Slate, PeopleSoft, SITS, Workday Student) ninguna de las dos plataformas trae conector empaquetado: Griddo lo resuelve con webhooks configurables y API REST, y en Joomla es desarrollo a medida contra una API que el propio proyecto reconoce incompleta y sin especificación OpenAPI oficial.
Datos verificados por última vez: septiembre de 2026.
¿Comparas Griddo con tu plataforma actual?
Cuéntanos tu caso y te preparamos una comparativa a medida para tu universidad.