JCE: vulnerabilitat crítica de pujada, ja explotada
Versió segura: JCE 2.9.99.5 – millor 2.9.99.6 · JCE Core free · Pro with account
D'un cop d'ull
com_jceDe què es tracta?
JCE (JoomlaContentEditor) és un dels editors més estesos de Joomla. El desenvolupador descriu la causa com un control d'accés insuficient: els usuaris no autenticats podien pujar perfils d'editor i, per mitjà d'aquests, col·locar fitxers arbitraris al servidor.
Estan afectades totes les versions anteriors a la 2.9.99.5 —tant JCE Free com JCE Pro—, i això independentment que el registre públic estigui activat. La correcció es va publicar el 3 de juny de 2026 com a 2.9.99.5; després d'una auditoria de seguretat completa, el 8 de juny de 2026 va arribar la versió 2.9.99.6.
La vulnerabilitat s'està explotant activament: els atacants l'aprofiten per instal·lar webshells. Com que no cal iniciar sessió, també corren perill els llocs sense registre obert. Són especialment sospitosos els perfils d'editor amb noms aleatoris o assignats al grup «Públic». (Històricament, JCE ja va ser objectiu d'atacs massius el 2011/2012: CVE-2012-2902.)
M'afecta a mi? – Com comprovar-ho
- Accedeix al backend
Inicia sessió a l'administrador de Joomla.
- Comprova la versió de JCE
Obre Components›JCE Editor. Allà es mostra el número de versió.
- Valora la versió
Si la versió és inferior a la 2.9.99.5, cal actuar de manera immediata.
- Revisa els perfils d'editor
Comprova si entre els perfils d'editor de JCE hi ha entrades desconegudes amb noms aleatoris o assignades al grup Públic.
Com solucionar la vulnerabilitat
- Obre el gestor d'actualitzacions
Vés a Sistema›Actualitza›Extensions i fes clic a Cerca actualitzacions.
- Actualitza JCE
Selecciona l'entrada de JCE i fes clic a Actualitza (versió de destinació 2.9.99.5 / 2.9.99.6).
- Verifica la versió
Comprova a Components›JCE Editor que la nova versió està activa.
Descàrrega oficial: JCE Core free · Pro with account. Assegura't de tenir com a mínim JCE 2.9.99.5 – millor 2.9.99.6.
Ja han atacat el teu lloc web?
Necessites ajuda amb la neteja? Trobaràs professionals qualificats al Directori de proveïdors de serveis de Joomla.
Fonts & més informació
- Anàlisi detallada – Website-Bereinigung.deFuncionament, detecció i neteja
- JoomlaContentEditor (desenvolupador)Descàrregues oficials i notes de versió
Sempre preval la informació oficial de cada desenvolupador. Aquesta pàgina resumeix de manera neutral informació disponible públicament.
Vulnerabilitats similars
Altres extensions amb vulnerabilitats semblants. Comprova si en tens alguna instal·lada al teu lloc web.
Col·laboradors d'aquest lloc web
htprotect.org és un servei d'informació gratuït i independent de qualsevol desenvolupador. Compta amb el suport de:

Proveïdor d'allotjament Joomla d'Alemanya amb suport actiu a la comunitat – va detectar el primer atac contra la vulnerabilitat de JCE.
fc-hosting.deEspecialitzada en la neteja, el manteniment i la protecció de llocs web Joomla i WordPress.
website-bereinigung.deDona suport a aquest projecte
Ofereixes serveis d'allotjament o de Joomla i vols donar suport a htprotect.org – i aparèixer aquí com a col·laborador? Cada aportació ajuda a avisar i a protegir més de pressa els afectats.
Prefereixes col·laborar en privat, sense aparèixer a la llista? Una petita aportació a la guardiola del cafè ens fa la mateixa il·lusió.
Fabricació i muntatge de cartells d'obra, tanques d'obra i solucions de façana – amb disseny i visualització en 3D inclosos.
bauschildundservice.deSuport informàtic professional des de Txèquia – gestió de Windows, administració de dominis i allotjament web.
defendersoft.czPortal de viatges d'Alemanya – viatges combinats, hotels i vols en línia, amb assessorament personal d'agència de viatges.
onlineweg.deAgència creativa de Brandenburg – disseny web, mitjans impresos, fotografia i panoràmiques de 360° d'un sol proveïdor.
criadero.deProveïdor de serveis informàtics de Wächtersbach – llocs web Joomla, servei tècnic de PC, maquinari i programari.
jahnedv.deConsultoria de seguretat de la informació de Berlín – anàlisis de seguretat, gestió de riscos i ISO 27001 per a pimes.
isari-consult.de
Disseny de mitjans de Friedrichshafen – llocs web amb Joomla i WordPress, botigues en línia, grafisme i 3D.
schippelbein.com