JCE: vulnerabilitat crítica de pujada, ja explotada
Versió segura: JCE 2.9.99.5 – millor 2.9.99.6 · JCE Core free · Pro with account
D'un cop d'ull
com_jceDe què es tracta?
JCE (JoomlaContentEditor) és un dels editors més estesos de Joomla. El desenvolupador descriu la causa com un control d'accés insuficient: els usuaris no autenticats podien pujar perfils d'editor i, per mitjà d'aquests, col·locar fitxers arbitraris al servidor.
Estan afectades totes les versions anteriors a la 2.9.99.5 —tant JCE Free com JCE Pro—, i això independentment que el registre públic estigui activat. La correcció es va publicar el 3 de juny de 2026 com a 2.9.99.5; després d'una auditoria de seguretat completa, el 8 de juny de 2026 va arribar la versió 2.9.99.6.
La vulnerabilitat s'està explotant activament: els atacants l'aprofiten per instal·lar webshells. Com que no cal iniciar sessió, també corren perill els llocs sense registre obert. Són especialment sospitosos els perfils d'editor amb noms aleatoris o assignats al grup «Públic». (Històricament, JCE ja va ser objectiu d'atacs massius el 2011/2012: CVE-2012-2902.)
M'afecta a mi? – Com comprovar-ho
- Accedeix al backend
Inicia sessió a l'administrador de Joomla.
- Comprova la versió de JCE
Obre Components›JCE Editor. Allà es mostra el número de versió.
- Valora la versió
Si la versió és inferior a la 2.9.99.5, cal actuar de manera immediata.
- Revisa els perfils d'editor
Comprova si entre els perfils d'editor de JCE hi ha entrades desconegudes amb noms aleatoris o assignades al grup Públic.
Com solucionar la vulnerabilitat
- Obre el gestor d'actualitzacions
Vés a Sistema›Actualitza›Extensions i fes clic a Cerca actualitzacions.
- Actualitza JCE
Selecciona l'entrada de JCE i fes clic a Actualitza (versió de destinació 2.9.99.5 / 2.9.99.6).
- Verifica la versió
Comprova a Components›JCE Editor que la nova versió està activa.
Descàrrega oficial: JCE Core free · Pro with account. Assegura't de tenir com a mínim JCE 2.9.99.5 – millor 2.9.99.6.
Ja han atacat el teu lloc web?
Necessites ajuda amb la neteja? Trobaràs professionals qualificats al Directori de proveïdors de serveis de Joomla.
Fonts & més informació
- Anàlisi detallada – Website-Bereinigung.deFuncionament, detecció i neteja
- JoomlaContentEditor (desenvolupador)Descàrregues oficials i notes de versió
Sempre preval la informació oficial de cada desenvolupador. Aquesta pàgina resumeix de manera neutral informació disponible públicament.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de