HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilitats & guies d'actualització
Nou htprotect.app - Gestió centralitzada de diversos llocs Joomla
Vulnerabilitat de seguretat

JCE: vulnerabilitat crítica de pujada, ja explotada

Crítica Explotada activamentCVE: No s'ha assignat cap CVE específic
Actua ara
Actualitza JCE immediatament a la 2.9.99.5 (millor a la 2.9.99.6): la vulnerabilitat s'està explotant activament.

Versió segura: JCE 2.9.99.5 – millor 2.9.99.6 · JCE Core free · Pro with account

D'un cop d'ull

Extensió afectada
JCE Editor – Free & Pro, component com_jce
Desenvolupador
Tipus de vulnerabilitat
Control d'accés insuficient → pujada de fitxers arbitraris sense autenticació (mitjançant perfils d'editor)
Versions afectades
Totes les versions anteriors a la 2.9.99.5 (Free i Pro)
Versió segura
JCE 2.9.99.5 – millor 2.9.99.6   Baixa
Gravetat
Crítica · explotada activament
CVE
No s'ha assignat cap CVE específic
Compatibilitat amb Joomla
Joomla 3 / 4 / 5 / 6
Actualitzat / publicat
Correcció: 3 de juny de 2026 · revisió posterior 2.9.99.6: 8 de juny de 2026

De què es tracta?

JCE (JoomlaContentEditor) és un dels editors més estesos de Joomla. El desenvolupador descriu la causa com un control d'accés insuficient: els usuaris no autenticats podien pujar perfils d'editor i, per mitjà d'aquests, col·locar fitxers arbitraris al servidor.

Estan afectades totes les versions anteriors a la 2.9.99.5 —tant JCE Free com JCE Pro—, i això independentment que el registre públic estigui activat. La correcció es va publicar el 3 de juny de 2026 com a 2.9.99.5; després d'una auditoria de seguretat completa, el 8 de juny de 2026 va arribar la versió 2.9.99.6.

La vulnerabilitat s'està explotant activament: els atacants l'aprofiten per instal·lar webshells. Com que no cal iniciar sessió, també corren perill els llocs sense registre obert. Són especialment sospitosos els perfils d'editor amb noms aleatoris o assignats al grup «Públic». (Històricament, JCE ja va ser objectiu d'atacs massius el 2011/2012: CVE-2012-2902.)

M'afecta a mi? – Com comprovar-ho

  1. Accedeix al backend

    Inicia sessió a l'administrador de Joomla.

  2. Comprova la versió de JCE

    Obre ComponentsJCE Editor. Allà es mostra el número de versió.

  3. Valora la versió

    Si la versió és inferior a la 2.9.99.5, cal actuar de manera immediata.

  4. Revisa els perfils d'editor

    Comprova si entre els perfils d'editor de JCE hi ha entrades desconegudes amb noms aleatoris o assignades al grup Públic.

Com solucionar la vulnerabilitat

Abans de cada actualització: fes una còpia de seguretat
Fes una còpia de seguretat dels fitxers i de la base de dades abans d'actualitzar: així podràs tornar enrere si alguna cosa falla (per exemple, amb Akeeba Backup o des del teu proveïdor d'allotjament).
  1. Obre el gestor d'actualitzacions

    Vés a SistemaActualitzaExtensions i fes clic a Cerca actualitzacions.

  2. Actualitza JCE

    Selecciona l'entrada de JCE i fes clic a Actualitza (versió de destinació 2.9.99.5 / 2.9.99.6).

  3. Verifica la versió

    Comprova a ComponentsJCE Editor que la nova versió està activa.

Instal·lació manual (alternativa)
Una altra opció és baixar el paquet de joomlacontenteditor.net i instal·lar-lo mitjançant ExtensionsGestionaInstal·la. Tens la subscripció de JCE Pro caducada? Pots passar gratuïtament a JCE Core (Free) o renovar la subscripció; l'únic que importa és arribar com a mínim a la 2.9.99.5.

Descàrrega oficial: JCE Core free · Pro with account. Assegura't de tenir com a mínim JCE 2.9.99.5 – millor 2.9.99.6.

Ja han atacat el teu lloc web?

En explotació activa: revisa el teu lloc web
Com que la vulnerabilitat ja s'utilitza per instal·lar webshells, després d'actualitzar convé buscar expressament fitxers introduïts per l'atacant i perfils d'editor sospitosos. L'actualització corregeix la vulnerabilitat, però no elimina les portes del darrere ja col·locades: en cas de dubte, encarrega una neteja professional i canvia les contrasenyes.

Necessites ajuda amb la neteja? Trobaràs professionals qualificats al Directori de proveïdors de serveis de Joomla.

Fonts & més informació

Sempre preval la informació oficial de cada desenvolupador. Aquesta pàgina resumeix de manera neutral informació disponible públicament.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de