HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilitats & guies d'actualització
Nou htprotect.app - Gestió centralitzada de diversos llocs Joomla
Vulnerabilitat de seguretat

JCE: vulnerabilitat crítica de pujada, ja explotada

Crítica Explotada activamentCVE: No s'ha assignat cap CVE específic
Actua ara
Actualitza JCE immediatament a la 2.9.99.5 (millor a la 2.9.99.6): la vulnerabilitat s'està explotant activament.

Versió segura: JCE 2.9.99.5 – millor 2.9.99.6 · JCE Core free · Pro with account

D'un cop d'ull

Extensió afectada
JCE Editor – Free & Pro, component com_jce
Desenvolupador
Tipus de vulnerabilitat
Control d'accés insuficient → pujada de fitxers arbitraris sense autenticació (mitjançant perfils d'editor)
Versions afectades
Totes les versions anteriors a la 2.9.99.5 (Free i Pro)
Versió segura
JCE 2.9.99.5 – millor 2.9.99.6   Baixa
Gravetat
Crítica · explotada activament
CVE
No s'ha assignat cap CVE específic
Compatibilitat amb Joomla
Joomla 3 / 4 / 5 / 6
Actualitzat / publicat
Correcció: 3 de juny de 2026 · revisió posterior 2.9.99.6: 8 de juny de 2026

De què es tracta?

JCE (JoomlaContentEditor) és un dels editors més estesos de Joomla. El desenvolupador descriu la causa com un control d'accés insuficient: els usuaris no autenticats podien pujar perfils d'editor i, per mitjà d'aquests, col·locar fitxers arbitraris al servidor.

Estan afectades totes les versions anteriors a la 2.9.99.5 —tant JCE Free com JCE Pro—, i això independentment que el registre públic estigui activat. La correcció es va publicar el 3 de juny de 2026 com a 2.9.99.5; després d'una auditoria de seguretat completa, el 8 de juny de 2026 va arribar la versió 2.9.99.6.

La vulnerabilitat s'està explotant activament: els atacants l'aprofiten per instal·lar webshells. Com que no cal iniciar sessió, també corren perill els llocs sense registre obert. Són especialment sospitosos els perfils d'editor amb noms aleatoris o assignats al grup «Públic». (Històricament, JCE ja va ser objectiu d'atacs massius el 2011/2012: CVE-2012-2902.)

M'afecta a mi? – Com comprovar-ho

  1. Accedeix al backend

    Inicia sessió a l'administrador de Joomla.

  2. Comprova la versió de JCE

    Obre Components›JCE Editor. Allà es mostra el número de versió.

  3. Valora la versió

    Si la versió és inferior a la 2.9.99.5, cal actuar de manera immediata.

  4. Revisa els perfils d'editor

    Comprova si entre els perfils d'editor de JCE hi ha entrades desconegudes amb noms aleatoris o assignades al grup Públic.

Com solucionar la vulnerabilitat

Abans de cada actualització: fes una còpia de seguretat
Fes una còpia de seguretat dels fitxers i de la base de dades abans d'actualitzar: així podràs tornar enrere si alguna cosa falla (per exemple, amb Akeeba Backup o des del teu proveïdor d'allotjament).
  1. Obre el gestor d'actualitzacions

    Vés a Sistema›Actualitza›Extensions i fes clic a Cerca actualitzacions.

  2. Actualitza JCE

    Selecciona l'entrada de JCE i fes clic a Actualitza (versió de destinació 2.9.99.5 / 2.9.99.6).

  3. Verifica la versió

    Comprova a Components›JCE Editor que la nova versió està activa.

Instal·lació manual (alternativa)
Una altra opció és baixar el paquet de joomlacontenteditor.net i instal·lar-lo mitjançant Extensions›Gestiona›Instal·la. Tens la subscripció de JCE Pro caducada? Pots passar gratuïtament a JCE Core (Free) o renovar la subscripció; l'únic que importa és arribar com a mínim a la 2.9.99.5.

Descàrrega oficial: JCE Core free · Pro with account. Assegura't de tenir com a mínim JCE 2.9.99.5 – millor 2.9.99.6.

Ja han atacat el teu lloc web?

En explotació activa: revisa el teu lloc web
Com que la vulnerabilitat ja s'utilitza per instal·lar webshells, després d'actualitzar convé buscar expressament fitxers introduïts per l'atacant i perfils d'editor sospitosos. L'actualització corregeix la vulnerabilitat, però no elimina les portes del darrere ja col·locades: en cas de dubte, encarrega una neteja professional i canvia les contrasenyes.

Necessites ajuda amb la neteja? Trobaràs professionals qualificats al Directori de proveïdors de serveis de Joomla.

Fonts & més informació

Sempre preval la informació oficial de cada desenvolupador. Aquesta pàgina resumeix de manera neutral informació disponible públicament.

Vulnerabilitats similars

Altres extensions amb vulnerabilitats semblants. Comprova si en tens alguna instal·lada al teu lloc web.

iCagendaCrítica
Calendari d'esdevenimentsMés informació
Helix3 FrameworkCríticaexplotada activament
Astroid FrameworkCríticaexplotada activament
Col·laboradors

Col·laboradors d'aquest lloc web

htprotect.org és un servei d'informació gratuït i independent de qualsevol desenvolupador. Compta amb el suport de:

Allotjament & comunitat
FC-Hosting

Proveïdor d'allotjament Joomla d'Alemanya amb suport actiu a la comunitat – va detectar el primer atac contra la vulnerabilitat de JCE.

fc-hosting.de
Impulsor & responsable
Website-Bereinigung.de

Especialitzada en la neteja, el manteniment i la protecció de llocs web Joomla i WordPress.

website-bereinigung.de

Dona suport a aquest projecte

Ofereixes serveis d'allotjament o de Joomla i vols donar suport a htprotect.org – i aparèixer aquí com a col·laborador? Cada aportació ajuda a avisar i a protegir més de pressa els afectats.

Prefereixes col·laborar en privat, sense aparèixer a la llista? Una petita aportació a la guardiola del cafè ens fa la mateixa il·lusió.

Dona suport a HTProtect ara
Bauschild & Service

Fabricació i muntatge de cartells d'obra, tanques d'obra i solucions de façana – amb disseny i visualització en 3D inclosos.

bauschildundservice.de
IT Specialista

Suport informàtic professional des de Txèquia – gestió de Windows, administració de dominis i allotjament web.

defendersoft.cz
onlineweg.de

Portal de viatges d'Alemanya – viatges combinats, hotels i vols en línia, amb assessorament personal d'agència de viatges.

onlineweg.de
Criadero

Agència creativa de Brandenburg – disseny web, mitjans impresos, fotografia i panoràmiques de 360° d'un sol proveïdor.

criadero.de
Jahn EDV-Dienst GmbH

Proveïdor de serveis informàtics de Wächtersbach – llocs web Joomla, servei tècnic de PC, maquinari i programari.

jahnedv.de
IsariConsult

Consultoria de seguretat de la informació de Berlín – anàlisis de seguretat, gestió de riscos i ISO 27001 per a pimes.

isari-consult.de
Schippelbein Mediengestaltung

Disseny de mitjans de Friedrichshafen – llocs web amb Joomla i WordPress, botigues en línia, grafisme i 3D.

schippelbein.com