JCE: kritická bezpečnostní zranitelnost, probíhají útoky
Bezpečná verze: JCE 2.9.99.5 – lépe 2.9.99.6 · JCE Core free · Pro with account
Stručný přehled
com_jceO co jde?
JCE (JoomlaContentEditor) je jedním z nejrozšířenějších editorů pro systém Joomla. Výrobce uvádí jako příčinu nedostatečnou kontrolu přístupu: nepřihlášení uživatelé mohli nahrávat profily editoru a jejich prostřednictvím umístit na server libovolné soubory.
Zranitelné jsou všechny verze starší než 2.9.99.5 – jak JCE Free, tak JCE Pro – a to bez ohledu na to, zda je povolena veřejná registrace. Oprava vyšla 3. června 2026 jako verze 2.9.99.5; po kompletním bezpečnostním auditu na ni 8. června 2026 navázala verze 2.9.99.6.
Zranitelnost je aktivně zneužívána: útočníci jejím prostřednictvím instalují webshelly. Protože přihlášení není potřeba, ohrožené jsou i weby bez otevřené registrace. Podezřelé jsou zejména profily editoru s náhodnými názvy nebo s přiřazením ke skupině „Public“. (JCE byl terčem rozsáhlých útoků už v letech 2011/2012 – CVE-2012-2902.)
Týká se to i mého webu? – Jak to zjistíte
- Otevřete administraci
Přihlaste se do administrace systému Joomla.
- Zjistěte verzi JCE
Otevřete Komponenty›JCE Editor. Číslo verze najdete přímo tam.
- Vyhodnoťte verzi
Je-li verze nižší než 2.9.99.5, je nutné jednat okamžitě.
- Zkontrolujte profily editoru
Projděte profily editoru JCE a hledejte neznámé záznamy s náhodnými názvy nebo s přiřazením ke skupině Public.
Jak zranitelnost odstranit
- Otevřete správu aktualizací
Přejděte do Systém›Aktualizace›Rozšíření a klikněte na Zkontrolovat aktualizace.
- Aktualizujte JCE
Označte položku JCE a klikněte na Aktualizovat (cílová verze 2.9.99.5 / 2.9.99.6).
- Ověřte verzi
V sekci Komponenty›JCE Editor zkontrolujte, že je aktivní nová verze.
Oficiální zdroj: JCE Core free · Pro with account. Ujistěte se, že máte alespoň JCE 2.9.99.5 – lépe 2.9.99.6.
Byl už web napadený?
Potřebujete pomoc s vyčištěním webu? Vhodné odborníky najdete v katalogu poskytovatelů služeb Joomla.
Zdroje & další odkazy
- Podrobná analýza – Website-Bereinigung.dePrůběh útoku, detekce, vyčištění
- JoomlaContentEditor (výrobce)Oficiální soubory ke stažení a poznámky k vydání
Vždy platí oficiální informace příslušného výrobce. Tato stránka neutrálně shrnuje veřejně dostupné informace.
Podobné zranitelnosti
Další rozšíření se srovnatelnými slabinami. Zkontrolujte, zda některé z nich nemáte nainstalované na svém webu.
Podporovatelé tohoto webu
htprotect.org je bezplatný informační web nezávislý na výrobcích rozšíření. Podporují jej:

Poskytovatel hostingu pro Joomlu z Německa s aktivní podporou komunity – odhalil první útok na bezpečnostní zranitelnost v JCE.
fc-hosting.deSpecializuje se na čištění, údržbu a zabezpečení webů na Joomle a WordPressu.
website-bereinigung.dePodpořte tento projekt
Provozujete hostingové služby nebo služby kolem Joomly a chcete htprotect.org podpořit – a být zde uvedeni jako podporovatel? Každý příspěvek pomáhá rychleji varovat a chránit ty, kterých se zranitelnosti týkají.
Raději přispějete soukromě a bez uvedení v seznamu? Stejně tak nás potěší malý příspěvek do kasičky na kávu.
Výroba a montáž stavebních cedulí, mobilního oplocení a fasádních řešení – včetně návrhu a 3D vizualizace.
bauschildundservice.deProfesionální IT podpora z České republiky – správa Windows, administrace domén a webhosting.
defendersoft.czCestovní portál z Německa – zájezdy, hotely a letenky online, s osobním poradenstvím cestovní kanceláře.
onlineweg.deKreativní agentura z Brandenburgu – webdesign, tiskoviny, fotografie a 360° panoramata z jedné ruky.
criadero.dePoskytovatel IT služeb z Wächtersbachu – weby na Joomle, servis PC, hardware a software.
jahnedv.dePoradenství v oblasti informační bezpečnosti z Berlína – bezpečnostní analýzy, řízení rizik a ISO 27001 pro malé a střední podniky.
isari-consult.de
Mediální design z Friedrichshafenu – weby na Joomle a WordPressu, e-shopy, grafika a 3D.
schippelbein.com