HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Zranitelnosti & návody k aktualizaci
Novinka htprotect.app - Centrální správa více webů na Joomle
Bezpečnostní zranitelnost

JCE: kritická bezpečnostní zranitelnost, probíhají útoky

Kritická Aktivně zneužívánaCVE: Konkrétní identifikátor CVE nebyl přidělen
Jednejte neprodleně
Aktualizujte JCE ihned na verzi 2.9.99.5 (lépe 2.9.99.6) – zranitelnost je aktivně zneužívána.

Bezpečná verze: JCE 2.9.99.5 – lépe 2.9.99.6 · JCE Core free · Pro with account

Stručný přehled

Dotčené rozšíření
JCE Editor – Free & Pro, komponenta com_jce
Typ zranitelnosti
Nedostatečná kontrola přístupu → nahrání libovolných souborů bez přihlášení (přes profily editoru)
Dotčené verze
Všechny verze starší než 2.9.99.5 (Free i Pro)
Bezpečná verze
JCE 2.9.99.5 – lépe 2.9.99.6   Stáhnout
Závažnost
Kritická · aktivně zneužívána
CVE
Konkrétní identifikátor CVE nebyl přidělen
Kompatibilita s Joomlou
Joomla 3 / 4 / 5 / 6
Stav / zveřejněno
Oprava: 3. června 2026 · navazující verze 2.9.99.6: 8. června 2026

O co jde?

JCE (JoomlaContentEditor) je jedním z nejrozšířenějších editorů pro systém Joomla. Výrobce uvádí jako příčinu nedostatečnou kontrolu přístupu: nepřihlášení uživatelé mohli nahrávat profily editoru a jejich prostřednictvím umístit na server libovolné soubory.

Zranitelné jsou všechny verze starší než 2.9.99.5 – jak JCE Free, tak JCE Pro – a to bez ohledu na to, zda je povolena veřejná registrace. Oprava vyšla 3. června 2026 jako verze 2.9.99.5; po kompletním bezpečnostním auditu na ni 8. června 2026 navázala verze 2.9.99.6.

Zranitelnost je aktivně zneužívána: útočníci jejím prostřednictvím instalují webshelly. Protože přihlášení není potřeba, ohrožené jsou i weby bez otevřené registrace. Podezřelé jsou zejména profily editoru s náhodnými názvy nebo s přiřazením ke skupině „Public“. (JCE byl terčem rozsáhlých útoků už v letech 2011/2012 – CVE-2012-2902.)

Týká se to i mého webu? – Jak to zjistíte

  1. Otevřete administraci

    Přihlaste se do administrace systému Joomla.

  2. Zjistěte verzi JCE

    Otevřete Komponenty›JCE Editor. Číslo verze najdete přímo tam.

  3. Vyhodnoťte verzi

    Je-li verze nižší než 2.9.99.5, je nutné jednat okamžitě.

  4. Zkontrolujte profily editoru

    Projděte profily editoru JCE a hledejte neznámé záznamy s náhodnými názvy nebo s přiřazením ke skupině Public.

Jak zranitelnost odstranit

Před každou aktualizací: zálohujte
Zálohujte soubory i databázi ještě před aktualizací – v případě problémů se tak snadno vrátíte zpět (např. pomocí Akeeba Backup nebo u svého poskytovatele hostingu).
  1. Otevřete správu aktualizací

    Přejděte do Systém›Aktualizace›Rozšíření a klikněte na Zkontrolovat aktualizace.

  2. Aktualizujte JCE

    Označte položku JCE a klikněte na Aktualizovat (cílová verze 2.9.99.5 / 2.9.99.6).

  3. Ověřte verzi

    V sekci Komponenty›JCE Editor zkontrolujte, že je aktivní nová verze.

Ruční instalace (alternativa)
Balíček si můžete také stáhnout ze stránek joomlacontenteditor.net a nainstalovat jej přes Rozšíření›Správa›Instalovat. Vypršelo vám předplatné JCE Pro? Můžete buď zdarma přejít na JCE Core (Free), nebo předplatné obnovit – podstatné je jediné: dostat se alespoň na verzi 2.9.99.5.

Oficiální zdroj: JCE Core free · Pro with account. Ujistěte se, že máte alespoň JCE 2.9.99.5 – lépe 2.9.99.6.

Byl už web napadený?

Zranitelnost je aktivně zneužívána – zkontrolujte web
Protože se zranitelnost už zneužívá k instalaci webshellů, po aktualizaci cíleně vyhledejte podstrčené soubory a podezřelé profily editoru. Aktualizace zranitelnost uzavře, ale neodstraní zadní vrátka, která už na webu jsou – v případě pochybností nechte web odborně vyčistit a změňte hesla.

Potřebujete pomoc s vyčištěním webu? Vhodné odborníky najdete v katalogu poskytovatelů služeb Joomla.

Zdroje & další odkazy

Vždy platí oficiální informace příslušného výrobce. Tato stránka neutrálně shrnuje veřejně dostupné informace.

Podobné zranitelnosti

Další rozšíření se srovnatelnými slabinami. Zkontrolujte, zda některé z nich nemáte nainstalované na svém webu.

iCagendaKritická
Kalendář akcíZjistit více
Helix3 FrameworkKritickáaktivně zneužívána
JoomShaperZjistit více
Astroid FrameworkKritickáaktivně zneužívána
Podporovatelé

Podporovatelé tohoto webu

htprotect.org je bezplatný informační web nezávislý na výrobcích rozšíření. Podporují jej:

Hosting & komunita
FC-Hosting

Poskytovatel hostingu pro Joomlu z Německa s aktivní podporou komunity – odhalil první útok na bezpečnostní zranitelnost v JCE.

fc-hosting.de
Iniciátor & provozovatel
Website-Bereinigung.de

Specializuje se na čištění, údržbu a zabezpečení webů na Joomle a WordPressu.

website-bereinigung.de

Podpořte tento projekt

Provozujete hostingové služby nebo služby kolem Joomly a chcete htprotect.org podpořit – a být zde uvedeni jako podporovatel? Každý příspěvek pomáhá rychleji varovat a chránit ty, kterých se zranitelnosti týkají.

Raději přispějete soukromě a bez uvedení v seznamu? Stejně tak nás potěší malý příspěvek do kasičky na kávu.

Podpořit HTProtect nyní
Bauschild & Service

Výroba a montáž stavebních cedulí, mobilního oplocení a fasádních řešení – včetně návrhu a 3D vizualizace.

bauschildundservice.de
IT Specialista

Profesionální IT podpora z České republiky – správa Windows, administrace domén a webhosting.

defendersoft.cz
onlineweg.de

Cestovní portál z Německa – zájezdy, hotely a letenky online, s osobním poradenstvím cestovní kanceláře.

onlineweg.de
Criadero

Kreativní agentura z Brandenburgu – webdesign, tiskoviny, fotografie a 360° panoramata z jedné ruky.

criadero.de
Jahn EDV-Dienst GmbH

Poskytovatel IT služeb z Wächtersbachu – weby na Joomle, servis PC, hardware a software.

jahnedv.de
IsariConsult

Poradenství v oblasti informační bezpečnosti z Berlína – bezpečnostní analýzy, řízení rizik a ISO 27001 pro malé a střední podniky.

isari-consult.de
Schippelbein Mediengestaltung

Mediální design z Friedrichshafenu – weby na Joomle a WordPressu, e-shopy, grafika a 3D.

schippelbein.com