JCE: kritická bezpečnostní zranitelnost, probíhají útoky
Bezpečná verze: JCE 2.9.99.5 – lépe 2.9.99.6 · JCE Core free · Pro with account
Stručný přehled
com_jceO co jde?
JCE (JoomlaContentEditor) je jedním z nejrozšířenějších editorů pro systém Joomla. Výrobce uvádí jako příčinu nedostatečnou kontrolu přístupu: nepřihlášení uživatelé mohli nahrávat profily editoru a jejich prostřednictvím umístit na server libovolné soubory.
Zranitelné jsou všechny verze starší než 2.9.99.5 – jak JCE Free, tak JCE Pro – a to bez ohledu na to, zda je povolena veřejná registrace. Oprava vyšla 3. června 2026 jako verze 2.9.99.5; po kompletním bezpečnostním auditu na ni 8. června 2026 navázala verze 2.9.99.6.
Zranitelnost je aktivně zneužívána: útočníci jejím prostřednictvím instalují webshelly. Protože přihlášení není potřeba, ohrožené jsou i weby bez otevřené registrace. Podezřelé jsou zejména profily editoru s náhodnými názvy nebo s přiřazením ke skupině „Public“. (JCE byl terčem rozsáhlých útoků už v letech 2011/2012 – CVE-2012-2902.)
Týká se to i mého webu? – Jak to zjistíte
- Otevřete administraci
Přihlaste se do administrace systému Joomla.
- Zjistěte verzi JCE
Otevřete Komponenty›JCE Editor. Číslo verze najdete přímo tam.
- Vyhodnoťte verzi
Je-li verze nižší než 2.9.99.5, je nutné jednat okamžitě.
- Zkontrolujte profily editoru
Projděte profily editoru JCE a hledejte neznámé záznamy s náhodnými názvy nebo s přiřazením ke skupině Public.
Jak zranitelnost odstranit
- Otevřete správu aktualizací
Přejděte do Systém›Aktualizace›Rozšíření a klikněte na Zkontrolovat aktualizace.
- Aktualizujte JCE
Označte položku JCE a klikněte na Aktualizovat (cílová verze 2.9.99.5 / 2.9.99.6).
- Ověřte verzi
V sekci Komponenty›JCE Editor zkontrolujte, že je aktivní nová verze.
Oficiální zdroj: JCE Core free · Pro with account. Ujistěte se, že máte alespoň JCE 2.9.99.5 – lépe 2.9.99.6.
Byl už web napadený?
Potřebujete pomoc s vyčištěním webu? Vhodné odborníky najdete v katalogu poskytovatelů služeb Joomla.
Zdroje & další odkazy
- Podrobná analýza – Website-Bereinigung.dePrůběh útoku, detekce, vyčištění
- JoomlaContentEditor (výrobce)Oficiální soubory ke stažení a poznámky k vydání
Vždy platí oficiální informace příslušného výrobce. Tato stránka neutrálně shrnuje veřejně dostupné informace.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de