HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Zranitelnosti & návody k aktualizaci
Novinka htprotect.app - Centrální správa více webů na Joomle
Bezpečnostní zranitelnost

JCE: kritická bezpečnostní zranitelnost, probíhají útoky

Kritická Aktivně zneužívánaCVE: Konkrétní identifikátor CVE nebyl přidělen
Jednejte neprodleně
Aktualizujte JCE ihned na verzi 2.9.99.5 (lépe 2.9.99.6) – zranitelnost je aktivně zneužívána.

Bezpečná verze: JCE 2.9.99.5 – lépe 2.9.99.6 · JCE Core free · Pro with account

Stručný přehled

Dotčené rozšíření
JCE Editor – Free & Pro, komponenta com_jce
Typ zranitelnosti
Nedostatečná kontrola přístupu → nahrání libovolných souborů bez přihlášení (přes profily editoru)
Dotčené verze
Všechny verze starší než 2.9.99.5 (Free i Pro)
Bezpečná verze
JCE 2.9.99.5 – lépe 2.9.99.6   Stáhnout
Závažnost
Kritická · aktivně zneužívána
CVE
Konkrétní identifikátor CVE nebyl přidělen
Kompatibilita s Joomlou
Joomla 3 / 4 / 5 / 6
Stav / zveřejněno
Oprava: 3. června 2026 · navazující verze 2.9.99.6: 8. června 2026

O co jde?

JCE (JoomlaContentEditor) je jedním z nejrozšířenějších editorů pro systém Joomla. Výrobce uvádí jako příčinu nedostatečnou kontrolu přístupu: nepřihlášení uživatelé mohli nahrávat profily editoru a jejich prostřednictvím umístit na server libovolné soubory.

Zranitelné jsou všechny verze starší než 2.9.99.5 – jak JCE Free, tak JCE Pro – a to bez ohledu na to, zda je povolena veřejná registrace. Oprava vyšla 3. června 2026 jako verze 2.9.99.5; po kompletním bezpečnostním auditu na ni 8. června 2026 navázala verze 2.9.99.6.

Zranitelnost je aktivně zneužívána: útočníci jejím prostřednictvím instalují webshelly. Protože přihlášení není potřeba, ohrožené jsou i weby bez otevřené registrace. Podezřelé jsou zejména profily editoru s náhodnými názvy nebo s přiřazením ke skupině „Public“. (JCE byl terčem rozsáhlých útoků už v letech 2011/2012 – CVE-2012-2902.)

Týká se to i mého webu? – Jak to zjistíte

  1. Otevřete administraci

    Přihlaste se do administrace systému Joomla.

  2. Zjistěte verzi JCE

    Otevřete KomponentyJCE Editor. Číslo verze najdete přímo tam.

  3. Vyhodnoťte verzi

    Je-li verze nižší než 2.9.99.5, je nutné jednat okamžitě.

  4. Zkontrolujte profily editoru

    Projděte profily editoru JCE a hledejte neznámé záznamy s náhodnými názvy nebo s přiřazením ke skupině Public.

Jak zranitelnost odstranit

Před každou aktualizací: zálohujte
Zálohujte soubory i databázi ještě před aktualizací – v případě problémů se tak snadno vrátíte zpět (např. pomocí Akeeba Backup nebo u svého poskytovatele hostingu).
  1. Otevřete správu aktualizací

    Přejděte do SystémAktualizaceRozšíření a klikněte na Zkontrolovat aktualizace.

  2. Aktualizujte JCE

    Označte položku JCE a klikněte na Aktualizovat (cílová verze 2.9.99.5 / 2.9.99.6).

  3. Ověřte verzi

    V sekci KomponentyJCE Editor zkontrolujte, že je aktivní nová verze.

Ruční instalace (alternativa)
Balíček si můžete také stáhnout ze stránek joomlacontenteditor.net a nainstalovat jej přes RozšířeníSprávaInstalovat. Vypršelo vám předplatné JCE Pro? Můžete buď zdarma přejít na JCE Core (Free), nebo předplatné obnovit – podstatné je jediné: dostat se alespoň na verzi 2.9.99.5.

Oficiální zdroj: JCE Core free · Pro with account. Ujistěte se, že máte alespoň JCE 2.9.99.5 – lépe 2.9.99.6.

Byl už web napadený?

Zranitelnost je aktivně zneužívána – zkontrolujte web
Protože se zranitelnost už zneužívá k instalaci webshellů, po aktualizaci cíleně vyhledejte podstrčené soubory a podezřelé profily editoru. Aktualizace zranitelnost uzavře, ale neodstraní zadní vrátka, která už na webu jsou – v případě pochybností nechte web odborně vyčistit a změňte hesla.

Potřebujete pomoc s vyčištěním webu? Vhodné odborníky najdete v katalogu poskytovatelů služeb Joomla.

Zdroje & další odkazy

Vždy platí oficiální informace příslušného výrobce. Tato stránka neutrálně shrnuje veřejně dostupné informace.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de