Kritisk sikkerhedssårbarhed i Joomla-editoren JCE udnyttes
Sikker version: JCE 2.9.99.5 – helst 2.9.99.6 · JCE Core free · Pro with account
Kort fortalt
com_jceHvad handler det om?
JCE (JoomlaContentEditor) er en af de mest udbredte editorer til Joomla. Udvikleren angiver otilstrækkelig adgangskontrol som årsag: brugere uden login kunne uploade editorprofiler og gennem dem lægge vilkårlige filer på serveren.
Alle versioner før 2.9.99.5 er berørt – både JCE Free og JCE Pro. Det gælder, uanset om åben registrering er slået til. Rettelsen udkom 3. juni 2026 som 2.9.99.5; efter en fuld sikkerhedsgennemgang fulgte version 2.9.99.6 den 8. juni 2026.
Sårbarheden udnyttes aktivt: angribere bruger den til at installere webshells. Da der ikke kræves login, er hjemmesider uden åben registrering også udsatte. Særligt mistænkelige er editorprofiler med tilfældige navne eller tilknytning til »Public«. (Historisk var JCE allerede mål for omfattende angreb i 2011/2012 – CVE-2012-2902.)
Er jeg berørt? – Sådan tjekker du det
- Åbn administrationen
Log ind i Joomlas administration.
- Kontrollér JCE-versionen
Åbn Komponenter›JCE Editor. Versionsnummeret vises der.
- Vurder versionen
Er versionen lavere end 2.9.99.5, skal du handle med det samme.
- Gennemgå editorprofilerne
Kontrollér JCE's editorprofiler for ukendte poster med tilfældige navne eller tilknytning til Public.
Sådan lukker du sårbarheden
- Åbn opdateringscenteret
Gå til System›Opdater›Udvidelser, og klik på Søg efter opdateringer.
- Opdater JCE
Markér JCE-posten, og klik på Opdater (målversion 2.9.99.5 / 2.9.99.6).
- Kontrollér versionen
Kontrollér under Komponenter›JCE Editor, at den nye version er aktiv.
Officiel kilde: JCE Core free · Pro with account. Sørg for at have mindst JCE 2.9.99.5 – helst 2.9.99.6.
Er hjemmesiden allerede blevet hacket?
Har du brug for hjælp til oprydningen? Find kvalificerede specialister i Joomlas oversigt over tjenesteudbydere.
Kilder & mere information
- Detaljeret analyse – Website-Bereinigung.deForløb, opdagelse og rensning
- JoomlaContentEditor (udvikleren)Officielle downloads og udgivelsesnoter
Det er altid den enkelte udviklers officielle oplysninger, der gælder. Denne side sammenfatter offentligt tilgængelige informationer på en neutral måde.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de