HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Ευπάθειες ασφαλείας & οδηγοί ενημέρωσης
Νέο htprotect.app - Κεντρική διαχείριση πολλών ιστότοπων Joomla
Ευπάθεια ασφαλείας

JCE: κρίσιμη ευπάθεια μεταφόρτωσης αρχείων υπό εκμετάλλευση

Κρίσιμη Υπό ενεργή εκμετάλλευσηCVE: Δεν έχει εκχωρηθεί συγκεκριμένο CVE
Δράστε άμεσα
Αναβαθμίστε αμέσως το JCE στην έκδοση 2.9.99.5 (καλύτερα 2.9.99.6) – η ευπάθεια αξιοποιείται ενεργά.

Ασφαλής έκδοση: JCE 2.9.99.5 – καλύτερα 2.9.99.6 · JCE Core free · Pro with account

Με μια ματιά

Επηρεαζόμενη επέκταση
JCE Editor – Free & Pro, στοιχείο com_jce
Κατασκευαστής
Τύπος ευπάθειας
Ανεπαρκής έλεγχος πρόσβασης → μεταφόρτωση αυθαίρετων αρχείων χωρίς έλεγχο ταυτότητας (μέσω των προφίλ επεξεργαστή)
Επηρεαζόμενες εκδόσεις
Όλες οι εκδόσεις πριν από την 2.9.99.5 (Free και Pro)
Ασφαλής έκδοση
JCE 2.9.99.5 – καλύτερα 2.9.99.6   Λήψη
Σοβαρότητα
Κρίσιμη · υπό ενεργή εκμετάλλευση
CVE
Δεν έχει εκχωρηθεί συγκεκριμένο CVE
Συμβατότητα με Joomla
Joomla 3 / 4 / 5 / 6
Τελευταία ενημέρωση / δημοσίευση
Διόρθωση: 3 Ιουνίου 2026 · συμπληρωματική έκδοση 2.9.99.6: 8 Ιουνίου 2026

Περί τίνος πρόκειται;

Το JCE (JoomlaContentEditor) είναι ένας από τους πιο διαδεδομένους επεξεργαστές κειμένου για τη Joomla. Ο κατασκευαστής αποδίδει την αιτία σε ανεπαρκή έλεγχο πρόσβασης: μη συνδεδεμένοι χρήστες μπορούσαν να μεταφορτώσουν προφίλ επεξεργαστή και μέσω αυτών να τοποθετήσουν αυθαίρετα αρχεία στον διακομιστή.

Επηρεάζονται όλες οι εκδόσεις πριν από την 2.9.99.5 – τόσο η JCE Free όσο και η JCE Pro – και μάλιστα ανεξάρτητα από το αν είναι ενεργοποιημένη η δημόσια εγγραφή χρηστών. Η διόρθωση κυκλοφόρησε στις 3 Ιουνίου 2026 ως 2.9.99.5· μετά από πλήρη έλεγχο ασφαλείας ακολούθησε στις 8 Ιουνίου 2026 η έκδοση 2.9.99.6.

Η ευπάθεια αξιοποιείται ενεργά: οι επιτιθέμενοι εγκαθιστούν μέσω αυτής webshells. Επειδή δεν απαιτείται σύνδεση, κινδυνεύουν και οι ιστότοποι χωρίς ανοιχτή εγγραφή χρηστών. Ιδιαίτερα ύποπτα είναι τα προφίλ επεξεργαστή με τυχαία ονόματα ή με αντιστοίχιση σε «Public». (Ιστορικά, το JCE είχε βρεθεί ξανά στο στόχαστρο επιθέσεων μεγάλης κλίμακας το 2011/2012 – CVE-2012-2902.)

Επηρεάζεται ο ιστότοπός μου; – Πώς θα το ελέγξετε

  1. Ανοίξτε το διαχειριστικό

    Συνδεθείτε στην περιοχή διαχείρισης της Joomla.

  2. Ελέγξτε την έκδοση του JCE

    Ανοίξτε Στοιχεία›JCE Editor. Εκεί εμφανίζεται ο αριθμός έκδοσης.

  3. Αξιολογήστε την έκδοση

    Αν η έκδοση είναι παλαιότερη από την 2.9.99.5, απαιτείται άμεση ενέργεια.

  4. Εξετάστε τα προφίλ επεξεργαστή

    Ελέγξτε τα προφίλ επεξεργαστή του JCE για άγνωστες καταχωρίσεις με τυχαία ονόματα ή αντιστοίχιση σε Public.

Πώς θα κλείσετε την ευπάθεια

Πριν από κάθε ενημέρωση: αντίγραφο ασφαλείας
Δημιουργήστε αντίγραφο ασφαλείας των αρχείων και της βάσης δεδομένων πριν από την ενημέρωση – έτσι μπορείτε να επαναφέρετε τα πάντα αν κάτι πάει στραβά (π.χ. μέσω Akeeba Backup ή του παρόχου φιλοξενίας σας).
  1. Ανοίξτε το κέντρο ενημερώσεων

    Μεταβείτε στο Σύστημα›Ενημέρωση›Επεκτάσεις και πατήστε Έλεγχος για Ενημερώσεις.

  2. Ενημερώστε το JCE

    Επιλέξτε την καταχώριση του JCE και πατήστε Ενημέρωση (έκδοση-στόχος 2.9.99.5 / 2.9.99.6).

  3. Επιβεβαιώστε την έκδοση

    Ελέγξτε στο Στοιχεία›JCE Editor ότι η νέα έκδοση είναι ενεργή.

Χειροκίνητη εγκατάσταση (εναλλακτικά)
Εναλλακτικά, κατεβάστε το πακέτο από το joomlacontenteditor.net και εγκαταστήστε το μέσω Επεκτάσεις›Διαχείριση›Εγκατάσταση. Έληξε η συνδρομή σας στο JCE Pro; Μπορείτε είτε να μεταβείτε στο δωρεάν JCE Core είτε να ανανεώσετε τη συνδρομή – σημασία έχει μόνο να φτάσετε τουλάχιστον στην 2.9.99.5.

Επίσημη πηγή λήψης: JCE Core free · Pro with account. Βεβαιωθείτε ότι έχετε τουλάχιστον την έκδοση JCE 2.9.99.5 – καλύτερα 2.9.99.6.

Έχει ήδη δεχθεί επίθεση ο ιστότοπος;

Αξιοποιείται ενεργά – ελέγξτε τον ιστότοπο
Επειδή η ευπάθεια χρησιμοποιείται ήδη για webshells, μετά την ενημέρωση αναζητήστε στοχευμένα αρχεία που έχουν τοποθετηθεί από τρίτους και ύποπτα προφίλ επεξεργαστή. Η ενημέρωση κλείνει το κενό ασφαλείας, δεν απομακρύνει όμως τα backdoors που έχουν ήδη τοποθετηθεί – αν έχετε αμφιβολίες, αναθέστε τον καθαρισμό σε ειδικό και αλλάξτε τους κωδικούς πρόσβασης.

Χρειάζεστε βοήθεια με τον καθαρισμό; Βρείτε εξειδικευμένους επαγγελματίες στον Κατάλογο Παρόχων Υπηρεσιών Joomla.

Πηγές & χρήσιμοι σύνδεσμοι

Υπερισχύουν πάντα τα επίσημα στοιχεία του εκάστοτε κατασκευαστή. Η σελίδα αυτή συνοψίζει ουδέτερα τις δημόσια διαθέσιμες πληροφορίες.

Παρόμοιες ευπάθειες

Άλλες επεκτάσεις με παρόμοιες αδυναμίες ασφαλείας. Ελέγξτε αν κάποια από αυτές είναι εγκατεστημένη στον ιστότοπό σας.

iCagendaΚρίσιμη
Ημερολόγιο εκδηλώσεωνΜάθετε περισσότερα
Framework Helix3Κρίσιμηυπό ενεργή εκμετάλλευση
Astroid FrameworkΚρίσιμηυπό ενεργή εκμετάλλευση
Υποστηρικτές

Υποστηρικτές αυτού του ιστότοπου

Το htprotect.org είναι μια δωρεάν, ανεξάρτητη από κατασκευαστές ενημερωτική υπηρεσία. Υποστηρίζεται από:

Πάροχος φιλοξενίας & κοινότητα
FC-Hosting

Πάροχος φιλοξενίας Joomla από τη Γερμανία με ενεργή υποστήριξη από την κοινότητα – εντόπισε την πρώτη επίθεση στην ευπάθεια του JCE.

fc-hosting.de
Εμπνευστής & διαχειριστής
Website-Bereinigung.de

Εξειδικεύεται στον καθαρισμό, τη συντήρηση και τη θωράκιση ιστότοπων Joomla και WordPress.

website-bereinigung.de

Υποστηρίξτε αυτό το έργο

Παρέχετε υπηρεσίες φιλοξενίας ή Joomla και θέλετε να στηρίξετε το htprotect.org – και να εμφανίζεστε εδώ ως υποστηρικτής; Κάθε συνεισφορά βοηθά ώστε όσοι επηρεάζονται να ειδοποιούνται και να προστατεύονται πιο γρήγορα.

Προτιμάτε να συνεισφέρετε διακριτικά, χωρίς αναφορά του ονόματός σας; Μια μικρή προσφορά στον κουμπαρά είναι εξίσου ευπρόσδεκτη.

Υποστηρίξτε τώρα το HTProtect
Bauschild & Service

Κατασκευή και τοποθέτηση εργοταξιακών πινακίδων, περιφράξεων εργοταξίου και λύσεων πρόσοψης – μαζί με σχεδιασμό και τρισδιάστατη απεικόνιση.

bauschildundservice.de
IT Specialista

Επαγγελματική υποστήριξη IT από την Τσεχία – διαχείριση Windows, διαχείριση domain και φιλοξενία ιστοσελίδων.

defendersoft.cz
onlineweg.de

Ταξιδιωτική πύλη από τη Γερμανία – οργανωμένα ταξίδια, ξενοδοχεία και αεροπορικά εισιτήρια online, με προσωπική εξυπηρέτηση ταξιδιωτικού γραφείου.

onlineweg.de
Criadero

Δημιουργικό γραφείο από το Βρανδεμβούργο – σχεδιασμός ιστοσελίδων, έντυπα, φωτογραφία και πανοράματα 360°, όλα από έναν συνεργάτη.

criadero.de
Jahn EDV-Dienst GmbH

Πάροχος υπηρεσιών IT από το Wächtersbach – ιστοσελίδες Joomla, τεχνική υποστήριξη υπολογιστών, hardware και software.

jahnedv.de
IsariConsult

Συμβουλευτική για την ασφάλεια πληροφοριών από το Βερολίνο – αναλύσεις ασφαλείας, διαχείριση κινδύνων και ISO 27001 για μικρομεσαίες επιχειρήσεις.

isari-consult.de
Schippelbein Mediengestaltung

Σχεδιασμός μέσων από το Friedrichshafen – ιστότοποι με Joomla και WordPress, ηλεκτρονικά καταστήματα, γραφικά και 3D.

schippelbein.com