HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Ευπάθειες ασφαλείας & οδηγοί ενημέρωσης
Νέο htprotect.app - Κεντρική διαχείριση πολλών ιστότοπων Joomla
Ευπάθεια ασφαλείας

JCE: κρίσιμη ευπάθεια μεταφόρτωσης αρχείων υπό εκμετάλλευση

Κρίσιμη Υπό ενεργή εκμετάλλευσηCVE: Δεν έχει εκχωρηθεί συγκεκριμένο CVE
Δράστε άμεσα
Αναβαθμίστε αμέσως το JCE στην έκδοση 2.9.99.5 (καλύτερα 2.9.99.6) – η ευπάθεια αξιοποιείται ενεργά.

Ασφαλής έκδοση: JCE 2.9.99.5 – καλύτερα 2.9.99.6 · JCE Core free · Pro with account

Με μια ματιά

Επηρεαζόμενη επέκταση
JCE Editor – Free & Pro, στοιχείο com_jce
Κατασκευαστής
Τύπος ευπάθειας
Ανεπαρκής έλεγχος πρόσβασης → μεταφόρτωση αυθαίρετων αρχείων χωρίς έλεγχο ταυτότητας (μέσω των προφίλ επεξεργαστή)
Επηρεαζόμενες εκδόσεις
Όλες οι εκδόσεις πριν από την 2.9.99.5 (Free και Pro)
Ασφαλής έκδοση
JCE 2.9.99.5 – καλύτερα 2.9.99.6   Λήψη
Σοβαρότητα
Κρίσιμη · υπό ενεργή εκμετάλλευση
CVE
Δεν έχει εκχωρηθεί συγκεκριμένο CVE
Συμβατότητα με Joomla
Joomla 3 / 4 / 5 / 6
Τελευταία ενημέρωση / δημοσίευση
Διόρθωση: 3 Ιουνίου 2026 · συμπληρωματική έκδοση 2.9.99.6: 8 Ιουνίου 2026

Περί τίνος πρόκειται;

Το JCE (JoomlaContentEditor) είναι ένας από τους πιο διαδεδομένους επεξεργαστές κειμένου για τη Joomla. Ο κατασκευαστής αποδίδει την αιτία σε ανεπαρκή έλεγχο πρόσβασης: μη συνδεδεμένοι χρήστες μπορούσαν να μεταφορτώσουν προφίλ επεξεργαστή και μέσω αυτών να τοποθετήσουν αυθαίρετα αρχεία στον διακομιστή.

Επηρεάζονται όλες οι εκδόσεις πριν από την 2.9.99.5 – τόσο η JCE Free όσο και η JCE Pro – και μάλιστα ανεξάρτητα από το αν είναι ενεργοποιημένη η δημόσια εγγραφή χρηστών. Η διόρθωση κυκλοφόρησε στις 3 Ιουνίου 2026 ως 2.9.99.5· μετά από πλήρη έλεγχο ασφαλείας ακολούθησε στις 8 Ιουνίου 2026 η έκδοση 2.9.99.6.

Η ευπάθεια αξιοποιείται ενεργά: οι επιτιθέμενοι εγκαθιστούν μέσω αυτής webshells. Επειδή δεν απαιτείται σύνδεση, κινδυνεύουν και οι ιστότοποι χωρίς ανοιχτή εγγραφή χρηστών. Ιδιαίτερα ύποπτα είναι τα προφίλ επεξεργαστή με τυχαία ονόματα ή με αντιστοίχιση σε «Public». (Ιστορικά, το JCE είχε βρεθεί ξανά στο στόχαστρο επιθέσεων μεγάλης κλίμακας το 2011/2012 – CVE-2012-2902.)

Επηρεάζεται ο ιστότοπός μου; – Πώς θα το ελέγξετε

  1. Ανοίξτε το διαχειριστικό

    Συνδεθείτε στην περιοχή διαχείρισης της Joomla.

  2. Ελέγξτε την έκδοση του JCE

    Ανοίξτε ΣτοιχείαJCE Editor. Εκεί εμφανίζεται ο αριθμός έκδοσης.

  3. Αξιολογήστε την έκδοση

    Αν η έκδοση είναι παλαιότερη από την 2.9.99.5, απαιτείται άμεση ενέργεια.

  4. Εξετάστε τα προφίλ επεξεργαστή

    Ελέγξτε τα προφίλ επεξεργαστή του JCE για άγνωστες καταχωρίσεις με τυχαία ονόματα ή αντιστοίχιση σε Public.

Πώς θα κλείσετε την ευπάθεια

Πριν από κάθε ενημέρωση: αντίγραφο ασφαλείας
Δημιουργήστε αντίγραφο ασφαλείας των αρχείων και της βάσης δεδομένων πριν από την ενημέρωση – έτσι μπορείτε να επαναφέρετε τα πάντα αν κάτι πάει στραβά (π.χ. μέσω Akeeba Backup ή του παρόχου φιλοξενίας σας).
  1. Ανοίξτε το κέντρο ενημερώσεων

    Μεταβείτε στο ΣύστημαΕνημέρωσηΕπεκτάσεις και πατήστε Έλεγχος για Ενημερώσεις.

  2. Ενημερώστε το JCE

    Επιλέξτε την καταχώριση του JCE και πατήστε Ενημέρωση (έκδοση-στόχος 2.9.99.5 / 2.9.99.6).

  3. Επιβεβαιώστε την έκδοση

    Ελέγξτε στο ΣτοιχείαJCE Editor ότι η νέα έκδοση είναι ενεργή.

Χειροκίνητη εγκατάσταση (εναλλακτικά)
Εναλλακτικά, κατεβάστε το πακέτο από το joomlacontenteditor.net και εγκαταστήστε το μέσω ΕπεκτάσειςΔιαχείρισηΕγκατάσταση. Έληξε η συνδρομή σας στο JCE Pro; Μπορείτε είτε να μεταβείτε στο δωρεάν JCE Core είτε να ανανεώσετε τη συνδρομή – σημασία έχει μόνο να φτάσετε τουλάχιστον στην 2.9.99.5.

Επίσημη πηγή λήψης: JCE Core free · Pro with account. Βεβαιωθείτε ότι έχετε τουλάχιστον την έκδοση JCE 2.9.99.5 – καλύτερα 2.9.99.6.

Έχει ήδη δεχθεί επίθεση ο ιστότοπος;

Αξιοποιείται ενεργά – ελέγξτε τον ιστότοπο
Επειδή η ευπάθεια χρησιμοποιείται ήδη για webshells, μετά την ενημέρωση αναζητήστε στοχευμένα αρχεία που έχουν τοποθετηθεί από τρίτους και ύποπτα προφίλ επεξεργαστή. Η ενημέρωση κλείνει το κενό ασφαλείας, δεν απομακρύνει όμως τα backdoors που έχουν ήδη τοποθετηθεί – αν έχετε αμφιβολίες, αναθέστε τον καθαρισμό σε ειδικό και αλλάξτε τους κωδικούς πρόσβασης.

Χρειάζεστε βοήθεια με τον καθαρισμό; Βρείτε εξειδικευμένους επαγγελματίες στον Κατάλογο Παρόχων Υπηρεσιών Joomla.

Πηγές & χρήσιμοι σύνδεσμοι

Υπερισχύουν πάντα τα επίσημα στοιχεία του εκάστοτε κατασκευαστή. Η σελίδα αυτή συνοψίζει ουδέτερα τις δημόσια διαθέσιμες πληροφορίες.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de