JCE: κρίσιμη ευπάθεια μεταφόρτωσης αρχείων υπό εκμετάλλευση
Ασφαλής έκδοση: JCE 2.9.99.5 – καλύτερα 2.9.99.6 · JCE Core free · Pro with account
Με μια ματιά
com_jceΠερί τίνος πρόκειται;
Το JCE (JoomlaContentEditor) είναι ένας από τους πιο διαδεδομένους επεξεργαστές κειμένου για τη Joomla. Ο κατασκευαστής αποδίδει την αιτία σε ανεπαρκή έλεγχο πρόσβασης: μη συνδεδεμένοι χρήστες μπορούσαν να μεταφορτώσουν προφίλ επεξεργαστή και μέσω αυτών να τοποθετήσουν αυθαίρετα αρχεία στον διακομιστή.
Επηρεάζονται όλες οι εκδόσεις πριν από την 2.9.99.5 – τόσο η JCE Free όσο και η JCE Pro – και μάλιστα ανεξάρτητα από το αν είναι ενεργοποιημένη η δημόσια εγγραφή χρηστών. Η διόρθωση κυκλοφόρησε στις 3 Ιουνίου 2026 ως 2.9.99.5· μετά από πλήρη έλεγχο ασφαλείας ακολούθησε στις 8 Ιουνίου 2026 η έκδοση 2.9.99.6.
Η ευπάθεια αξιοποιείται ενεργά: οι επιτιθέμενοι εγκαθιστούν μέσω αυτής webshells. Επειδή δεν απαιτείται σύνδεση, κινδυνεύουν και οι ιστότοποι χωρίς ανοιχτή εγγραφή χρηστών. Ιδιαίτερα ύποπτα είναι τα προφίλ επεξεργαστή με τυχαία ονόματα ή με αντιστοίχιση σε «Public». (Ιστορικά, το JCE είχε βρεθεί ξανά στο στόχαστρο επιθέσεων μεγάλης κλίμακας το 2011/2012 – CVE-2012-2902.)
Επηρεάζεται ο ιστότοπός μου; – Πώς θα το ελέγξετε
- Ανοίξτε το διαχειριστικό
Συνδεθείτε στην περιοχή διαχείρισης της Joomla.
- Ελέγξτε την έκδοση του JCE
Ανοίξτε Στοιχεία›JCE Editor. Εκεί εμφανίζεται ο αριθμός έκδοσης.
- Αξιολογήστε την έκδοση
Αν η έκδοση είναι παλαιότερη από την 2.9.99.5, απαιτείται άμεση ενέργεια.
- Εξετάστε τα προφίλ επεξεργαστή
Ελέγξτε τα προφίλ επεξεργαστή του JCE για άγνωστες καταχωρίσεις με τυχαία ονόματα ή αντιστοίχιση σε Public.
Πώς θα κλείσετε την ευπάθεια
- Ανοίξτε το κέντρο ενημερώσεων
Μεταβείτε στο Σύστημα›Ενημέρωση›Επεκτάσεις και πατήστε Έλεγχος για Ενημερώσεις.
- Ενημερώστε το JCE
Επιλέξτε την καταχώριση του JCE και πατήστε Ενημέρωση (έκδοση-στόχος 2.9.99.5 / 2.9.99.6).
- Επιβεβαιώστε την έκδοση
Ελέγξτε στο Στοιχεία›JCE Editor ότι η νέα έκδοση είναι ενεργή.
Επίσημη πηγή λήψης: JCE Core free · Pro with account. Βεβαιωθείτε ότι έχετε τουλάχιστον την έκδοση JCE 2.9.99.5 – καλύτερα 2.9.99.6.
Έχει ήδη δεχθεί επίθεση ο ιστότοπος;
Χρειάζεστε βοήθεια με τον καθαρισμό; Βρείτε εξειδικευμένους επαγγελματίες στον Κατάλογο Παρόχων Υπηρεσιών Joomla.
Πηγές & χρήσιμοι σύνδεσμοι
- Λεπτομερής ανάλυση – Website-Bereinigung.deΠώς λειτουργεί, εντοπισμός, καθαρισμός
- JoomlaContentEditor (κατασκευαστής)Επίσημες λήψεις και σημειώσεις έκδοσης
Υπερισχύουν πάντα τα επίσημα στοιχεία του εκάστοτε κατασκευαστή. Η σελίδα αυτή συνοψίζει ουδέτερα τις δημόσια διαθέσιμες πληροφορίες.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de