JCE: subida crítica de archivos en explotación activa
Versión segura: JCE 2.9.99.5 – mejor 2.9.99.6 · JCE Core free · Pro with account
De un vistazo
com_jce¿De qué se trata?
JCE (JoomlaContentEditor) es uno de los editores más extendidos en Joomla. El desarrollador describe la causa como un control de acceso insuficiente: usuarios no autenticados podían subir perfiles de editor y, a través de ellos, colocar archivos arbitrarios en el servidor.
Están afectadas todas las versiones anteriores a 2.9.99.5 —tanto JCE Free como JCE Pro—, y ello con independencia de que el registro público esté activado. La corrección se publicó el 3 de junio de 2026 como 2.9.99.5; tras una auditoría de seguridad completa llegó el 8 de junio de 2026 la versión 2.9.99.6.
La vulnerabilidad está en explotación activa: los atacantes la utilizan para instalar webshells. Como no hace falta iniciar sesión, también corren peligro los sitios sin registro abierto. Resultan especialmente sospechosos los perfiles de editor con nombres aleatorios o asignados al grupo «Público». (Históricamente, JCE ya fue objetivo de ataques masivos en 2011/2012: CVE-2012-2902.)
¿Me afecta? – Cómo comprobarlo
- Accede al backend
Inicia sesión en el administrador de Joomla.
- Comprueba la versión de JCE
Abre Componentes›JCE Editor. Allí se muestra el número de versión.
- Valora la versión
Si la versión es inferior a 2.9.99.5, hay que actuar de inmediato.
- Revisa los perfiles de editor
Comprueba si entre los perfiles de editor de JCE hay entradas desconocidas con nombres aleatorios o asignadas al grupo Público.
Cómo solucionar la vulnerabilidad
- Abre el gestor de actualizaciones
Ve a Sistema›Actualizar›Extensiones y haz clic en Buscar actualizaciones.
- Actualiza JCE
Selecciona la entrada de JCE y haz clic en Actualizar (versión de destino 2.9.99.5 / 2.9.99.6).
- Verifica la versión
Comprueba en Componentes›JCE Editor que la nueva versión está activa.
Descarga oficial: JCE Core free · Pro with account. Asegúrate de tener al menos JCE 2.9.99.5 – mejor 2.9.99.6.
¿Han atacado ya tu web?
¿Necesitas ayuda con la limpieza? Encontrarás profesionales cualificados en el Directorio de Proveedores de Servicios de Joomla.
Fuentes & más información
- Análisis detallado – Website-Bereinigung.deFuncionamiento, detección y limpieza
- JoomlaContentEditor (desarrollador)Descargas oficiales y notas de versión
Siempre prevalece la información oficial del desarrollador correspondiente. Esta página resume de forma neutral información disponible públicamente.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de