JCE: subida crítica de archivos en explotación activa
Versión segura: JCE 2.9.99.5 – mejor 2.9.99.6 · JCE Core free · Pro with account
De un vistazo
com_jce¿De qué se trata?
JCE (JoomlaContentEditor) es uno de los editores más extendidos en Joomla. El desarrollador describe la causa como un control de acceso insuficiente: usuarios no autenticados podían subir perfiles de editor y, a través de ellos, colocar archivos arbitrarios en el servidor.
Están afectadas todas las versiones anteriores a 2.9.99.5 —tanto JCE Free como JCE Pro—, y ello con independencia de que el registro público esté activado. La corrección se publicó el 3 de junio de 2026 como 2.9.99.5; tras una auditoría de seguridad completa llegó el 8 de junio de 2026 la versión 2.9.99.6.
La vulnerabilidad está en explotación activa: los atacantes la utilizan para instalar webshells. Como no hace falta iniciar sesión, también corren peligro los sitios sin registro abierto. Resultan especialmente sospechosos los perfiles de editor con nombres aleatorios o asignados al grupo «Público». (Históricamente, JCE ya fue objetivo de ataques masivos en 2011/2012: CVE-2012-2902.)
¿Me afecta? – Cómo comprobarlo
- Accede al backend
Inicia sesión en el administrador de Joomla.
- Comprueba la versión de JCE
Abre Componentes›JCE Editor. Allí se muestra el número de versión.
- Valora la versión
Si la versión es inferior a 2.9.99.5, hay que actuar de inmediato.
- Revisa los perfiles de editor
Comprueba si entre los perfiles de editor de JCE hay entradas desconocidas con nombres aleatorios o asignadas al grupo Público.
Cómo solucionar la vulnerabilidad
- Abre el gestor de actualizaciones
Ve a Sistema›Actualizar›Extensiones y haz clic en Buscar actualizaciones.
- Actualiza JCE
Selecciona la entrada de JCE y haz clic en Actualizar (versión de destino 2.9.99.5 / 2.9.99.6).
- Verifica la versión
Comprueba en Componentes›JCE Editor que la nueva versión está activa.
Descarga oficial: JCE Core free · Pro with account. Asegúrate de tener al menos JCE 2.9.99.5 – mejor 2.9.99.6.
¿Han atacado ya tu web?
¿Necesitas ayuda con la limpieza? Encontrarás profesionales cualificados en el Directorio de Proveedores de Servicios de Joomla.
Fuentes & más información
- Análisis detallado – Website-Bereinigung.deFuncionamiento, detección y limpieza
- JoomlaContentEditor (desarrollador)Descargas oficiales y notas de versión
Siempre prevalece la información oficial del desarrollador correspondiente. Esta página resume de forma neutral información disponible públicamente.
Vulnerabilidades relacionadas
Otras extensiones con vulnerabilidades similares. Comprueba si alguna de ellas está instalada en tu web.
Colaboradores de esta web
htprotect.org es un servicio de información gratuito e independiente de cualquier desarrollador. Cuenta con el apoyo de:

Proveedor de hosting para Joomla en Alemania, con soporte activo a la comunidad – detectó el primer ataque contra la vulnerabilidad de JCE.
fc-hosting.deEspecializada en la limpieza, el mantenimiento y la protección de webs Joomla y WordPress.
website-bereinigung.deApoya este proyecto
¿Tienes un servicio de hosting o de Joomla y quieres apoyar htprotect.org – y aparecer aquí como colaborador? Cada aportación ayuda a avisar y a proteger antes a los afectados.
¿Prefieres colaborar en privado, sin aparecer mencionado? Una pequeña aportación al bote del café nos alegra igual.
Fabricación y montaje de carteles de obra, vallas de obra y soluciones de fachada – incluidos el diseño y la visualización en 3D.
bauschildundservice.deSoporte informático profesional desde Chequia – gestión de Windows, administración de dominios y alojamiento web.
defendersoft.czPortal de viajes de Alemania – viajes combinados, hoteles y vuelos en línea, con asesoramiento personal de agencia de viajes.
onlineweg.deAgencia creativa de Brandeburgo – diseño web, medios impresos, fotografía y panorámicas de 360° de un solo proveedor.
criadero.deProveedor de servicios informáticos de Wächtersbach – webs Joomla, servicio técnico de PC, hardware y software.
jahnedv.deConsultoría de seguridad de la información de Berlín – análisis de seguridad, gestión de riesgos e ISO 27001 para pymes.
isari-consult.de
Diseño de medios de Friedrichshafen – sitios web con Joomla y WordPress, tiendas en línea, gráficos y 3D.
schippelbein.com