HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Failles de sécurité & guides de mise à jour
Nouveau htprotect.app - Gestion centralisée de plusieurs sites Joomla
Faille de sécurité

JCE : faille critique de téléversement, activement exploitée

Critique Activement exploitéeCVE : Aucun CVE spécifique attribué
Agissez sans attendre
Mettez immédiatement JCE à jour en 2.9.99.5 (mieux 2.9.99.6) : la faille est activement exploitée.

Version sécurisée : JCE 2.9.99.5 – mieux 2.9.99.6 · JCE Core free · Pro with account

En bref

Extension concernée
JCE Editor – Free & Pro, composant com_jce
Type de faille
Contrôle d'accès insuffisant → téléversement de fichiers arbitraires sans authentification (via les profils d'éditeur)
Versions concernées
Toutes les versions antérieures à 2.9.99.5 (Free et Pro)
Version sécurisée
JCE 2.9.99.5 – mieux 2.9.99.6   Télécharger
Gravité
Critique · activement exploitée
CVE
Aucun CVE spécifique attribué
Compatibilité Joomla
Joomla 3 / 4 / 5 / 6
Dernière mise à jour / publication
Correctif : 3 juin 2026 · complément 2.9.99.6 : 8 juin 2026

De quoi s’agit-il ?

JCE (JoomlaContentEditor) est l'un des éditeurs les plus répandus sous Joomla. Le développeur attribue la faille à un contrôle d'accès insuffisant : des utilisateurs non authentifiés pouvaient téléverser des profils d'éditeur et, par ce biais, déposer des fichiers arbitraires sur le serveur.

Sont concernées toutes les versions antérieures à 2.9.99.5 – aussi bien JCE Free que JCE Pro – et ce que l'inscription publique soit activée ou non. Le correctif est paru le 3 juin 2026 sous le numéro 2.9.99.5 ; à l'issue d'un audit de sécurité complet, la version 2.9.99.6 a suivi le 8 juin 2026.

La faille est activement exploitée : les attaquants s'en servent pour installer des webshells. Comme aucune connexion n'est nécessaire, les sites sans inscription ouverte sont eux aussi exposés. Les profils d'éditeur portant un nom aléatoire ou affectés au groupe « Public » sont particulièrement suspects. (Historiquement, JCE avait déjà été la cible d'attaques massives en 2011/2012 – CVE-2012-2902.)

Mon site est-il concerné ? – Comment le vérifier

  1. Ouvrez le back-end

    Connectez-vous à l'administration de Joomla.

  2. Vérifiez la version de JCE

    Ouvrez ComposantsJCE Editor. Le numéro de version y est affiché.

  3. Évaluez la version

    Si la version est inférieure à 2.9.99.5, une intervention immédiate s'impose.

  4. Contrôlez les profils d'éditeur

    Vérifiez que les profils d'éditeur JCE ne contiennent aucune entrée inconnue portant un nom aléatoire ou affectée au groupe Public.

Comment corriger la faille

Avant toute mise à jour : faites une sauvegarde
Sauvegardez vos fichiers et votre base de données avant de mettre à jour – vous pourrez ainsi revenir en arrière en cas de problème (par exemple avec Akeeba Backup ou via votre hébergeur).
  1. Ouvrez le gestionnaire de mises à jour

    Allez dans SystèmeMise à jourExtensions et cliquez sur Rechercher les mises à jour.

  2. Mettez JCE à jour

    Sélectionnez l'entrée JCE et cliquez sur Mettre à jour (version cible 2.9.99.5 / 2.9.99.6).

  3. Vérifiez la version

    Contrôlez dans ComposantsJCE Editor que la nouvelle version est bien active.

Installation manuelle (autre méthode)
Vous pouvez aussi télécharger le paquet sur joomlacontenteditor.net et l'installer via ExtensionsGestionInstallation. Abonnement JCE Pro expiré ? Vous pouvez soit basculer gratuitement vers JCE Core (Free), soit renouveler l'abonnement : seul compte le fait d'atteindre au moins la 2.9.99.5.

Source officielle : JCE Core free · Pro with account. Assurez-vous d’avoir au minimum la version JCE 2.9.99.5 – mieux 2.9.99.6.

Le site a-t-il déjà été piraté ?

Activement exploitée – vérifiez votre site
Comme la faille sert déjà à installer des webshells, recherchez expressément, après la mise à jour, les fichiers déposés par un attaquant et les profils d'éditeur suspects. La mise à jour referme la brèche, mais ne supprime pas les portes dérobées déjà en place : en cas de doute, faites nettoyer le site par un professionnel et changez les mots de passe.

Besoin d’aide pour le nettoyage ? Vous trouverez des spécialistes qualifiés dans l’annuaire des prestataires Joomla.

Sources & liens utiles

Les informations officielles de l’éditeur concerné font toujours foi. Cette page résume de manière neutre des informations accessibles publiquement.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de