JCE : faille critique de téléversement, activement exploitée
Version sécurisée : JCE 2.9.99.5 – mieux 2.9.99.6 · JCE Core free · Pro with account
En bref
com_jceDe quoi s’agit-il ?
JCE (JoomlaContentEditor) est l'un des éditeurs les plus répandus sous Joomla. Le développeur attribue la faille à un contrôle d'accès insuffisant : des utilisateurs non authentifiés pouvaient téléverser des profils d'éditeur et, par ce biais, déposer des fichiers arbitraires sur le serveur.
Sont concernées toutes les versions antérieures à 2.9.99.5 – aussi bien JCE Free que JCE Pro – et ce que l'inscription publique soit activée ou non. Le correctif est paru le 3 juin 2026 sous le numéro 2.9.99.5 ; à l'issue d'un audit de sécurité complet, la version 2.9.99.6 a suivi le 8 juin 2026.
La faille est activement exploitée : les attaquants s'en servent pour installer des webshells. Comme aucune connexion n'est nécessaire, les sites sans inscription ouverte sont eux aussi exposés. Les profils d'éditeur portant un nom aléatoire ou affectés au groupe « Public » sont particulièrement suspects. (Historiquement, JCE avait déjà été la cible d'attaques massives en 2011/2012 – CVE-2012-2902.)
Mon site est-il concerné ? – Comment le vérifier
- Ouvrez le back-end
Connectez-vous à l'administration de Joomla.
- Vérifiez la version de JCE
Ouvrez Composants›JCE Editor. Le numéro de version y est affiché.
- Évaluez la version
Si la version est inférieure à 2.9.99.5, une intervention immédiate s'impose.
- Contrôlez les profils d'éditeur
Vérifiez que les profils d'éditeur JCE ne contiennent aucune entrée inconnue portant un nom aléatoire ou affectée au groupe Public.
Comment corriger la faille
- Ouvrez le gestionnaire de mises à jour
Allez dans Système›Mise à jour›Extensions et cliquez sur Rechercher les mises à jour.
- Mettez JCE à jour
Sélectionnez l'entrée JCE et cliquez sur Mettre à jour (version cible 2.9.99.5 / 2.9.99.6).
- Vérifiez la version
Contrôlez dans Composants›JCE Editor que la nouvelle version est bien active.
Source officielle : JCE Core free · Pro with account. Assurez-vous d’avoir au minimum la version JCE 2.9.99.5 – mieux 2.9.99.6.
Le site a-t-il déjà été piraté ?
Besoin d’aide pour le nettoyage ? Vous trouverez des spécialistes qualifiés dans l’annuaire des prestataires Joomla.
Sources & liens utiles
- Analyse détaillée – Website-Bereinigung.deDéroulement de l'attaque, détection, nettoyage
- JoomlaContentEditor (développeur)Téléchargements officiels et notes de version
Les informations officielles de l’éditeur concerné font toujours foi. Cette page résume de manière neutre des informations accessibles publiquement.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de