JCE: kritikus biztonsági rés, a támadások már folynak
Biztonságos verzió: JCE 2.9.99.5 – még jobb a 2.9.99.6 · JCE Core free · Pro with account
A lényeg röviden
com_jce komponensMiről van szó?
A JCE (JoomlaContentEditor) a Joomla egyik legelterjedtebb szerkesztője. A gyártó a hiba okaként hiányos hozzáférés-ellenőrzést nevez meg: a be nem jelentkezett felhasználók szerkesztőprofilokat tölthettek fel, ezeken keresztül pedig tetszőleges fájlokat juttathattak a kiszolgálóra.
Érintett minden 2.9.99.5 előtti verzió – a JCE Free és a JCE Pro egyaránt –, mégpedig függetlenül attól, hogy a nyilvános regisztráció engedélyezve van-e. A javítás 2026. június 3-án jelent meg 2.9.99.5 néven; a teljes körű biztonsági auditot követően 2026. június 8-án érkezett a 2.9.99.6 verzió.
A biztonsági rést aktívan kihasználják: a támadók webshelleket telepítenek rajta keresztül. Mivel bejelentkezés nem szükséges, a nyilvános regisztráció nélküli oldalak is veszélyben vannak. Különösen gyanúsak a véletlenszerű nevű vagy a „Public” csoporthoz rendelt szerkesztőprofilok. (A JCE már 2011/2012-ben is nagyszabású támadások célpontja volt – CVE-2012-2902.)
Érintett az oldalam? – Így ellenőrizhető
- Az adminisztráció megnyitása
Jelentkezzen be a Joomla adminisztrációs felületére.
- A JCE verziójának ellenőrzése
Nyissa meg a Komponensek›JCE Editor menüpontot. A verziószám ott olvasható.
- A verzió értékelése
Ha a verzió 2.9.99.5 alatti, azonnali beavatkozásra van szükség.
- A szerkesztőprofilok átnézése
Ellenőrizze a JCE szerkesztőprofiljait: nincs-e köztük ismeretlen, véletlenszerű nevű vagy a Public csoporthoz rendelt bejegyzés.
Így szüntethető meg a biztonsági rés
- A frissítéskezelő megnyitása
Lépjen a Rendszer›Frissítés›Bővítmények menüpontra, és kattintson a Frissítések keresése gombra.
- A JCE frissítése
Jelölje ki a JCE bejegyzését, és kattintson a Frissítés gombra (a célverzió 2.9.99.5 / 2.9.99.6).
- A verzió ellenőrzése
A Komponensek›JCE Editor menüpontban ellenőrizze, hogy az új verzió aktív-e.
Hivatalos letöltési forrás: JCE Core free · Pro with account. A telepített verzió legyen legalább JCE 2.9.99.5 – még jobb a 2.9.99.6.
Feltörték már a weboldalt?
Segítségre van szüksége a kártékony kód eltávolításához? Megfelelő szakembereket a Joomla szolgáltatói jegyzékében talál.
Források & további hivatkozások
- Részletes elemzés – Website-Bereinigung.deA támadás menete, felismerés, tisztítás
- JoomlaContentEditor (gyártó)Hivatalos letöltések és kiadási megjegyzések
Minden esetben az adott fejlesztő hivatalos közlése az irányadó. Ez az oldal semlegesen foglalja össze a nyilvánosan elérhető információkat.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de