HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Biztonsági rések & frissítési útmutatók
Új htprotect.app - Központi Joomla oldalkezelés több weboldalhoz
Biztonsági rés

JCE: kritikus biztonsági rés, a támadások már folynak

Kritikus Aktívan kihasználjákCVE: Nincs hozzárendelt CVE-azonosító
Azonnali teendő
A JCE-t azonnal frissíteni kell a 2.9.99.5 verzióra (még jobb a 2.9.99.6) – a biztonsági rést aktívan kihasználják.

Biztonságos verzió: JCE 2.9.99.5 – még jobb a 2.9.99.6 · JCE Core free · Pro with account

A lényeg röviden

Érintett bővítmény
JCE Editor – Free & Pro, com_jce komponens
A biztonsági rés típusa
Hiányos hozzáférés-ellenőrzés → tetszőleges fájlok feltöltése bejelentkezés nélkül (szerkesztőprofilokon keresztül)
Érintett verziók
Minden 2.9.99.5 előtti verzió (Free és Pro)
Biztonságos verzió
JCE 2.9.99.5 – még jobb a 2.9.99.6   Letöltés
Súlyosság
Kritikus · aktívan kihasználják
CVE
Nincs hozzárendelt CVE-azonosító
Joomla-kompatibilitás
Joomla 3 / 4 / 5 / 6
Állapot / közzététel
Javítás: 2026. június 3. · követő kiadás (2.9.99.6): 2026. június 8.

Miről van szó?

A JCE (JoomlaContentEditor) a Joomla egyik legelterjedtebb szerkesztője. A gyártó a hiba okaként hiányos hozzáférés-ellenőrzést nevez meg: a be nem jelentkezett felhasználók szerkesztőprofilokat tölthettek fel, ezeken keresztül pedig tetszőleges fájlokat juttathattak a kiszolgálóra.

Érintett minden 2.9.99.5 előtti verzió – a JCE Free és a JCE Pro egyaránt –, mégpedig függetlenül attól, hogy a nyilvános regisztráció engedélyezve van-e. A javítás 2026. június 3-án jelent meg 2.9.99.5 néven; a teljes körű biztonsági auditot követően 2026. június 8-án érkezett a 2.9.99.6 verzió.

A biztonsági rést aktívan kihasználják: a támadók webshelleket telepítenek rajta keresztül. Mivel bejelentkezés nem szükséges, a nyilvános regisztráció nélküli oldalak is veszélyben vannak. Különösen gyanúsak a véletlenszerű nevű vagy a „Public” csoporthoz rendelt szerkesztőprofilok. (A JCE már 2011/2012-ben is nagyszabású támadások célpontja volt – CVE-2012-2902.)

Érintett az oldalam? – Így ellenőrizhető

  1. Az adminisztráció megnyitása

    Jelentkezzen be a Joomla adminisztrációs felületére.

  2. A JCE verziójának ellenőrzése

    Nyissa meg a KomponensekJCE Editor menüpontot. A verziószám ott olvasható.

  3. A verzió értékelése

    Ha a verzió 2.9.99.5 alatti, azonnali beavatkozásra van szükség.

  4. A szerkesztőprofilok átnézése

    Ellenőrizze a JCE szerkesztőprofiljait: nincs-e köztük ismeretlen, véletlenszerű nevű vagy a Public csoporthoz rendelt bejegyzés.

Így szüntethető meg a biztonsági rés

Frissítés előtt: biztonsági mentés
Frissítés előtt mentse el a fájlokat és az adatbázist – így hiba esetén bármikor visszaállítható a korábbi állapot (pl. az Akeeba Backup segítségével vagy a tárhelyszolgáltatónál).
  1. A frissítéskezelő megnyitása

    Lépjen a RendszerFrissítésBővítmények menüpontra, és kattintson a Frissítések keresése gombra.

  2. A JCE frissítése

    Jelölje ki a JCE bejegyzését, és kattintson a Frissítés gombra (a célverzió 2.9.99.5 / 2.9.99.6).

  3. A verzió ellenőrzése

    A KomponensekJCE Editor menüpontban ellenőrizze, hogy az új verzió aktív-e.

Kézi telepítés (alternatíva)
A csomag a joomlacontenteditor.net oldalról is letölthető, és a BővítményekKezelésTelepítés menüponton keresztül telepíthető. Lejárt a JCE Pro-előfizetése? Vagy ingyenesen átválthat a JCE Core (Free) verzióra, vagy megújíthatja az előfizetést – egyedül az számít, hogy legalább a 2.9.99.5 verzióig eljusson.

Hivatalos letöltési forrás: JCE Core free · Pro with account. A telepített verzió legyen legalább JCE 2.9.99.5 – még jobb a 2.9.99.6.

Feltörték már a weboldalt?

Aktívan kihasználják – ellenőrizze az oldalt
Mivel a biztonsági rést már webshellek elhelyezésére használják, a frissítés után célzottan keressen becsempészett fájlokat és gyanús szerkesztőprofilokat. A frissítés bezárja a rést, de a már elhelyezett hátsó ajtókat nem távolítja el – kétség esetén érdemes szakemberrel megtisztíttatni az oldalt és jelszót cserélni.

Segítségre van szüksége a kártékony kód eltávolításához? Megfelelő szakembereket a Joomla szolgáltatói jegyzékében talál.

Források & további hivatkozások

Minden esetben az adott fejlesztő hivatalos közlése az irányadó. Ez az oldal semlegesen foglalja össze a nyilvánosan elérhető információkat.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de