HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Biztonsági rések & frissítési útmutatók
Új htprotect.app - Központi Joomla oldalkezelés több weboldalhoz
Biztonsági rés

JCE: kritikus biztonsági rés, a támadások már folynak

Kritikus Aktívan kihasználjákCVE: Nincs hozzárendelt CVE-azonosító
Azonnali teendő
A JCE-t azonnal frissíteni kell a 2.9.99.5 verzióra (még jobb a 2.9.99.6) – a biztonsági rést aktívan kihasználják.

Biztonságos verzió: JCE 2.9.99.5 – még jobb a 2.9.99.6 · JCE Core free · Pro with account

A lényeg röviden

Érintett bővítmény
JCE Editor – Free & Pro, com_jce komponens
A biztonsági rés típusa
Hiányos hozzáférés-ellenőrzés → tetszőleges fájlok feltöltése bejelentkezés nélkül (szerkesztőprofilokon keresztül)
Érintett verziók
Minden 2.9.99.5 előtti verzió (Free és Pro)
Biztonságos verzió
JCE 2.9.99.5 – még jobb a 2.9.99.6   Letöltés
Súlyosság
Kritikus · aktívan kihasználják
CVE
Nincs hozzárendelt CVE-azonosító
Joomla-kompatibilitás
Joomla 3 / 4 / 5 / 6
Állapot / közzététel
Javítás: 2026. június 3. · követő kiadás (2.9.99.6): 2026. június 8.

Miről van szó?

A JCE (JoomlaContentEditor) a Joomla egyik legelterjedtebb szerkesztője. A gyártó a hiba okaként hiányos hozzáférés-ellenőrzést nevez meg: a be nem jelentkezett felhasználók szerkesztőprofilokat tölthettek fel, ezeken keresztül pedig tetszőleges fájlokat juttathattak a kiszolgálóra.

Érintett minden 2.9.99.5 előtti verzió – a JCE Free és a JCE Pro egyaránt –, mégpedig függetlenül attól, hogy a nyilvános regisztráció engedélyezve van-e. A javítás 2026. június 3-án jelent meg 2.9.99.5 néven; a teljes körű biztonsági auditot követően 2026. június 8-án érkezett a 2.9.99.6 verzió.

A biztonsági rést aktívan kihasználják: a támadók webshelleket telepítenek rajta keresztül. Mivel bejelentkezés nem szükséges, a nyilvános regisztráció nélküli oldalak is veszélyben vannak. Különösen gyanúsak a véletlenszerű nevű vagy a „Public” csoporthoz rendelt szerkesztőprofilok. (A JCE már 2011/2012-ben is nagyszabású támadások célpontja volt – CVE-2012-2902.)

Érintett az oldalam? – Így ellenőrizhető

  1. Az adminisztráció megnyitása

    Jelentkezzen be a Joomla adminisztrációs felületére.

  2. A JCE verziójának ellenőrzése

    Nyissa meg a Komponensek›JCE Editor menüpontot. A verziószám ott olvasható.

  3. A verzió értékelése

    Ha a verzió 2.9.99.5 alatti, azonnali beavatkozásra van szükség.

  4. A szerkesztőprofilok átnézése

    Ellenőrizze a JCE szerkesztőprofiljait: nincs-e köztük ismeretlen, véletlenszerű nevű vagy a Public csoporthoz rendelt bejegyzés.

Így szüntethető meg a biztonsági rés

Frissítés előtt: biztonsági mentés
Frissítés előtt mentse el a fájlokat és az adatbázist – így hiba esetén bármikor visszaállítható a korábbi állapot (pl. az Akeeba Backup segítségével vagy a tárhelyszolgáltatónál).
  1. A frissítéskezelő megnyitása

    Lépjen a Rendszer›Frissítés›Bővítmények menüpontra, és kattintson a Frissítések keresése gombra.

  2. A JCE frissítése

    Jelölje ki a JCE bejegyzését, és kattintson a Frissítés gombra (a célverzió 2.9.99.5 / 2.9.99.6).

  3. A verzió ellenőrzése

    A Komponensek›JCE Editor menüpontban ellenőrizze, hogy az új verzió aktív-e.

Kézi telepítés (alternatíva)
A csomag a joomlacontenteditor.net oldalról is letölthető, és a Bővítmények›Kezelés›Telepítés menüponton keresztül telepíthető. Lejárt a JCE Pro-előfizetése? Vagy ingyenesen átválthat a JCE Core (Free) verzióra, vagy megújíthatja az előfizetést – egyedül az számít, hogy legalább a 2.9.99.5 verzióig eljusson.

Hivatalos letöltési forrás: JCE Core free · Pro with account. A telepített verzió legyen legalább JCE 2.9.99.5 – még jobb a 2.9.99.6.

Feltörték már a weboldalt?

Aktívan kihasználják – ellenőrizze az oldalt
Mivel a biztonsági rést már webshellek elhelyezésére használják, a frissítés után célzottan keressen becsempészett fájlokat és gyanús szerkesztőprofilokat. A frissítés bezárja a rést, de a már elhelyezett hátsó ajtókat nem távolítja el – kétség esetén érdemes szakemberrel megtisztíttatni az oldalt és jelszót cserélni.

Segítségre van szüksége a kártékony kód eltávolításához? Megfelelő szakembereket a Joomla szolgáltatói jegyzékében talál.

Források & további hivatkozások

Minden esetben az adott fejlesztő hivatalos közlése az irányadó. Ez az oldal semlegesen foglalja össze a nyilvánosan elérhető információkat.

Hasonló biztonsági rések

Más bővítmények hasonló jellegű sebezhetőségekkel. Ellenőrizze, hogy telepítve van-e valamelyik az Ön weboldalán.

iCagendaKritikus
EseménynaptárBővebben
Helix3 FrameworkKritikusaktívan kihasználják
JoomShaperBővebben
Astroid FrameworkKritikusaktívan kihasználják
TemPlazaBővebben
Támogatók

Az oldal támogatói

A htprotect.org ingyenes, gyártófüggetlen információs szolgáltatás. Működését a következők támogatják:

Tárhelyszolgáltató & közösség
FC-Hosting

Németországi Joomla-tárhelyszolgáltató aktív közösségi támogatással – a JCE biztonsági rését kihasználó első támadás felfedezője.

fc-hosting.de
Kezdeményező & üzemeltető
Website-Bereinigung.de

Joomla- és WordPress-weboldalak kártékony kódtól való megtisztítására, karbantartására és védelmére szakosodott szolgáltató.

website-bereinigung.de

A projekt támogatása

Tárhely- vagy Joomla-szolgáltatást nyújt, és szeretné támogatni a htprotect.org működését – egyúttal támogatóként itt is megjelenni? Minden hozzájárulás segít abban, hogy az érintettek gyorsabban értesüljenek a veszélyről, és gyorsabban védekezhessenek.

Inkább csendben, említés nélkül támogatna? Egy kisebb hozzájárulásnak a kávékasszába ugyanúgy örülünk.

A HTProtect támogatása
Bauschild & Service

Építési táblák, építési kerítések és homlokzati megoldások gyártása és szerelése – tervezéssel és 3D-s látványtervezéssel együtt.

bauschildundservice.de
IT Specialista

Professzionális IT-támogatás Csehországból – Windows-rendszerek kezelése, tartomány-adminisztráció és webtárhely-szolgáltatás.

defendersoft.cz
onlineweg.de

Németországi utazási portál – utazási csomagok, szállodák és repülőjegyek online, személyes utazásirodai tanácsadással.

onlineweg.de
Criadero

Kreatívügynökség Brandenburgból – webdesign, nyomtatott médiumok, fotózás és 360°-os panorámaképek egy kézből.

criadero.de
Jahn EDV-Dienst GmbH

IT-szolgáltató Wächtersbachból – Joomla-weboldalak, PC-szerviz, hardver és szoftver.

jahnedv.de
IsariConsult

Információbiztonsági tanácsadás Berlinből – biztonsági elemzések, kockázatkezelés és ISO 27001 kis- és középvállalkozásoknak.

isari-consult.de
Schippelbein Mediengestaltung

Médiatervezés Friedrichshafenből – Joomla- és WordPress-webhelyek, webáruházak, grafika és 3D.

schippelbein.com