JCE: kritikus biztonsági rés, a támadások már folynak
Biztonságos verzió: JCE 2.9.99.5 – még jobb a 2.9.99.6 · JCE Core free · Pro with account
A lényeg röviden
com_jce komponensMiről van szó?
A JCE (JoomlaContentEditor) a Joomla egyik legelterjedtebb szerkesztője. A gyártó a hiba okaként hiányos hozzáférés-ellenőrzést nevez meg: a be nem jelentkezett felhasználók szerkesztőprofilokat tölthettek fel, ezeken keresztül pedig tetszőleges fájlokat juttathattak a kiszolgálóra.
Érintett minden 2.9.99.5 előtti verzió – a JCE Free és a JCE Pro egyaránt –, mégpedig függetlenül attól, hogy a nyilvános regisztráció engedélyezve van-e. A javítás 2026. június 3-án jelent meg 2.9.99.5 néven; a teljes körű biztonsági auditot követően 2026. június 8-án érkezett a 2.9.99.6 verzió.
A biztonsági rést aktívan kihasználják: a támadók webshelleket telepítenek rajta keresztül. Mivel bejelentkezés nem szükséges, a nyilvános regisztráció nélküli oldalak is veszélyben vannak. Különösen gyanúsak a véletlenszerű nevű vagy a „Public” csoporthoz rendelt szerkesztőprofilok. (A JCE már 2011/2012-ben is nagyszabású támadások célpontja volt – CVE-2012-2902.)
Érintett az oldalam? – Így ellenőrizhető
- Az adminisztráció megnyitása
Jelentkezzen be a Joomla adminisztrációs felületére.
- A JCE verziójának ellenőrzése
Nyissa meg a Komponensek›JCE Editor menüpontot. A verziószám ott olvasható.
- A verzió értékelése
Ha a verzió 2.9.99.5 alatti, azonnali beavatkozásra van szükség.
- A szerkesztőprofilok átnézése
Ellenőrizze a JCE szerkesztőprofiljait: nincs-e köztük ismeretlen, véletlenszerű nevű vagy a Public csoporthoz rendelt bejegyzés.
Így szüntethető meg a biztonsági rés
- A frissítéskezelő megnyitása
Lépjen a Rendszer›Frissítés›Bővítmények menüpontra, és kattintson a Frissítések keresése gombra.
- A JCE frissítése
Jelölje ki a JCE bejegyzését, és kattintson a Frissítés gombra (a célverzió 2.9.99.5 / 2.9.99.6).
- A verzió ellenőrzése
A Komponensek›JCE Editor menüpontban ellenőrizze, hogy az új verzió aktív-e.
Hivatalos letöltési forrás: JCE Core free · Pro with account. A telepített verzió legyen legalább JCE 2.9.99.5 – még jobb a 2.9.99.6.
Feltörték már a weboldalt?
Segítségre van szüksége a kártékony kód eltávolításához? Megfelelő szakembereket a Joomla szolgáltatói jegyzékében talál.
Források & további hivatkozások
- Részletes elemzés – Website-Bereinigung.deA támadás menete, felismerés, tisztítás
- JoomlaContentEditor (gyártó)Hivatalos letöltések és kiadási megjegyzések
Minden esetben az adott fejlesztő hivatalos közlése az irányadó. Ez az oldal semlegesen foglalja össze a nyilvánosan elérhető információkat.
Hasonló biztonsági rések
Más bővítmények hasonló jellegű sebezhetőségekkel. Ellenőrizze, hogy telepítve van-e valamelyik az Ön weboldalán.
Az oldal támogatói
A htprotect.org ingyenes, gyártófüggetlen információs szolgáltatás. Működését a következők támogatják:

Németországi Joomla-tárhelyszolgáltató aktív közösségi támogatással – a JCE biztonsági rését kihasználó első támadás felfedezője.
fc-hosting.deJoomla- és WordPress-weboldalak kártékony kódtól való megtisztítására, karbantartására és védelmére szakosodott szolgáltató.
website-bereinigung.deA projekt támogatása
Tárhely- vagy Joomla-szolgáltatást nyújt, és szeretné támogatni a htprotect.org működését – egyúttal támogatóként itt is megjelenni? Minden hozzájárulás segít abban, hogy az érintettek gyorsabban értesüljenek a veszélyről, és gyorsabban védekezhessenek.
Inkább csendben, említés nélkül támogatna? Egy kisebb hozzájárulásnak a kávékasszába ugyanúgy örülünk.
Építési táblák, építési kerítések és homlokzati megoldások gyártása és szerelése – tervezéssel és 3D-s látványtervezéssel együtt.
bauschildundservice.deProfesszionális IT-támogatás Csehországból – Windows-rendszerek kezelése, tartomány-adminisztráció és webtárhely-szolgáltatás.
defendersoft.czNémetországi utazási portál – utazási csomagok, szállodák és repülőjegyek online, személyes utazásirodai tanácsadással.
onlineweg.deKreatívügynökség Brandenburgból – webdesign, nyomtatott médiumok, fotózás és 360°-os panorámaképek egy kézből.
criadero.deIT-szolgáltató Wächtersbachból – Joomla-weboldalak, PC-szerviz, hardver és szoftver.
jahnedv.deInformációbiztonsági tanácsadás Berlinből – biztonsági elemzések, kockázatkezelés és ISO 27001 kis- és középvállalkozásoknak.
isari-consult.de
Médiatervezés Friedrichshafenből – Joomla- és WordPress-webhelyek, webáruházak, grafika és 3D.
schippelbein.com