HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Celah keamanan & panduan pembaruan
Baru htprotect.app - Manajemen Terpusat untuk Banyak Situs Joomla
Celah keamanan

Celah Keamanan JCE Joomla: Unggah File, Aktif Dieksploitasi

Kritis Aktif dieksploitasiCVE: Tidak ada nomor CVE khusus yang diberikan
Segera bertindak
Segera perbarui JCE ke 2.9.99.5 (idealnya 2.9.99.6) – celah ini sedang aktif dieksploitasi.

Versi aman: JCE 2.9.99.5 – idealnya 2.9.99.6 · JCE Core free · Pro with account

Sekilas info

Ekstensi terdampak
JCE Editor – Free & Pro, komponen com_jce
Jenis celah
Kontrol akses yang tidak memadai → unggah file apa pun tanpa autentikasi (lewat profil editor)
Versi terdampak
Semua versi sebelum 2.9.99.5 (Free dan Pro)
Versi aman
JCE 2.9.99.5 – idealnya 2.9.99.6   Unduh
Tingkat keparahan
Kritis · aktif dieksploitasi
CVE
Tidak ada nomor CVE khusus yang diberikan
Kompatibilitas Joomla
Joomla 3 / 4 / 5 / 6
Status / tanggal publikasi
Perbaikan: 3 Juni 2026 · versi susulan 2.9.99.6: 8 Juni 2026

Apa masalahnya?

JCE (JoomlaContentEditor) adalah salah satu editor yang paling luas dipakai di Joomla. Pihak pengembang menyebut penyebabnya sebagai kontrol akses yang tidak memadai: pengguna yang belum login bisa mengunggah profil editor dan lewat jalur itu menaruh file apa pun di server.

Yang terdampak adalah semua versi sebelum 2.9.99.5 – baik JCE Free maupun JCE Pro – dan itu berlaku terlepas dari apakah pendaftaran publik diaktifkan atau tidak. Perbaikan dirilis pada 3 Juni 2026 sebagai versi 2.9.99.5; setelah audit keamanan menyeluruh, menyusul versi 2.9.99.6 pada 8 Juni 2026.

Celah ini sedang aktif dieksploitasi: penyerang memakainya untuk memasang web shell. Karena tidak perlu login sama sekali, situs yang menutup pendaftaran pun ikut berisiko. Yang paling patut dicurigai adalah profil editor dengan nama acak atau yang ditetapkan ke grup “Public”. (Secara historis, JCE pernah menjadi sasaran serangan berskala besar pada 2011/2012 – CVE-2012-2902.)

Apakah situs Anda terdampak? – Begini cara memeriksanya

  1. Buka backend

    Masuk ke area administrator Joomla.

  2. Periksa versi JCE

    Buka Komponen›JCE Editor. Nomor versi ditampilkan di halaman tersebut.

  3. Nilai versi yang terpasang

    Jika versinya di bawah 2.9.99.5, diperlukan tindakan segera.

  4. Periksa profil editor

    Telusuri profil editor JCE dan cari entri asing dengan nama acak atau yang ditetapkan ke grup Public.

Cara menutup celah keamanan ini

Sebelum setiap pembaruan: buat backup
Buat backup file dan database sebelum memperbarui – agar Anda dapat kembali ke kondisi semula jika terjadi masalah (misalnya dengan Akeeba Backup atau lewat penyedia hosting Anda).
  1. Buka pusat pembaruan

    Buka Sistem›Pembaruan›Ekstensi lalu klik Periksa Pembaruan.

  2. Perbarui JCE

    Pilih entri JCE lalu klik Perbarui (versi tujuan 2.9.99.5 / 2.9.99.6).

  3. Pastikan versi barunya aktif

    Cek di Komponen›JCE Editor bahwa versi baru sudah berjalan.

Instalasi manual (alternatif)
Sebagai alternatif, unduh paketnya dari joomlacontenteditor.net lalu pasang melalui Ekstensi›Kelola›Instal. Langganan JCE Pro sudah habis masa berlakunya? Anda bisa beralih ke JCE Core (Free) tanpa biaya atau memperpanjang langganan – yang penting hanya satu: versi yang terpasang minimal 2.9.99.5.

Sumber unduhan resmi: JCE Core free · Pro with account. Pastikan Anda menggunakan minimal versi JCE 2.9.99.5 – idealnya 2.9.99.6.

Apakah situs Anda sudah diserang?

Sedang aktif dieksploitasi – periksa situs Anda
Karena celah ini sudah disalahgunakan untuk menanam web shell, setelah memperbarui sebaiknya Anda mencari secara khusus file asing yang diselundupkan dan profil editor yang mencurigakan. Pembaruan menutup celahnya, tetapi tidak menghapus backdoor yang sudah tertanam sebelumnya – bila ragu, serahkan pembersihannya kepada ahli dan ganti kata sandi.

Butuh bantuan membersihkan situs Anda? Temukan tenaga ahli yang kompeten di Direktori Penyedia Layanan Joomla.

Sumber & bacaan lanjutan

Informasi resmi dari masing-masing pengembang selalu menjadi acuan utama. Halaman ini merangkum informasi yang tersedia untuk umum secara netral.

Celah keamanan serupa

Ekstensi lain dengan kelemahan sejenis. Periksa apakah salah satunya terpasang di situs Anda.

iCagendaKritis
Kalender acaraSelengkapnya
Helix3 FrameworkKritisaktif dieksploitasi
JoomShaperSelengkapnya
Astroid FrameworkKritisaktif dieksploitasi
Pendukung

Pendukung situs ini

htprotect.org adalah layanan informasi gratis yang tidak terikat pada pengembang mana pun. Situs ini didukung oleh:

Penyedia hosting & komunitas
FC-Hosting

Penyedia hosting Joomla asal Jerman dengan dukungan komunitas yang aktif – menemukan serangan pertama terhadap celah keamanan JCE.

fc-hosting.de
Inisiator & pengelola
Website-Bereinigung.de

Spesialis pembersihan, pemeliharaan, dan pengamanan situs Joomla dan WordPress.

website-bereinigung.de

Dukung proyek ini

Anda menjalankan layanan hosting atau jasa Joomla dan ingin mendukung htprotect.org – sekaligus tampil di sini sebagai pendukung? Setiap dukungan membantu kami memperingatkan dan melindungi pihak yang terdampak lebih cepat.

Lebih suka memberi dukungan secara pribadi tanpa dicantumkan? Kontribusi kecil untuk kotak donasi pun sama berartinya bagi kami.

Dukung HTProtect sekarang
Bauschild & Service

Produksi dan pemasangan papan proyek, pagar proyek, serta solusi fasad – termasuk desain dan visualisasi 3D.

bauschildundservice.de
IT Specialista

Dukungan TI profesional dari Republik Ceko – manajemen Windows, administrasi domain, dan web hosting.

defendersoft.cz
onlineweg.de

Portal perjalanan asal Jerman – paket wisata, hotel, dan tiket pesawat secara online, dengan konsultasi langsung dari agen perjalanan.

onlineweg.de
Criadero

Agensi kreatif dari Brandenburg – desain web, media cetak, fotografi, dan panorama 360° dari satu penyedia.

criadero.de
Jahn EDV-Dienst GmbH

Penyedia layanan TI dari Wächtersbach – situs web Joomla, servis PC, perangkat keras dan perangkat lunak.

jahnedv.de
IsariConsult

Konsultasi keamanan informasi dari Berlin – analisis keamanan, manajemen risiko, dan ISO 27001 untuk UKM.

isari-consult.de
Schippelbein Mediengestaltung

Desain media dari Friedrichshafen – situs Joomla dan WordPress, toko online, grafis, dan 3D.

schippelbein.com