Celah Keamanan JCE Joomla: Unggah File, Aktif Dieksploitasi
Versi aman: JCE 2.9.99.5 – idealnya 2.9.99.6 · JCE Core free · Pro with account
Sekilas info
com_jceApa masalahnya?
JCE (JoomlaContentEditor) adalah salah satu editor yang paling luas dipakai di Joomla. Pihak pengembang menyebut penyebabnya sebagai kontrol akses yang tidak memadai: pengguna yang belum login bisa mengunggah profil editor dan lewat jalur itu menaruh file apa pun di server.
Yang terdampak adalah semua versi sebelum 2.9.99.5 – baik JCE Free maupun JCE Pro – dan itu berlaku terlepas dari apakah pendaftaran publik diaktifkan atau tidak. Perbaikan dirilis pada 3 Juni 2026 sebagai versi 2.9.99.5; setelah audit keamanan menyeluruh, menyusul versi 2.9.99.6 pada 8 Juni 2026.
Celah ini sedang aktif dieksploitasi: penyerang memakainya untuk memasang web shell. Karena tidak perlu login sama sekali, situs yang menutup pendaftaran pun ikut berisiko. Yang paling patut dicurigai adalah profil editor dengan nama acak atau yang ditetapkan ke grup “Public”. (Secara historis, JCE pernah menjadi sasaran serangan berskala besar pada 2011/2012 – CVE-2012-2902.)
Apakah situs Anda terdampak? – Begini cara memeriksanya
- Buka backend
Masuk ke area administrator Joomla.
- Periksa versi JCE
Buka Komponen›JCE Editor. Nomor versi ditampilkan di halaman tersebut.
- Nilai versi yang terpasang
Jika versinya di bawah 2.9.99.5, diperlukan tindakan segera.
- Periksa profil editor
Telusuri profil editor JCE dan cari entri asing dengan nama acak atau yang ditetapkan ke grup Public.
Cara menutup celah keamanan ini
- Buka pusat pembaruan
Buka Sistem›Pembaruan›Ekstensi lalu klik Periksa Pembaruan.
- Perbarui JCE
Pilih entri JCE lalu klik Perbarui (versi tujuan 2.9.99.5 / 2.9.99.6).
- Pastikan versi barunya aktif
Cek di Komponen›JCE Editor bahwa versi baru sudah berjalan.
Sumber unduhan resmi: JCE Core free · Pro with account. Pastikan Anda menggunakan minimal versi JCE 2.9.99.5 – idealnya 2.9.99.6.
Apakah situs Anda sudah diserang?
Butuh bantuan membersihkan situs Anda? Temukan tenaga ahli yang kompeten di Direktori Penyedia Layanan Joomla.
Sumber & bacaan lanjutan
- Analisis mendalam – Website-Bereinigung.deAlur serangan, deteksi, dan pembersihan
- JoomlaContentEditor (pengembang)Unduhan resmi dan catatan rilis
Informasi resmi dari masing-masing pengembang selalu menjadi acuan utama. Halaman ini merangkum informasi yang tersedia untuk umum secara netral.
Celah keamanan serupa
Ekstensi lain dengan kelemahan sejenis. Periksa apakah salah satunya terpasang di situs Anda.
Pendukung situs ini
htprotect.org adalah layanan informasi gratis yang tidak terikat pada pengembang mana pun. Situs ini didukung oleh:

Penyedia hosting Joomla asal Jerman dengan dukungan komunitas yang aktif – menemukan serangan pertama terhadap celah keamanan JCE.
fc-hosting.deSpesialis pembersihan, pemeliharaan, dan pengamanan situs Joomla dan WordPress.
website-bereinigung.deDukung proyek ini
Anda menjalankan layanan hosting atau jasa Joomla dan ingin mendukung htprotect.org – sekaligus tampil di sini sebagai pendukung? Setiap dukungan membantu kami memperingatkan dan melindungi pihak yang terdampak lebih cepat.
Lebih suka memberi dukungan secara pribadi tanpa dicantumkan? Kontribusi kecil untuk kotak donasi pun sama berartinya bagi kami.
Produksi dan pemasangan papan proyek, pagar proyek, serta solusi fasad – termasuk desain dan visualisasi 3D.
bauschildundservice.deDukungan TI profesional dari Republik Ceko – manajemen Windows, administrasi domain, dan web hosting.
defendersoft.czPortal perjalanan asal Jerman – paket wisata, hotel, dan tiket pesawat secara online, dengan konsultasi langsung dari agen perjalanan.
onlineweg.deAgensi kreatif dari Brandenburg – desain web, media cetak, fotografi, dan panorama 360° dari satu penyedia.
criadero.dePenyedia layanan TI dari Wächtersbach – situs web Joomla, servis PC, perangkat keras dan perangkat lunak.
jahnedv.deKonsultasi keamanan informasi dari Berlin – analisis keamanan, manajemen risiko, dan ISO 27001 untuk UKM.
isari-consult.de
Desain media dari Friedrichshafen – situs Joomla dan WordPress, toko online, grafis, dan 3D.
schippelbein.com