HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Celah keamanan & panduan pembaruan
Baru htprotect.app - Manajemen Terpusat untuk Banyak Situs Joomla
Celah keamanan

Celah Keamanan JCE Joomla: Unggah File, Aktif Dieksploitasi

Kritis Aktif dieksploitasiCVE: Tidak ada nomor CVE khusus yang diberikan
Segera bertindak
Segera perbarui JCE ke 2.9.99.5 (idealnya 2.9.99.6) – celah ini sedang aktif dieksploitasi.

Versi aman: JCE 2.9.99.5 – idealnya 2.9.99.6 · JCE Core free · Pro with account

Sekilas info

Ekstensi terdampak
JCE Editor – Free & Pro, komponen com_jce
Jenis celah
Kontrol akses yang tidak memadai → unggah file apa pun tanpa autentikasi (lewat profil editor)
Versi terdampak
Semua versi sebelum 2.9.99.5 (Free dan Pro)
Versi aman
JCE 2.9.99.5 – idealnya 2.9.99.6   Unduh
Tingkat keparahan
Kritis · aktif dieksploitasi
CVE
Tidak ada nomor CVE khusus yang diberikan
Kompatibilitas Joomla
Joomla 3 / 4 / 5 / 6
Status / tanggal publikasi
Perbaikan: 3 Juni 2026 · versi susulan 2.9.99.6: 8 Juni 2026

Apa masalahnya?

JCE (JoomlaContentEditor) adalah salah satu editor yang paling luas dipakai di Joomla. Pihak pengembang menyebut penyebabnya sebagai kontrol akses yang tidak memadai: pengguna yang belum login bisa mengunggah profil editor dan lewat jalur itu menaruh file apa pun di server.

Yang terdampak adalah semua versi sebelum 2.9.99.5 – baik JCE Free maupun JCE Pro – dan itu berlaku terlepas dari apakah pendaftaran publik diaktifkan atau tidak. Perbaikan dirilis pada 3 Juni 2026 sebagai versi 2.9.99.5; setelah audit keamanan menyeluruh, menyusul versi 2.9.99.6 pada 8 Juni 2026.

Celah ini sedang aktif dieksploitasi: penyerang memakainya untuk memasang web shell. Karena tidak perlu login sama sekali, situs yang menutup pendaftaran pun ikut berisiko. Yang paling patut dicurigai adalah profil editor dengan nama acak atau yang ditetapkan ke grup “Public”. (Secara historis, JCE pernah menjadi sasaran serangan berskala besar pada 2011/2012 – CVE-2012-2902.)

Apakah situs Anda terdampak? – Begini cara memeriksanya

  1. Buka backend

    Masuk ke area administrator Joomla.

  2. Periksa versi JCE

    Buka KomponenJCE Editor. Nomor versi ditampilkan di halaman tersebut.

  3. Nilai versi yang terpasang

    Jika versinya di bawah 2.9.99.5, diperlukan tindakan segera.

  4. Periksa profil editor

    Telusuri profil editor JCE dan cari entri asing dengan nama acak atau yang ditetapkan ke grup Public.

Cara menutup celah keamanan ini

Sebelum setiap pembaruan: buat backup
Buat backup file dan database sebelum memperbarui – agar Anda dapat kembali ke kondisi semula jika terjadi masalah (misalnya dengan Akeeba Backup atau lewat penyedia hosting Anda).
  1. Buka pusat pembaruan

    Buka SistemPembaruanEkstensi lalu klik Periksa Pembaruan.

  2. Perbarui JCE

    Pilih entri JCE lalu klik Perbarui (versi tujuan 2.9.99.5 / 2.9.99.6).

  3. Pastikan versi barunya aktif

    Cek di KomponenJCE Editor bahwa versi baru sudah berjalan.

Instalasi manual (alternatif)
Sebagai alternatif, unduh paketnya dari joomlacontenteditor.net lalu pasang melalui EkstensiKelolaInstal. Langganan JCE Pro sudah habis masa berlakunya? Anda bisa beralih ke JCE Core (Free) tanpa biaya atau memperpanjang langganan – yang penting hanya satu: versi yang terpasang minimal 2.9.99.5.

Sumber unduhan resmi: JCE Core free · Pro with account. Pastikan Anda menggunakan minimal versi JCE 2.9.99.5 – idealnya 2.9.99.6.

Apakah situs Anda sudah diserang?

Sedang aktif dieksploitasi – periksa situs Anda
Karena celah ini sudah disalahgunakan untuk menanam web shell, setelah memperbarui sebaiknya Anda mencari secara khusus file asing yang diselundupkan dan profil editor yang mencurigakan. Pembaruan menutup celahnya, tetapi tidak menghapus backdoor yang sudah tertanam sebelumnya – bila ragu, serahkan pembersihannya kepada ahli dan ganti kata sandi.

Butuh bantuan membersihkan situs Anda? Temukan tenaga ahli yang kompeten di Direktori Penyedia Layanan Joomla.

Sumber & bacaan lanjutan

Informasi resmi dari masing-masing pengembang selalu menjadi acuan utama. Halaman ini merangkum informasi yang tersedia untuk umum secara netral.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de