JCE (JoomlaContentEditor) – upload critico già sfruttato
Versione sicura: JCE 2.9.99.5 – meglio la 2.9.99.6 · JCE Core free · Pro with account
In sintesi
com_jceDi cosa si tratta?
JCE (JoomlaContentEditor) è uno degli editor più diffusi per Joomla. Il produttore indica come causa un controllo degli accessi insufficiente: utenti non autenticati potevano caricare profili editor e, tramite questi, depositare file arbitrari sul server.
Sono interessate tutte le versioni precedenti alla 2.9.99.5 – sia JCE Free sia JCE Pro – e questo indipendentemente dal fatto che la registrazione pubblica sia attiva. La correzione è stata pubblicata il 3 giugno 2026 con la versione 2.9.99.5; dopo un audit di sicurezza completo, l'8 giugno 2026 è arrivata la 2.9.99.6.
La vulnerabilità è sfruttata attivamente: gli aggressori la usano per installare webshell. Poiché non serve alcun login, sono a rischio anche i siti senza registrazione aperta. Sono particolarmente sospetti i profili editor con nomi casuali o assegnati a «Public». (Storicamente, JCE era già stato bersaglio di attacchi su larga scala nel 2011/2012 – CVE-2012-2902.)
Il mio sito è interessato? – Come verificarlo
- Apri il backend
Accedi al pannello di amministrazione di Joomla.
- Controlla la versione di JCE
Apri Componenti›JCE Editor. Lì trovi il numero di versione.
- Valuta la versione
Se la versione è inferiore alla 2.9.99.5, devi intervenire con urgenza.
- Verifica i profili editor
Controlla i profili editor di JCE alla ricerca di voci sconosciute con nomi casuali o assegnate a Public.
Come risolvere la vulnerabilità
- Apri il centro aggiornamenti
Vai su Sistema›Aggiorna›Estensioni e fai clic su Cerca aggiornamenti.
- Aggiorna JCE
Seleziona la voce JCE e fai clic su Aggiorna (versione di destinazione 2.9.99.5 / 2.9.99.6).
- Verifica la versione
Controlla in Componenti›JCE Editor che la nuova versione sia attiva.
Download ufficiale: JCE Core free · Pro with account. Assicurati di avere almeno JCE 2.9.99.5 – meglio la 2.9.99.6.
Il sito è già stato attaccato?
Ti serve aiuto per ripulire il sito? Trovi professionisti qualificati nella Directory dei fornitori di servizi Joomla.
Fonti & approfondimenti
- Analisi dettagliata – Website-Bereinigung.deCome funziona, rilevamento, bonifica
- JoomlaContentEditor (produttore)Download ufficiali e note di rilascio
Fanno sempre fede le informazioni ufficiali del rispettivo sviluppatore. Questa pagina riassume in modo neutrale informazioni pubblicamente disponibili.
Vulnerabilità simili
Altre estensioni con vulnerabilità analoghe. Verifica se una di queste è installata sul tuo sito.
I sostenitori di questo sito
htprotect.org è un servizio informativo gratuito e indipendente dai produttori. È sostenuto da:

Provider di hosting Joomla dalla Germania, con un supporto community attivo – ha individuato il primo attacco alla vulnerabilità di JCE.
fc-hosting.deSpecializzata nella bonifica, nella manutenzione e nella messa in sicurezza di siti Joomla e WordPress.
website-bereinigung.deSostieni questo progetto
Offri servizi di hosting o servizi legati a Joomla e vuoi sostenere htprotect.org – comparendo qui tra i sostenitori? Ogni contributo aiuta ad avvisare e a proteggere più in fretta chi è colpito.
Preferisci contribuire in privato, senza comparire nell'elenco? Anche un piccolo contributo per offrirci un caffè ci fa altrettanto piacere.
Produzione e montaggio di cartelli da cantiere, recinzioni da cantiere e soluzioni per facciate – design e visualizzazione 3D inclusi.
bauschildundservice.deSupporto IT professionale dalla Repubblica Ceca – gestione Windows, amministrazione di domini e web hosting.
defendersoft.czPortale di viaggi dalla Germania – pacchetti vacanza, hotel e voli online, con la consulenza personale di un'agenzia di viaggi.
onlineweg.deAgenzia creativa del Brandenburg – web design, materiali stampati, fotografia e panoramiche a 360° da un unico interlocutore.
criadero.deFornitore di servizi IT di Wächtersbach – siti Joomla, assistenza PC, hardware e software.
jahnedv.deConsulenza sulla sicurezza delle informazioni con sede a Berlin – analisi di sicurezza, gestione del rischio e ISO 27001 per le PMI.
isari-consult.de
Progettazione media con sede a Friedrichshafen – siti Joomla e WordPress, negozi online, grafica e 3D.
schippelbein.com