JCE (JoomlaContentEditor) – upload critico già sfruttato
Versione sicura: JCE 2.9.99.5 – meglio la 2.9.99.6 · JCE Core free · Pro with account
In sintesi
com_jceDi cosa si tratta?
JCE (JoomlaContentEditor) è uno degli editor più diffusi per Joomla. Il produttore indica come causa un controllo degli accessi insufficiente: utenti non autenticati potevano caricare profili editor e, tramite questi, depositare file arbitrari sul server.
Sono interessate tutte le versioni precedenti alla 2.9.99.5 – sia JCE Free sia JCE Pro – e questo indipendentemente dal fatto che la registrazione pubblica sia attiva. La correzione è stata pubblicata il 3 giugno 2026 con la versione 2.9.99.5; dopo un audit di sicurezza completo, l'8 giugno 2026 è arrivata la 2.9.99.6.
La vulnerabilità è sfruttata attivamente: gli aggressori la usano per installare webshell. Poiché non serve alcun login, sono a rischio anche i siti senza registrazione aperta. Sono particolarmente sospetti i profili editor con nomi casuali o assegnati a «Public». (Storicamente, JCE era già stato bersaglio di attacchi su larga scala nel 2011/2012 – CVE-2012-2902.)
Il mio sito è interessato? – Come verificarlo
- Apri il backend
Accedi al pannello di amministrazione di Joomla.
- Controlla la versione di JCE
Apri Componenti›JCE Editor. Lì trovi il numero di versione.
- Valuta la versione
Se la versione è inferiore alla 2.9.99.5, devi intervenire con urgenza.
- Verifica i profili editor
Controlla i profili editor di JCE alla ricerca di voci sconosciute con nomi casuali o assegnate a Public.
Come risolvere la vulnerabilità
- Apri il centro aggiornamenti
Vai su Sistema›Aggiorna›Estensioni e fai clic su Cerca aggiornamenti.
- Aggiorna JCE
Seleziona la voce JCE e fai clic su Aggiorna (versione di destinazione 2.9.99.5 / 2.9.99.6).
- Verifica la versione
Controlla in Componenti›JCE Editor che la nuova versione sia attiva.
Download ufficiale: JCE Core free · Pro with account. Assicurati di avere almeno JCE 2.9.99.5 – meglio la 2.9.99.6.
Il sito è già stato attaccato?
Ti serve aiuto per ripulire il sito? Trovi professionisti qualificati nella Directory dei fornitori di servizi Joomla.
Fonti & approfondimenti
- Analisi dettagliata – Website-Bereinigung.deCome funziona, rilevamento, bonifica
- JoomlaContentEditor (produttore)Download ufficiali e note di rilascio
Fanno sempre fede le informazioni ufficiali del rispettivo sviluppatore. Questa pagina riassume in modo neutrale informazioni pubblicamente disponibili.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de