HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilità & guide all'aggiornamento
Novità htprotect.app - Gestione centralizzata di più siti Joomla
Vulnerabilità di sicurezza

JCE (JoomlaContentEditor) – upload critico già sfruttato

Critica Sfruttata attivamenteCVE: Nessun CVE specifico assegnato
Agisci subito
Aggiorna subito JCE alla 2.9.99.5 (meglio alla 2.9.99.6) – la vulnerabilità è sfruttata attivamente.

Versione sicura: JCE 2.9.99.5 – meglio la 2.9.99.6 · JCE Core free · Pro with account

In sintesi

Estensione interessata
JCE Editor – Free & Pro, componente com_jce
Tipo di vulnerabilità
Controllo degli accessi insufficiente → upload di file arbitrari senza autenticazione (tramite i profili editor)
Versioni interessate
Tutte le versioni precedenti alla 2.9.99.5 (Free e Pro)
Versione sicura
JCE 2.9.99.5 – meglio la 2.9.99.6   Download
Gravità
Critica · sfruttata attivamente
CVE
Nessun CVE specifico assegnato
Compatibilità con Joomla
Joomla 3 / 4 / 5 / 6
Aggiornato / pubblicato
Correzione: 3 giugno 2026 · rilascio successivo 2.9.99.6: 8 giugno 2026

Di cosa si tratta?

JCE (JoomlaContentEditor) è uno degli editor più diffusi per Joomla. Il produttore indica come causa un controllo degli accessi insufficiente: utenti non autenticati potevano caricare profili editor e, tramite questi, depositare file arbitrari sul server.

Sono interessate tutte le versioni precedenti alla 2.9.99.5 – sia JCE Free sia JCE Pro – e questo indipendentemente dal fatto che la registrazione pubblica sia attiva. La correzione è stata pubblicata il 3 giugno 2026 con la versione 2.9.99.5; dopo un audit di sicurezza completo, l'8 giugno 2026 è arrivata la 2.9.99.6.

La vulnerabilità è sfruttata attivamente: gli aggressori la usano per installare webshell. Poiché non serve alcun login, sono a rischio anche i siti senza registrazione aperta. Sono particolarmente sospetti i profili editor con nomi casuali o assegnati a «Public». (Storicamente, JCE era già stato bersaglio di attacchi su larga scala nel 2011/2012 – CVE-2012-2902.)

Il mio sito è interessato? – Come verificarlo

  1. Apri il backend

    Accedi al pannello di amministrazione di Joomla.

  2. Controlla la versione di JCE

    Apri Componenti›JCE Editor. Lì trovi il numero di versione.

  3. Valuta la versione

    Se la versione è inferiore alla 2.9.99.5, devi intervenire con urgenza.

  4. Verifica i profili editor

    Controlla i profili editor di JCE alla ricerca di voci sconosciute con nomi casuali o assegnate a Public.

Come risolvere la vulnerabilità

Prima di ogni aggiornamento: fai il backup
Fai una copia di file e database prima di aggiornare: così puoi tornare indietro se qualcosa va storto (ad esempio con Akeeba Backup o tramite il tuo provider di hosting).
  1. Apri il centro aggiornamenti

    Vai su Sistema›Aggiorna›Estensioni e fai clic su Cerca aggiornamenti.

  2. Aggiorna JCE

    Seleziona la voce JCE e fai clic su Aggiorna (versione di destinazione 2.9.99.5 / 2.9.99.6).

  3. Verifica la versione

    Controlla in Componenti›JCE Editor che la nuova versione sia attiva.

Installazione manuale (alternativa)
In alternativa scarica il pacchetto da joomlacontenteditor.net e installalo tramite Estensioni›Gestione›Installazione. Abbonamento JCE Pro scaduto? Puoi passare gratuitamente a JCE Core oppure rinnovare l'abbonamento: ciò che conta è raggiungere almeno la 2.9.99.5.

Download ufficiale: JCE Core free · Pro with account. Assicurati di avere almeno JCE 2.9.99.5 – meglio la 2.9.99.6.

Il sito è già stato attaccato?

Sfruttata attivamente – controlla il sito
Poiché la vulnerabilità viene già usata per installare webshell, dopo l'aggiornamento dovresti cercare in modo mirato file estranei e profili editor sospetti. L'aggiornamento chiude la vulnerabilità, ma non rimuove le backdoor già installate: nel dubbio fai eseguire una bonifica professionale e cambia le password.

Ti serve aiuto per ripulire il sito? Trovi professionisti qualificati nella Directory dei fornitori di servizi Joomla.

Fonti & approfondimenti

Fanno sempre fede le informazioni ufficiali del rispettivo sviluppatore. Questa pagina riassume in modo neutrale informazioni pubblicamente disponibili.

Vulnerabilità simili

Altre estensioni con vulnerabilità analoghe. Verifica se una di queste è installata sul tuo sito.

iCagendaCritica
Calendario eventiScopri di più
Helix3 FrameworkCriticasfruttata attivamente
JoomShaperScopri di più
Astroid FrameworkCriticasfruttata attivamente
Sostenitori

I sostenitori di questo sito

htprotect.org è un servizio informativo gratuito e indipendente dai produttori. È sostenuto da:

Hosting & community
FC-Hosting

Provider di hosting Joomla dalla Germania, con un supporto community attivo – ha individuato il primo attacco alla vulnerabilità di JCE.

fc-hosting.de
Ideatore & gestore
Website-Bereinigung.de

Specializzata nella bonifica, nella manutenzione e nella messa in sicurezza di siti Joomla e WordPress.

website-bereinigung.de

Sostieni questo progetto

Offri servizi di hosting o servizi legati a Joomla e vuoi sostenere htprotect.org – comparendo qui tra i sostenitori? Ogni contributo aiuta ad avvisare e a proteggere più in fretta chi è colpito.

Preferisci contribuire in privato, senza comparire nell'elenco? Anche un piccolo contributo per offrirci un caffè ci fa altrettanto piacere.

Sostieni subito HTProtect
Bauschild & Service

Produzione e montaggio di cartelli da cantiere, recinzioni da cantiere e soluzioni per facciate – design e visualizzazione 3D inclusi.

bauschildundservice.de
IT Specialista

Supporto IT professionale dalla Repubblica Ceca – gestione Windows, amministrazione di domini e web hosting.

defendersoft.cz
onlineweg.de

Portale di viaggi dalla Germania – pacchetti vacanza, hotel e voli online, con la consulenza personale di un'agenzia di viaggi.

onlineweg.de
Criadero

Agenzia creativa del Brandenburg – web design, materiali stampati, fotografia e panoramiche a 360° da un unico interlocutore.

criadero.de
Jahn EDV-Dienst GmbH

Fornitore di servizi IT di Wächtersbach – siti Joomla, assistenza PC, hardware e software.

jahnedv.de
IsariConsult

Consulenza sulla sicurezza delle informazioni con sede a Berlin – analisi di sicurezza, gestione del rischio e ISO 27001 per le PMI.

isari-consult.de
Schippelbein Mediengestaltung

Progettazione media con sede a Friedrichshafen – siti Joomla e WordPress, negozi online, grafica e 3D.

schippelbein.com