JCE(JoomlaContentEditor)の重大な脆弱性 – 認証不要のファイルアップロード、悪用を確認
安全なバージョン: JCE 2.9.99.5(推奨は2.9.99.6) · JCE Core free · Pro with account
ひと目でわかる基本情報
com_jceどのような脆弱性ですか?
JCE(JoomlaContentEditor)は、Joomlaで最も広く使われているエディターの一つです。開発元は原因をアクセス制御の不備と説明しています。未認証の利用者がエディタープロファイルをアップロードし、それを介して任意のファイルをサーバー上に配置できる状態でした。
影響を受けるのは2.9.99.5より前のすべてのバージョンで、JCE FreeとJCE Proの両方が対象です。しかも公開ユーザー登録が有効かどうかにかかわらず影響を受けます。修正版は2026年6月3日に2.9.99.5として公開され、全面的なセキュリティ監査を経て、2026年6月8日にバージョン2.9.99.6がリリースされました。
この脆弱性はすでに悪用されています。攻撃者はこれを利用してWebシェルを設置します。ログインが不要なため、ユーザー登録を開放していないサイトも危険です。特に、ランダムな名前が付いたエディタープロファイルや、「Public」に割り当てられたエディタープロファイルは疑わしいと考えてください。(JCEは過去にも、2011年から2012年にかけて大規模な攻撃の標的となりました – CVE-2012-2902。)
自分のサイトは影響を受けますか? – 確認方法
- 管理画面へのログイン
Joomlaの管理画面にログインします。
- JCEのバージョン確認
コンポーネント›JCE Editorを開きます。バージョン番号はこの画面に表示されます。
- バージョンの判定
バージョンが2.9.99.5より前であれば、直ちに対応が必要です。
- エディタープロファイルの点検
JCEのエディタープロファイルに、ランダムな名前の項目やPublicに割り当てられた項目がないかを確認します。
脆弱性を塞ぐ手順
- 更新センターの表示
システム›更新›拡張機能へ進み、更新を確認をクリックします。
- JCEのアップデート
JCEの項目を選択し、更新をクリックします(対象バージョンは2.9.99.5 / 2.9.99.6)。
- バージョンの確認
コンポーネント›JCE Editorで、新しいバージョンが有効になっていることを確認します。
公式の入手先: JCE Core free · Pro with account. 必要な最低バージョン: JCE 2.9.99.5(推奨は2.9.99.6).
すでに攻撃を受けている場合は?
サイトの復旧でお困りですか。対応できる専門家はJoomlaサービスプロバイダーディレクトリで探せます。
出典 & 参考リンク
- 詳細な分析 – Website-Bereinigung.de攻撃の流れ、検知、駆除
- JoomlaContentEditor(開発元)公式ダウンロードとリリースノート
最終的には、各開発元の公式発表が優先されます。本ページは、公開されている情報を中立的な立場で整理したものです。
関連する脆弱性
同じ種類の脆弱性が見つかっている他の拡張機能です。お使いのサイトに導入されていないか確認してください。
このサイトのサポーター
htprotect.orgは、特定の開発元に依存しない無料の情報サイトです。運営は以下の皆さまに支えられています。

ドイツのJoomla専門ホスティング事業者 – 活発なコミュニティサポートを行い、JCEの脆弱性を狙った最初の攻撃を発見しました。
fc-hosting.deJoomlaとWordPressサイトの改ざん復旧、保守、セキュリティ対策を専門としています。
website-bereinigung.deこのプロジェクトを支援する
ホスティングやJoomla関連のサービスを運営されている方へ – htprotect.orgを支援し、サポーターとしてこのページに掲載されませんか。どのようなご支援も、影響を受けた方々により早く警告を届け、より早く保護することにつながります。
掲載は不要で、そっと支援したいという方へ。ささやかなカンパも同じようにありがたくお受けしています。
Berlinの情報セキュリティコンサルティング – 中小企業向けにセキュリティ診断、リスクマネジメント、ISO 27001対応を支援します。
isari-consult.de
Friedrichshafenのメディアデザイン – JoomlaとWordPressのサイト、オンラインショップ、グラフィック、3Dを手がけます。
schippelbein.com