JCE (JoomlaContentEditor) – kritischer Datei-Upload, aktiv ausgenutzt
Sichere Version: JCE 2.9.99.5 – besser 2.9.99.6 · JCE Core kostenlos · Pro mit Konto
Auf einen Blick
com_jceWorum geht es?
JCE (JoomlaContentEditor) ist einer der am weitesten verbreiteten Editoren für Joomla. Der Hersteller beschreibt die Ursache als unzureichende Zugriffskontrolle: Nicht angemeldete Nutzer konnten Editor-Profile hochladen und darüber beliebige Dateien auf den Server bringen.
Betroffen sind alle Versionen vor 2.9.99.5 – sowohl JCE Free als auch JCE Pro – und zwar unabhängig davon, ob die öffentliche Registrierung aktiviert ist. Der Fix erschien am 3. Juni 2026 als 2.9.99.5; nach einem vollständigen Sicherheits-Audit folgte am 8. Juni 2026 die Version 2.9.99.6.
Die Lücke wird aktiv ausgenutzt: Angreifer installieren darüber Webshells. Da kein Login erforderlich ist, sind auch Seiten ohne offene Registrierung gefährdet. Verdächtig sind insbesondere Editor-Profile mit zufälligen Namen oder einer Zuordnung zu „Public“. (Historisch war JCE bereits 2011/2012 Ziel großflächiger Angriffe – CVE-2012-2902.)
Bin ich betroffen? – So prüfen Sie es
- Backend öffnen
Melden Sie sich im Joomla-Administrator an.
- JCE-Version prüfen
Öffnen Sie Komponenten›JCE Editor. Die Versionsnummer wird dort angezeigt.
- Version bewerten
Liegt die Version unter 2.9.99.5, besteht akuter Handlungsbedarf.
- Editor-Profile kontrollieren
Prüfen Sie die JCE-Editor-Profile auf unbekannte Einträge mit Zufallsnamen oder Public-Zuordnung.
So schließen Sie die Lücke
- Update-Center öffnen
Gehen Sie zu System›Aktualisieren›Erweiterungen und klicken Sie auf Auf Updates prüfen.
- JCE aktualisieren
Wählen Sie den JCE-Eintrag und klicken Sie auf Aktualisieren (Zielversion 2.9.99.5 / 2.9.99.6).
- Version prüfen
Kontrollieren Sie unter Komponenten›JCE Editor, dass die neue Version aktiv ist.
Offizielle Bezugsquelle: JCE Core kostenlos · Pro mit Konto. Achten Sie auf mindestens JCE 2.9.99.5 – besser 2.9.99.6.
Wurde die Seite schon angegriffen?
Quellen & weiterführende Links
- Detail-Analyse – Website-Bereinigung.deAblauf, Erkennung, Bereinigung
- JoomlaContentEditor (Hersteller)Offizielle Downloads und Release-Hinweise
Maßgeblich sind stets die offiziellen Angaben des jeweiligen Herstellers. Diese Seite fasst öffentlich verfügbare Informationen neutral zusammen.
Unterstützer dieser Seite
htprotect.org ist ein kostenloses, herstellerunabhängiges Informationsangebot. Unterstützt wird es von:

Joomla-Hoster aus Deutschland mit aktivem Community-Support – entdeckte den ersten Angriff auf die JCE-Sicherheitslücke.
fc-hosting.deSpezialisiert auf Bereinigung, Wartung und Absicherung von Joomla- und WordPress-Websites.
website-bereinigung.deDieses Projekt unterstützen
Du betreibst einen Hosting- oder Joomla-Dienst und möchtest htprotect.org fördern – und hier als Unterstützer sichtbar werden? Jede Unterstützung hilft, Betroffene schneller zu warnen und schneller zu schützen.