Kritiek uploadlek in Joomla-editor JCE actief misbruikt
Veilige versie: JCE 2.9.99.5 – beter 2.9.99.6 · JCE Core free · Pro with account
In het kort
com_jceWaar gaat het om?
JCE (JoomlaContentEditor) is een van de meest gebruikte editors voor Joomla. De ontwikkelaar noemt als oorzaak onvoldoende toegangscontrole: niet-ingelogde gebruikers konden editorprofielen uploaden en daarmee willekeurige bestanden op de server plaatsen.
Kwetsbaar zijn alle versies vóór 2.9.99.5 – zowel JCE Free als JCE Pro – en wel ongeacht of openbare registratie is ingeschakeld. De fix verscheen op 3 juni 2026 als 2.9.99.5; na een volledige beveiligingsaudit volgde op 8 juni 2026 versie 2.9.99.6.
Het lek wordt actief misbruikt: aanvallers installeren er webshells mee. Omdat er geen login nodig is, lopen ook websites zonder open registratie risico. Verdacht zijn vooral editorprofielen met willekeurige namen of een koppeling aan ‘Public’. (Historisch gezien was JCE in 2011/2012 al doelwit van grootschalige aanvallen – CVE-2012-2902.)
Ben ik getroffen? – Zo controleer je het
- Beheeromgeving openen
Log in op de Joomla-beheeromgeving.
- JCE-versie controleren
Open Componenten›JCE Editor. Daar staat het versienummer.
- Versie beoordelen
Is de versie lager dan 2.9.99.5, dan moet je met spoed handelen.
- Editorprofielen controleren
Controleer de JCE-editorprofielen op onbekende profielen met willekeurige namen of een koppeling aan Public.
Zo dicht je het lek
- Updatecentrum openen
Ga naar Systeem›Bijwerken›Extensies en klik op Zoek updates.
- JCE bijwerken
Selecteer JCE in de lijst en klik op Bijwerken (doelversie 2.9.99.5 / 2.9.99.6).
- Versie controleren
Controleer onder Componenten›JCE Editor of de nieuwe versie actief is.
Officiële bron: JCE Core free · Pro with account. Zorg voor minimaal JCE 2.9.99.5 – beter 2.9.99.6.
Is de site al aangevallen?
Hulp nodig bij het opschonen? Geschikte specialisten vind je in de Joomla Service Providers Directory.
Bronnen & meer informatie
- Uitgebreide analyse – Website-Bereinigung.deWerkwijze, detectie en opschoning
- JoomlaContentEditor (ontwikkelaar)Officiële downloads en release-informatie
De officiële informatie van de betreffende ontwikkelaar is altijd leidend. Deze pagina vat openbaar beschikbare informatie neutraal samen.
Vergelijkbare beveiligingslekken
Andere extensies met vergelijkbare kwetsbaarheden. Controleer of een daarvan op je website is geïnstalleerd.
Ondersteuners van deze site
htprotect.org is een gratis informatiesite die onafhankelijk is van ontwikkelaars. De site wordt ondersteund door:

Joomla-hostingprovider uit Duitsland met actieve community-ondersteuning – ontdekte de eerste aanval op het JCE-beveiligingslek.
fc-hosting.deGespecialiseerd in het opschonen, onderhouden en beveiligen van Joomla- en WordPress-websites.
website-bereinigung.deDit project ondersteunen
Bied je hosting- of Joomla-diensten aan en wil je htprotect.org steunen – en hier als ondersteuner zichtbaar zijn? Elke bijdrage helpt om getroffenen sneller te waarschuwen en sneller te beschermen.
Liever privé en zonder vermelding? Een kleine bijdrage in de fooienpot is net zo welkom.
Fabricage en montage van bouwborden, bouwhekken en geveloplossingen – inclusief ontwerp en 3D-visualisatie.
bauschildundservice.deProfessionele IT-ondersteuning uit Tsjechië – Windows-beheer, domeinbeheer en webhosting.
defendersoft.czReisportaal uit Duitsland – pakketreizen, hotels en vluchten online, met persoonlijk advies van een reisbureau.
onlineweg.deCreatief bureau uit Brandenburg – webdesign, drukwerk, fotografie en 360°-panorama's, alles uit één hand.
criadero.deIT-dienstverlener uit Wächtersbach – Joomla-websites, pc-service, hard- en software.
jahnedv.deAdvies over informatiebeveiliging uit Berlijn – beveiligingsanalyses, risicomanagement en ISO 27001 voor het mkb.
isari-consult.de
Mediavormgeving uit Friedrichshafen – websites met Joomla en WordPress, webshops, grafisch werk en 3D.
schippelbein.com