Kritiek uploadlek in Joomla-editor JCE actief misbruikt
Veilige versie: JCE 2.9.99.5 – beter 2.9.99.6 · JCE Core free · Pro with account
In het kort
com_jceWaar gaat het om?
JCE (JoomlaContentEditor) is een van de meest gebruikte editors voor Joomla. De ontwikkelaar noemt als oorzaak onvoldoende toegangscontrole: niet-ingelogde gebruikers konden editorprofielen uploaden en daarmee willekeurige bestanden op de server plaatsen.
Kwetsbaar zijn alle versies vóór 2.9.99.5 – zowel JCE Free als JCE Pro – en wel ongeacht of openbare registratie is ingeschakeld. De fix verscheen op 3 juni 2026 als 2.9.99.5; na een volledige beveiligingsaudit volgde op 8 juni 2026 versie 2.9.99.6.
Het lek wordt actief misbruikt: aanvallers installeren er webshells mee. Omdat er geen login nodig is, lopen ook websites zonder open registratie risico. Verdacht zijn vooral editorprofielen met willekeurige namen of een koppeling aan ‘Public’. (Historisch gezien was JCE in 2011/2012 al doelwit van grootschalige aanvallen – CVE-2012-2902.)
Ben ik getroffen? – Zo controleer je het
- Beheeromgeving openen
Log in op de Joomla-beheeromgeving.
- JCE-versie controleren
Open Componenten›JCE Editor. Daar staat het versienummer.
- Versie beoordelen
Is de versie lager dan 2.9.99.5, dan moet je met spoed handelen.
- Editorprofielen controleren
Controleer de JCE-editorprofielen op onbekende profielen met willekeurige namen of een koppeling aan Public.
Zo dicht je het lek
- Updatecentrum openen
Ga naar Systeem›Bijwerken›Extensies en klik op Zoek updates.
- JCE bijwerken
Selecteer JCE in de lijst en klik op Bijwerken (doelversie 2.9.99.5 / 2.9.99.6).
- Versie controleren
Controleer onder Componenten›JCE Editor of de nieuwe versie actief is.
Officiële bron: JCE Core free · Pro with account. Zorg voor minimaal JCE 2.9.99.5 – beter 2.9.99.6.
Is de site al aangevallen?
Hulp nodig bij het opschonen? Geschikte specialisten vind je in de Joomla Service Providers Directory.
Bronnen & meer informatie
- Uitgebreide analyse – Website-Bereinigung.deWerkwijze, detectie en opschoning
- JoomlaContentEditor (ontwikkelaar)Officiële downloads en release-informatie
De officiële informatie van de betreffende ontwikkelaar is altijd leidend. Deze pagina vat openbaar beschikbare informatie neutraal samen.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de