HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Luki w zabezpieczeniach & instrukcje aktualizacji
Nowość htprotect.app - Centralne zarządzanie wieloma stronami Joomla
Luka w zabezpieczeniach

JCE: krytyczna luka w zabezpieczeniach Joomla, trwają ataki

Krytyczny Aktywnie wykorzystywanaCVE: Nie przypisano konkretnego identyfikatora CVE
Działaj teraz
Zaktualizuj JCE natychmiast do wersji 2.9.99.5 (lepiej 2.9.99.6) – luka jest aktywnie wykorzystywana.

Bezpieczna wersja: JCE 2.9.99.5 – lepiej 2.9.99.6 · JCE Core free · Pro with account

W skrócie

Podatne rozszerzenie
JCE Editor – Free & Pro, komponent com_jce
Rodzaj luki
Niewystarczająca kontrola dostępu → wgrywanie dowolnych plików bez uwierzytelnienia (przez profile edytora)
Podatne wersje
Wszystkie wersje starsze niż 2.9.99.5 (Free i Pro)
Bezpieczna wersja
JCE 2.9.99.5 – lepiej 2.9.99.6   Pobierz
Poziom zagrożenia
Krytyczny · aktywnie wykorzystywana
CVE
Nie przypisano konkretnego identyfikatora CVE
Zgodność z Joomla
Joomla 3 / 4 / 5 / 6
Stan na / publikacja
Poprawka: 3 czerwca 2026 · uzupełnienie 2.9.99.6: 8 czerwca 2026

Na czym polega ta luka?

JCE (JoomlaContentEditor) to jeden z najpopularniejszych edytorów dla Joomla. Producent wskazuje jako przyczynę niewystarczającą kontrolę dostępu: niezalogowani użytkownicy mogli wgrywać profile edytora, a za ich pośrednictwem umieszczać na serwerze dowolne pliki.

Podatne są wszystkie wersje starsze niż 2.9.99.5 – zarówno JCE Free, jak i JCE Pro – i to niezależnie od tego, czy publiczna rejestracja jest włączona. Poprawka ukazała się 3 czerwca 2026 jako 2.9.99.5; po pełnym audycie bezpieczeństwa 8 czerwca 2026 wyszła wersja 2.9.99.6.

Luka jest aktywnie wykorzystywana: atakujący instalują przez nią webshelle. Ponieważ logowanie nie jest potrzebne, zagrożone są także strony bez otwartej rejestracji. Szczególnie podejrzane są profile edytora o losowych nazwach lub przypisane do grupy „Public”. (JCE był już celem masowych ataków w latach 2011/2012 – CVE-2012-2902.)

Czy ta luka dotyczy mojej strony? – Jak to sprawdzić

  1. Otwórz zaplecze

    Zaloguj się do panelu administracyjnego Joomla.

  2. Sprawdź wersję JCE

    Otwórz Komponenty›JCE Editor. Numer wersji jest tam widoczny.

  3. Oceń wersję

    Jeśli wersja jest niższa niż 2.9.99.5, musisz działać natychmiast.

  4. Przejrzyj profile edytora

    Sprawdź profile edytora JCE pod kątem nieznanych wpisów o losowych nazwach lub przypisanych do grupy Public.

Jak załatać tę lukę

Przed każdą aktualizacją: kopia zapasowa
Przed aktualizacją wykonaj kopię zapasową plików i bazy danych – dzięki temu w razie problemów wrócisz do stanu sprzed zmian (np. przez Akeeba Backup lub panel hostingu).
  1. Otwórz centrum aktualizacji

    Przejdź do System›Aktualizacja›Rozszerzenia i kliknij Sprawdź aktualizacje.

  2. Zaktualizuj JCE

    Zaznacz wpis JCE i kliknij Aktualizuj (wersja docelowa 2.9.99.5 / 2.9.99.6).

  3. Zweryfikuj wersję

    Sprawdź w sekcji Komponenty›JCE Editor, czy aktywna jest nowa wersja.

Instalacja ręczna (alternatywa)
Możesz też pobrać pakiet ze strony joomlacontenteditor.net i zainstalować go przez Rozszerzenia›Zarządzaj›Instaluj. Wygasła subskrypcja JCE Pro? Możesz albo bezpłatnie przejść na JCE Core (Free), albo odnowić subskrypcję – liczy się tylko to, żeby osiągnąć co najmniej 2.9.99.5.

Oficjalne źródło: JCE Core free · Pro with account. Upewnij się, że masz co najmniej JCE 2.9.99.5 – lepiej 2.9.99.6.

Czy strona została już zaatakowana?

Luka jest aktywnie wykorzystywana – sprawdź stronę
Ponieważ luka służy już do instalowania webshelli, po aktualizacji celowo poszukaj podrzuconych plików i podejrzanych profili edytora. Aktualizacja zamyka lukę, ale nie usuwa backdoorów, które zostały już umieszczone – w razie wątpliwości zleć fachowe oczyszczenie strony i zmień hasła.

Potrzebujesz pomocy przy usuwaniu skutków włamania? Wykwalifikowanych specjalistów znajdziesz w katalogu usługodawców Joomla.

Źródła & dalsze informacje

Wiążące są zawsze oficjalne informacje danego producenta. Ta strona w neutralny sposób podsumowuje ogólnodostępne informacje.

Podobne luki w zabezpieczeniach

Inne rozszerzenia z porównywalnymi lukami. Sprawdź, czy któreś z nich jest zainstalowane na Twojej stronie.

iCagendaKrytyczny
Kalendarz wydarzeńDowiedz się więcej
Helix3 FrameworkKrytycznyaktywnie wykorzystywana
Astroid FrameworkKrytycznyaktywnie wykorzystywana
Wsparcie

Wspierają ten serwis

htprotect.org to bezpłatny serwis informacyjny niezależny od producentów. Wspierają go:

Hosting & społeczność
FC-Hosting

Hosting Joomla z Niemiec z aktywnym wsparciem społeczności – wykrył pierwszy atak na lukę w zabezpieczeniach JCE.

fc-hosting.de
Inicjator & operator
Website-Bereinigung.de

Specjalizuje się w usuwaniu skutków włamań, utrzymaniu i zabezpieczaniu stron Joomla i WordPress.

website-bereinigung.de

Wesprzyj ten projekt

Prowadzisz firmę hostingową lub świadczysz usługi związane z Joomla i chcesz wesprzeć htprotect.org – a przy tym znaleźć się tutaj wśród wspierających? Każde wsparcie pomaga szybciej ostrzegać właścicieli zagrożonych stron i szybciej je chronić.

Wolisz wesprzeć prywatnie, bez wymieniania nazwy? Drobny wkład do skarbonki na kawę ucieszy nas tak samo.

Wesprzyj HTProtect już teraz
Bauschild & Service

Produkcja i montaż tablic budowlanych, ogrodzeń budowlanych i rozwiązań elewacyjnych – wraz z projektowaniem i wizualizacjami 3D.

bauschildundservice.de
IT Specialista

Profesjonalne wsparcie IT z Czech – zarządzanie systemami Windows, administracja domenami i hosting stron internetowych.

defendersoft.cz
onlineweg.de

Portal turystyczny z Niemiec – wycieczki zorganizowane, hotele i loty online, z osobistym doradztwem biura podróży.

onlineweg.de
Criadero

Agencja kreatywna z Brandenburgii – projektowanie stron, poligrafia, fotografia i panoramy 360° kompleksowo w jednym miejscu.

criadero.de
Jahn EDV-Dienst GmbH

Dostawca usług IT z Wächtersbach – strony internetowe na Joomla, serwis komputerowy, sprzęt i oprogramowanie.

jahnedv.de
IsariConsult

Doradztwo w zakresie bezpieczeństwa informacji z Berlina – analizy bezpieczeństwa, zarządzanie ryzykiem i ISO 27001 dla MŚP.

isari-consult.de
Schippelbein Mediengestaltung

Projektowanie mediów z Friedrichshafen – strony na Joomli i WordPressie, sklepy internetowe, grafika i 3D.

schippelbein.com