JCE: krytyczna luka w zabezpieczeniach Joomla, trwają ataki
Bezpieczna wersja: JCE 2.9.99.5 – lepiej 2.9.99.6 · JCE Core free · Pro with account
W skrócie
com_jceNa czym polega ta luka?
JCE (JoomlaContentEditor) to jeden z najpopularniejszych edytorów dla Joomla. Producent wskazuje jako przyczynę niewystarczającą kontrolę dostępu: niezalogowani użytkownicy mogli wgrywać profile edytora, a za ich pośrednictwem umieszczać na serwerze dowolne pliki.
Podatne są wszystkie wersje starsze niż 2.9.99.5 – zarówno JCE Free, jak i JCE Pro – i to niezależnie od tego, czy publiczna rejestracja jest włączona. Poprawka ukazała się 3 czerwca 2026 jako 2.9.99.5; po pełnym audycie bezpieczeństwa 8 czerwca 2026 wyszła wersja 2.9.99.6.
Luka jest aktywnie wykorzystywana: atakujący instalują przez nią webshelle. Ponieważ logowanie nie jest potrzebne, zagrożone są także strony bez otwartej rejestracji. Szczególnie podejrzane są profile edytora o losowych nazwach lub przypisane do grupy „Public”. (JCE był już celem masowych ataków w latach 2011/2012 – CVE-2012-2902.)
Czy ta luka dotyczy mojej strony? – Jak to sprawdzić
- Otwórz zaplecze
Zaloguj się do panelu administracyjnego Joomla.
- Sprawdź wersję JCE
Otwórz Komponenty›JCE Editor. Numer wersji jest tam widoczny.
- Oceń wersję
Jeśli wersja jest niższa niż 2.9.99.5, musisz działać natychmiast.
- Przejrzyj profile edytora
Sprawdź profile edytora JCE pod kątem nieznanych wpisów o losowych nazwach lub przypisanych do grupy Public.
Jak załatać tę lukę
- Otwórz centrum aktualizacji
Przejdź do System›Aktualizacja›Rozszerzenia i kliknij Sprawdź aktualizacje.
- Zaktualizuj JCE
Zaznacz wpis JCE i kliknij Aktualizuj (wersja docelowa 2.9.99.5 / 2.9.99.6).
- Zweryfikuj wersję
Sprawdź w sekcji Komponenty›JCE Editor, czy aktywna jest nowa wersja.
Oficjalne źródło: JCE Core free · Pro with account. Upewnij się, że masz co najmniej JCE 2.9.99.5 – lepiej 2.9.99.6.
Czy strona została już zaatakowana?
Potrzebujesz pomocy przy usuwaniu skutków włamania? Wykwalifikowanych specjalistów znajdziesz w katalogu usługodawców Joomla.
Źródła & dalsze informacje
- Szczegółowa analiza – Website-Bereinigung.dePrzebieg ataku, wykrywanie, usuwanie skutków
- JoomlaContentEditor (producent)Oficjalne pliki do pobrania i informacje o wydaniach
Wiążące są zawsze oficjalne informacje danego producenta. Ta strona w neutralny sposób podsumowuje ogólnodostępne informacje.
Podobne luki w zabezpieczeniach
Inne rozszerzenia z porównywalnymi lukami. Sprawdź, czy któreś z nich jest zainstalowane na Twojej stronie.
Wspierają ten serwis
htprotect.org to bezpłatny serwis informacyjny niezależny od producentów. Wspierają go:

Hosting Joomla z Niemiec z aktywnym wsparciem społeczności – wykrył pierwszy atak na lukę w zabezpieczeniach JCE.
fc-hosting.deSpecjalizuje się w usuwaniu skutków włamań, utrzymaniu i zabezpieczaniu stron Joomla i WordPress.
website-bereinigung.deWesprzyj ten projekt
Prowadzisz firmę hostingową lub świadczysz usługi związane z Joomla i chcesz wesprzeć htprotect.org – a przy tym znaleźć się tutaj wśród wspierających? Każde wsparcie pomaga szybciej ostrzegać właścicieli zagrożonych stron i szybciej je chronić.
Wolisz wesprzeć prywatnie, bez wymieniania nazwy? Drobny wkład do skarbonki na kawę ucieszy nas tak samo.
Produkcja i montaż tablic budowlanych, ogrodzeń budowlanych i rozwiązań elewacyjnych – wraz z projektowaniem i wizualizacjami 3D.
bauschildundservice.deProfesjonalne wsparcie IT z Czech – zarządzanie systemami Windows, administracja domenami i hosting stron internetowych.
defendersoft.czPortal turystyczny z Niemiec – wycieczki zorganizowane, hotele i loty online, z osobistym doradztwem biura podróży.
onlineweg.deAgencja kreatywna z Brandenburgii – projektowanie stron, poligrafia, fotografia i panoramy 360° kompleksowo w jednym miejscu.
criadero.deDostawca usług IT z Wächtersbach – strony internetowe na Joomla, serwis komputerowy, sprzęt i oprogramowanie.
jahnedv.deDoradztwo w zakresie bezpieczeństwa informacji z Berlina – analizy bezpieczeństwa, zarządzanie ryzykiem i ISO 27001 dla MŚP.
isari-consult.de
Projektowanie mediów z Friedrichshafen – strony na Joomli i WordPressie, sklepy internetowe, grafika i 3D.
schippelbein.com