JCE: krytyczna luka w zabezpieczeniach Joomla, trwają ataki
Bezpieczna wersja: JCE 2.9.99.5 – lepiej 2.9.99.6 · JCE Core free · Pro with account
W skrócie
com_jceNa czym polega ta luka?
JCE (JoomlaContentEditor) to jeden z najpopularniejszych edytorów dla Joomla. Producent wskazuje jako przyczynę niewystarczającą kontrolę dostępu: niezalogowani użytkownicy mogli wgrywać profile edytora, a za ich pośrednictwem umieszczać na serwerze dowolne pliki.
Podatne są wszystkie wersje starsze niż 2.9.99.5 – zarówno JCE Free, jak i JCE Pro – i to niezależnie od tego, czy publiczna rejestracja jest włączona. Poprawka ukazała się 3 czerwca 2026 jako 2.9.99.5; po pełnym audycie bezpieczeństwa 8 czerwca 2026 wyszła wersja 2.9.99.6.
Luka jest aktywnie wykorzystywana: atakujący instalują przez nią webshelle. Ponieważ logowanie nie jest potrzebne, zagrożone są także strony bez otwartej rejestracji. Szczególnie podejrzane są profile edytora o losowych nazwach lub przypisane do grupy „Public”. (JCE był już celem masowych ataków w latach 2011/2012 – CVE-2012-2902.)
Czy ta luka dotyczy mojej strony? – Jak to sprawdzić
- Otwórz zaplecze
Zaloguj się do panelu administracyjnego Joomla.
- Sprawdź wersję JCE
Otwórz Komponenty›JCE Editor. Numer wersji jest tam widoczny.
- Oceń wersję
Jeśli wersja jest niższa niż 2.9.99.5, musisz działać natychmiast.
- Przejrzyj profile edytora
Sprawdź profile edytora JCE pod kątem nieznanych wpisów o losowych nazwach lub przypisanych do grupy Public.
Jak załatać tę lukę
- Otwórz centrum aktualizacji
Przejdź do System›Aktualizacja›Rozszerzenia i kliknij Sprawdź aktualizacje.
- Zaktualizuj JCE
Zaznacz wpis JCE i kliknij Aktualizuj (wersja docelowa 2.9.99.5 / 2.9.99.6).
- Zweryfikuj wersję
Sprawdź w sekcji Komponenty›JCE Editor, czy aktywna jest nowa wersja.
Oficjalne źródło: JCE Core free · Pro with account. Upewnij się, że masz co najmniej JCE 2.9.99.5 – lepiej 2.9.99.6.
Czy strona została już zaatakowana?
Potrzebujesz pomocy przy usuwaniu skutków włamania? Wykwalifikowanych specjalistów znajdziesz w katalogu usługodawców Joomla.
Źródła & dalsze informacje
- Szczegółowa analiza – Website-Bereinigung.dePrzebieg ataku, wykrywanie, usuwanie skutków
- JoomlaContentEditor (producent)Oficjalne pliki do pobrania i informacje o wydaniach
Wiążące są zawsze oficjalne informacje danego producenta. Ta strona w neutralny sposób podsumowuje ogólnodostępne informacje.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de