HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Luki w zabezpieczeniach & instrukcje aktualizacji
Nowość htprotect.app - Centralne zarządzanie wieloma stronami Joomla
Luka w zabezpieczeniach

JCE: krytyczna luka w zabezpieczeniach Joomla, trwają ataki

Krytyczny Aktywnie wykorzystywanaCVE: Nie przypisano konkretnego identyfikatora CVE
Działaj teraz
Zaktualizuj JCE natychmiast do wersji 2.9.99.5 (lepiej 2.9.99.6) – luka jest aktywnie wykorzystywana.

Bezpieczna wersja: JCE 2.9.99.5 – lepiej 2.9.99.6 · JCE Core free · Pro with account

W skrócie

Podatne rozszerzenie
JCE Editor – Free & Pro, komponent com_jce
Rodzaj luki
Niewystarczająca kontrola dostępu → wgrywanie dowolnych plików bez uwierzytelnienia (przez profile edytora)
Podatne wersje
Wszystkie wersje starsze niż 2.9.99.5 (Free i Pro)
Bezpieczna wersja
JCE 2.9.99.5 – lepiej 2.9.99.6   Pobierz
Poziom zagrożenia
Krytyczny · aktywnie wykorzystywana
CVE
Nie przypisano konkretnego identyfikatora CVE
Zgodność z Joomla
Joomla 3 / 4 / 5 / 6
Stan na / publikacja
Poprawka: 3 czerwca 2026 · uzupełnienie 2.9.99.6: 8 czerwca 2026

Na czym polega ta luka?

JCE (JoomlaContentEditor) to jeden z najpopularniejszych edytorów dla Joomla. Producent wskazuje jako przyczynę niewystarczającą kontrolę dostępu: niezalogowani użytkownicy mogli wgrywać profile edytora, a za ich pośrednictwem umieszczać na serwerze dowolne pliki.

Podatne są wszystkie wersje starsze niż 2.9.99.5 – zarówno JCE Free, jak i JCE Pro – i to niezależnie od tego, czy publiczna rejestracja jest włączona. Poprawka ukazała się 3 czerwca 2026 jako 2.9.99.5; po pełnym audycie bezpieczeństwa 8 czerwca 2026 wyszła wersja 2.9.99.6.

Luka jest aktywnie wykorzystywana: atakujący instalują przez nią webshelle. Ponieważ logowanie nie jest potrzebne, zagrożone są także strony bez otwartej rejestracji. Szczególnie podejrzane są profile edytora o losowych nazwach lub przypisane do grupy „Public”. (JCE był już celem masowych ataków w latach 2011/2012 – CVE-2012-2902.)

Czy ta luka dotyczy mojej strony? – Jak to sprawdzić

  1. Otwórz zaplecze

    Zaloguj się do panelu administracyjnego Joomla.

  2. Sprawdź wersję JCE

    Otwórz KomponentyJCE Editor. Numer wersji jest tam widoczny.

  3. Oceń wersję

    Jeśli wersja jest niższa niż 2.9.99.5, musisz działać natychmiast.

  4. Przejrzyj profile edytora

    Sprawdź profile edytora JCE pod kątem nieznanych wpisów o losowych nazwach lub przypisanych do grupy Public.

Jak załatać tę lukę

Przed każdą aktualizacją: kopia zapasowa
Przed aktualizacją wykonaj kopię zapasową plików i bazy danych – dzięki temu w razie problemów wrócisz do stanu sprzed zmian (np. przez Akeeba Backup lub panel hostingu).
  1. Otwórz centrum aktualizacji

    Przejdź do SystemAktualizacjaRozszerzenia i kliknij Sprawdź aktualizacje.

  2. Zaktualizuj JCE

    Zaznacz wpis JCE i kliknij Aktualizuj (wersja docelowa 2.9.99.5 / 2.9.99.6).

  3. Zweryfikuj wersję

    Sprawdź w sekcji KomponentyJCE Editor, czy aktywna jest nowa wersja.

Instalacja ręczna (alternatywa)
Możesz też pobrać pakiet ze strony joomlacontenteditor.net i zainstalować go przez RozszerzeniaZarządzajInstaluj. Wygasła subskrypcja JCE Pro? Możesz albo bezpłatnie przejść na JCE Core (Free), albo odnowić subskrypcję – liczy się tylko to, żeby osiągnąć co najmniej 2.9.99.5.

Oficjalne źródło: JCE Core free · Pro with account. Upewnij się, że masz co najmniej JCE 2.9.99.5 – lepiej 2.9.99.6.

Czy strona została już zaatakowana?

Luka jest aktywnie wykorzystywana – sprawdź stronę
Ponieważ luka służy już do instalowania webshelli, po aktualizacji celowo poszukaj podrzuconych plików i podejrzanych profili edytora. Aktualizacja zamyka lukę, ale nie usuwa backdoorów, które zostały już umieszczone – w razie wątpliwości zleć fachowe oczyszczenie strony i zmień hasła.

Potrzebujesz pomocy przy usuwaniu skutków włamania? Wykwalifikowanych specjalistów znajdziesz w katalogu usługodawców Joomla.

Źródła & dalsze informacje

Wiążące są zawsze oficjalne informacje danego producenta. Ta strona w neutralny sposób podsumowuje ogólnodostępne informacje.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de