JCE: vulnerabilidade crítica de upload já explorada
Versão segura: JCE 2.9.99.5 – melhor 2.9.99.6 · JCE Core free · Pro with account
Em resumo
com_jceDo que se trata?
O JCE (JoomlaContentEditor) é um dos editores mais difundidos do Joomla. O desenvolvedor descreve a causa como controle de acesso insuficiente: usuários não autenticados conseguiam enviar perfis do editor e, por meio deles, colocar arquivos arbitrários no servidor.
Estão afetadas todas as versões anteriores à 2.9.99.5 – tanto o JCE Free quanto o JCE Pro – e isso independentemente de o registro público estar ativado. A correção saiu em 3 de junho de 2026 como 2.9.99.5; depois de uma auditoria de segurança completa, veio em 8 de junho de 2026 a versão 2.9.99.6.
A vulnerabilidade está sendo explorada ativamente: os invasores a usam para instalar webshells. Como não é preciso fazer login, também correm risco os sites sem registro aberto. São especialmente suspeitos os perfis do editor com nomes aleatórios ou atribuídos ao grupo “Público”. (Historicamente, o JCE já foi alvo de ataques em larga escala em 2011/2012 – CVE-2012-2902.)
Meu site foi afetado? – Como verificar
- Abra o painel administrativo
Faça login no administrador do Joomla.
- Verifique a versão do JCE
Abra Componentes›JCE Editor. O número da versão é exibido ali.
- Avalie a versão
Se a versão for inferior à 2.9.99.5, é preciso agir imediatamente.
- Revise os perfis do editor
Verifique se há entradas desconhecidas nos perfis do editor JCE, com nomes aleatórios ou atribuídas ao grupo Público.
Como corrigir a vulnerabilidade
- Abra o gerenciador de atualizações
Vá em Sistema›Atualizar›Extensões e clique em Verificar atualizações.
- Atualize o JCE
Selecione a entrada do JCE e clique em Atualizar (versão de destino 2.9.99.5 / 2.9.99.6).
- Confirme a versão
Verifique em Componentes›JCE Editor se a nova versão está ativa.
Download oficial: JCE Core free · Pro with account. Certifique-se de ter pelo menos JCE 2.9.99.5 – melhor 2.9.99.6.
Seu site já foi atacado?
Precisa de ajuda com a limpeza? Você encontra profissionais qualificados no Diretório de Prestadores de Serviços do Joomla.
Fontes & mais informações
- Análise detalhada – Website-Bereinigung.deFuncionamento, detecção e limpeza
- JoomlaContentEditor (desenvolvedor)Downloads oficiais e notas de versão
As informações oficiais de cada desenvolvedor sempre prevalecem. Esta página reúne de forma neutra informações disponíveis publicamente.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de