HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilidades & guias de atualização
Novo htprotect.app - Gerenciamento centralizado de vários sites Joomla
Vulnerabilidade de segurança

JCE: vulnerabilidade crítica de upload já explorada

Crítica Explorada ativamenteCVE: Nenhum CVE específico atribuído
Aja agora
Atualize o JCE imediatamente para a 2.9.99.5 (melhor a 2.9.99.6) – a vulnerabilidade está sendo explorada ativamente.

Versão segura: JCE 2.9.99.5 – melhor 2.9.99.6 · JCE Core free · Pro with account

Em resumo

Extensão afetada
JCE Editor – Free & Pro, componente com_jce
Desenvolvedor
Tipo de vulnerabilidade
Controle de acesso insuficiente → upload de arquivos arbitrários sem autenticação (por meio dos perfis do editor)
Versões afetadas
Todas as versões anteriores à 2.9.99.5 (Free e Pro)
Versão segura
JCE 2.9.99.5 – melhor 2.9.99.6   Baixar
Gravidade
Crítica · explorada ativamente
CVE
Nenhum CVE específico atribuído
Compatibilidade com o Joomla
Joomla 3 / 4 / 5 / 6
Atualizado / publicado
Correção: 3 de junho de 2026 · complemento 2.9.99.6: 8 de junho de 2026

Do que se trata?

O JCE (JoomlaContentEditor) é um dos editores mais difundidos do Joomla. O desenvolvedor descreve a causa como controle de acesso insuficiente: usuários não autenticados conseguiam enviar perfis do editor e, por meio deles, colocar arquivos arbitrários no servidor.

Estão afetadas todas as versões anteriores à 2.9.99.5 – tanto o JCE Free quanto o JCE Pro – e isso independentemente de o registro público estar ativado. A correção saiu em 3 de junho de 2026 como 2.9.99.5; depois de uma auditoria de segurança completa, veio em 8 de junho de 2026 a versão 2.9.99.6.

A vulnerabilidade está sendo explorada ativamente: os invasores a usam para instalar webshells. Como não é preciso fazer login, também correm risco os sites sem registro aberto. São especialmente suspeitos os perfis do editor com nomes aleatórios ou atribuídos ao grupo “Público”. (Historicamente, o JCE já foi alvo de ataques em larga escala em 2011/2012 – CVE-2012-2902.)

Meu site foi afetado? – Como verificar

  1. Abra o painel administrativo

    Faça login no administrador do Joomla.

  2. Verifique a versão do JCE

    Abra ComponentesJCE Editor. O número da versão é exibido ali.

  3. Avalie a versão

    Se a versão for inferior à 2.9.99.5, é preciso agir imediatamente.

  4. Revise os perfis do editor

    Verifique se há entradas desconhecidas nos perfis do editor JCE, com nomes aleatórios ou atribuídas ao grupo Público.

Como corrigir a vulnerabilidade

Antes de cada atualização: faça um backup
Faça backup dos arquivos e do banco de dados antes de atualizar – assim você consegue voltar atrás se algo der errado (por exemplo, com o Akeeba Backup ou pela sua hospedagem).
  1. Abra o gerenciador de atualizações

    Vá em SistemaAtualizarExtensões e clique em Verificar atualizações.

  2. Atualize o JCE

    Selecione a entrada do JCE e clique em Atualizar (versão de destino 2.9.99.5 / 2.9.99.6).

  3. Confirme a versão

    Verifique em ComponentesJCE Editor se a nova versão está ativa.

Instalação manual (alternativa)
Outra opção é baixar o pacote em joomlacontenteditor.net e instalá-lo em ExtensõesGerenciarInstalar. Assinatura do JCE Pro vencida? Você pode migrar gratuitamente para o JCE Core (Free) ou renovar a assinatura – o que importa é chegar pelo menos à 2.9.99.5.

Download oficial: JCE Core free · Pro with account. Certifique-se de ter pelo menos JCE 2.9.99.5 – melhor 2.9.99.6.

Seu site já foi atacado?

Explorada ativamente – verifique seu site
Como a vulnerabilidade já vem sendo usada para instalar webshells, depois de atualizar procure especificamente por arquivos plantados pelo invasor e por perfis do editor suspeitos. A atualização fecha a brecha, mas não remove backdoors que já tenham sido instalados – na dúvida, contrate uma limpeza profissional e troque as senhas.

Precisa de ajuda com a limpeza? Você encontra profissionais qualificados no Diretório de Prestadores de Serviços do Joomla.

Fontes & mais informações

As informações oficiais de cada desenvolvedor sempre prevalecem. Esta página reúne de forma neutra informações disponíveis publicamente.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de