HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilidades & guias de atualização
Novo htprotect.app - Gerenciamento centralizado de vários sites Joomla
Vulnerabilidade de segurança

JCE: vulnerabilidade crítica de upload já explorada

Crítica Explorada ativamenteCVE: Nenhum CVE específico atribuído
Aja agora
Atualize o JCE imediatamente para a 2.9.99.5 (melhor a 2.9.99.6) – a vulnerabilidade está sendo explorada ativamente.

Versão segura: JCE 2.9.99.5 – melhor 2.9.99.6 · JCE Core free · Pro with account

Em resumo

Extensão afetada
JCE Editor – Free & Pro, componente com_jce
Desenvolvedor
Tipo de vulnerabilidade
Controle de acesso insuficiente → upload de arquivos arbitrários sem autenticação (por meio dos perfis do editor)
Versões afetadas
Todas as versões anteriores à 2.9.99.5 (Free e Pro)
Versão segura
JCE 2.9.99.5 – melhor 2.9.99.6   Baixar
Gravidade
Crítica · explorada ativamente
CVE
Nenhum CVE específico atribuído
Compatibilidade com o Joomla
Joomla 3 / 4 / 5 / 6
Atualizado / publicado
Correção: 3 de junho de 2026 · complemento 2.9.99.6: 8 de junho de 2026

Do que se trata?

O JCE (JoomlaContentEditor) é um dos editores mais difundidos do Joomla. O desenvolvedor descreve a causa como controle de acesso insuficiente: usuários não autenticados conseguiam enviar perfis do editor e, por meio deles, colocar arquivos arbitrários no servidor.

Estão afetadas todas as versões anteriores à 2.9.99.5 – tanto o JCE Free quanto o JCE Pro – e isso independentemente de o registro público estar ativado. A correção saiu em 3 de junho de 2026 como 2.9.99.5; depois de uma auditoria de segurança completa, veio em 8 de junho de 2026 a versão 2.9.99.6.

A vulnerabilidade está sendo explorada ativamente: os invasores a usam para instalar webshells. Como não é preciso fazer login, também correm risco os sites sem registro aberto. São especialmente suspeitos os perfis do editor com nomes aleatórios ou atribuídos ao grupo “Público”. (Historicamente, o JCE já foi alvo de ataques em larga escala em 2011/2012 – CVE-2012-2902.)

Meu site foi afetado? – Como verificar

  1. Abra o painel administrativo

    Faça login no administrador do Joomla.

  2. Verifique a versão do JCE

    Abra Componentes›JCE Editor. O número da versão é exibido ali.

  3. Avalie a versão

    Se a versão for inferior à 2.9.99.5, é preciso agir imediatamente.

  4. Revise os perfis do editor

    Verifique se há entradas desconhecidas nos perfis do editor JCE, com nomes aleatórios ou atribuídas ao grupo Público.

Como corrigir a vulnerabilidade

Antes de cada atualização: faça um backup
Faça backup dos arquivos e do banco de dados antes de atualizar – assim você consegue voltar atrás se algo der errado (por exemplo, com o Akeeba Backup ou pela sua hospedagem).
  1. Abra o gerenciador de atualizações

    Vá em Sistema›Atualizar›Extensões e clique em Verificar atualizações.

  2. Atualize o JCE

    Selecione a entrada do JCE e clique em Atualizar (versão de destino 2.9.99.5 / 2.9.99.6).

  3. Confirme a versão

    Verifique em Componentes›JCE Editor se a nova versão está ativa.

Instalação manual (alternativa)
Outra opção é baixar o pacote em joomlacontenteditor.net e instalá-lo em Extensões›Gerenciar›Instalar. Assinatura do JCE Pro vencida? Você pode migrar gratuitamente para o JCE Core (Free) ou renovar a assinatura – o que importa é chegar pelo menos à 2.9.99.5.

Download oficial: JCE Core free · Pro with account. Certifique-se de ter pelo menos JCE 2.9.99.5 – melhor 2.9.99.6.

Seu site já foi atacado?

Explorada ativamente – verifique seu site
Como a vulnerabilidade já vem sendo usada para instalar webshells, depois de atualizar procure especificamente por arquivos plantados pelo invasor e por perfis do editor suspeitos. A atualização fecha a brecha, mas não remove backdoors que já tenham sido instalados – na dúvida, contrate uma limpeza profissional e troque as senhas.

Precisa de ajuda com a limpeza? Você encontra profissionais qualificados no Diretório de Prestadores de Serviços do Joomla.

Fontes & mais informações

As informações oficiais de cada desenvolvedor sempre prevalecem. Esta página reúne de forma neutra informações disponíveis publicamente.

Vulnerabilidades relacionadas

Outras extensões com vulnerabilidades semelhantes. Verifique se alguma delas está instalada no seu site.

iCagendaCrítica
Calendário de eventosSaiba mais
Helix3 FrameworkCríticaexplorada ativamente
JoomShaperSaiba mais
Astroid FrameworkCríticaexplorada ativamente
TemPlazaSaiba mais
Apoiadores

Apoiadores deste site

O htprotect.org é um serviço de informação gratuito e independente de qualquer desenvolvedor. Ele conta com o apoio de:

Hospedagem & comunidade
FC-Hosting

Empresa de hospedagem Joomla da Alemanha, com suporte ativo da comunidade – detectou o primeiro ataque à vulnerabilidade do JCE.

fc-hosting.de
Idealizador & mantenedor
Website-Bereinigung.de

Especializada em limpeza, manutenção e proteção de sites Joomla e WordPress.

website-bereinigung.de

Apoie este projeto

Você tem um serviço de hospedagem ou trabalha com Joomla e quer apoiar o htprotect.org – e aparecer aqui como apoiador? Cada contribuição ajuda a avisar e a proteger mais rápido quem foi afetado.

Prefere contribuir de forma reservada, sem aparecer na lista? Uma ajuda para a caixinha do café é igualmente bem-vinda.

Apoiar o HTProtect agora
Bauschild & Service

Fabricação e instalação de placas de obra, tapumes e soluções de fachada – incluindo design e visualização em 3D.

bauschildundservice.de
IT Specialista

Suporte de TI profissional da República Tcheca – gestão de Windows, administração de domínios e hospedagem de sites.

defendersoft.cz
onlineweg.de

Portal de viagens da Alemanha – pacotes de viagem, hotéis e passagens aéreas on-line, com atendimento personalizado de agência de viagens.

onlineweg.de
Criadero

Agência de criação de Brandenburg – webdesign, materiais impressos, fotografia e panoramas em 360°, tudo em um só lugar.

criadero.de
Jahn EDV-Dienst GmbH

Prestadora de serviços de TI de Wächtersbach – sites em Joomla, assistência técnica de computadores, hardware e software.

jahnedv.de
IsariConsult

Consultoria em segurança da informação de Berlin – análises de segurança, gestão de riscos e ISO 27001 para pequenas e médias empresas.

isari-consult.de
Schippelbein Mediengestaltung

Design de mídia de Friedrichshafen – sites em Joomla e WordPress, lojas online, design gráfico e 3D.

schippelbein.com