JCE: vulnerabilitate critică de upload, exploatată activ
Versiune sigură: JCE 2.9.99.5 – preferabil 2.9.99.6 · JCE Core free · Pro with account
Pe scurt
com_jceDespre ce este vorba?
JCE (JoomlaContentEditor) este unul dintre cele mai răspândite editoare pentru Joomla. Producătorul indică drept cauză un control de acces insuficient: utilizatorii neautentificați puteau încărca profiluri de editor și, cu ajutorul lor, fișiere arbitrare pe server.
Sunt afectate toate versiunile mai vechi de 2.9.99.5 – atât JCE Free, cât și JCE Pro – și asta indiferent dacă înregistrarea publică este activată. Remedierea a apărut pe 3 iunie 2026, odată cu versiunea 2.9.99.5; după un audit de securitate complet, pe 8 iunie 2026 a urmat versiunea 2.9.99.6.
Vulnerabilitatea este exploatată activ: atacatorii instalează prin ea webshell-uri. Deoarece nu este necesară nicio autentificare, sunt expuse și site-urile fără înregistrare deschisă. Sunt deosebit de suspecte profilurile de editor cu nume aleatorii sau atribuite grupului „Public”. (Istoric, JCE a mai fost ținta unor atacuri de amploare în 2011/2012 – CVE-2012-2902.)
Sunt afectat? – Cum verificați
- Deschideți panoul de administrare
Autentificați-vă în administratorul Joomla.
- Verificați versiunea JCE
Deschideți Componente›JCE Editor. Numărul versiunii este afișat acolo.
- Evaluați versiunea
Dacă versiunea afișată este mai veche decât 2.9.99.5, trebuie să acționați de urgență.
- Controlați profilurile de editor
Verificați dacă printre profilurile de editor JCE există intrări necunoscute, cu nume aleatorii sau atribuite grupului Public.
Cum remediați vulnerabilitatea
- Deschideți centrul de actualizări
Accesați Sistem›Actualizare›Extensii și faceți clic pe Verifică actualizările.
- Actualizați JCE
Selectați intrarea JCE și faceți clic pe Actualizează (versiunea țintă 2.9.99.5 / 2.9.99.6).
- Confirmați versiunea
Verificați în Componente›JCE Editor că noua versiune este activă.
Sursă oficială: JCE Core free · Pro with account. Asigurați-vă că aveți cel puțin JCE 2.9.99.5 – preferabil 2.9.99.6.
Site-ul a fost deja atacat?
Aveți nevoie de ajutor la curățarea site-ului? Găsiți specialiști calificați în Directorul furnizorilor de servicii Joomla.
Surse & informații suplimentare
- Analiză detaliată – Website-Bereinigung.deMod de funcționare, detectare, curățare
- JoomlaContentEditor (producător)Descărcări oficiale și note de versiune
Prevalează întotdeauna informațiile oficiale ale producătorului respectiv. Această pagină rezumă neutru informațiile disponibile public.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de