JCE: vulnerabilitate critică de upload, exploatată activ
Versiune sigură: JCE 2.9.99.5 – preferabil 2.9.99.6 · JCE Core free · Pro with account
Pe scurt
com_jceDespre ce este vorba?
JCE (JoomlaContentEditor) este unul dintre cele mai răspândite editoare pentru Joomla. Producătorul indică drept cauză un control de acces insuficient: utilizatorii neautentificați puteau încărca profiluri de editor și, cu ajutorul lor, fișiere arbitrare pe server.
Sunt afectate toate versiunile mai vechi de 2.9.99.5 – atât JCE Free, cât și JCE Pro – și asta indiferent dacă înregistrarea publică este activată. Remedierea a apărut pe 3 iunie 2026, odată cu versiunea 2.9.99.5; după un audit de securitate complet, pe 8 iunie 2026 a urmat versiunea 2.9.99.6.
Vulnerabilitatea este exploatată activ: atacatorii instalează prin ea webshell-uri. Deoarece nu este necesară nicio autentificare, sunt expuse și site-urile fără înregistrare deschisă. Sunt deosebit de suspecte profilurile de editor cu nume aleatorii sau atribuite grupului „Public”. (Istoric, JCE a mai fost ținta unor atacuri de amploare în 2011/2012 – CVE-2012-2902.)
Sunt afectat? – Cum verificați
- Deschideți panoul de administrare
Autentificați-vă în administratorul Joomla.
- Verificați versiunea JCE
Deschideți Componente›JCE Editor. Numărul versiunii este afișat acolo.
- Evaluați versiunea
Dacă versiunea afișată este mai veche decât 2.9.99.5, trebuie să acționați de urgență.
- Controlați profilurile de editor
Verificați dacă printre profilurile de editor JCE există intrări necunoscute, cu nume aleatorii sau atribuite grupului Public.
Cum remediați vulnerabilitatea
- Deschideți centrul de actualizări
Accesați Sistem›Actualizare›Extensii și faceți clic pe Verifică actualizările.
- Actualizați JCE
Selectați intrarea JCE și faceți clic pe Actualizează (versiunea țintă 2.9.99.5 / 2.9.99.6).
- Confirmați versiunea
Verificați în Componente›JCE Editor că noua versiune este activă.
Sursă oficială: JCE Core free · Pro with account. Asigurați-vă că aveți cel puțin JCE 2.9.99.5 – preferabil 2.9.99.6.
Site-ul a fost deja atacat?
Aveți nevoie de ajutor la curățarea site-ului? Găsiți specialiști calificați în Directorul furnizorilor de servicii Joomla.
Surse & informații suplimentare
- Analiză detaliată – Website-Bereinigung.deMod de funcționare, detectare, curățare
- JoomlaContentEditor (producător)Descărcări oficiale și note de versiune
Prevalează întotdeauna informațiile oficiale ale producătorului respectiv. Această pagină rezumă neutru informațiile disponibile public.
Vulnerabilități similare
Alte extensii cu vulnerabilități comparabile. Verificați dacă vreuna dintre ele este instalată pe site-ul dumneavoastră.
Susținătorii acestui site
htprotect.org este un serviciu de informare gratuit și independent de producători. Este susținut de:

Furnizor german de găzduire Joomla, cu suport activ pentru comunitate – a descoperit primul atac asupra vulnerabilității JCE.
fc-hosting.deSpecializată în curățarea, întreținerea și securizarea site-urilor Joomla și WordPress.
website-bereinigung.deSusțineți acest proiect
Oferiți servicii de găzduire sau servicii Joomla și doriți să sprijiniți htprotect.org – și să apăreți aici ca susținător? Fiecare contribuție ne ajută să îi avertizăm și să îi protejăm mai repede pe cei afectați.
Preferați să contribuiți discret, fără să apăreți în listă? Ne bucurăm la fel de mult și de o mică contribuție la fondul de cafea.
Producție și montaj de panouri de șantier, împrejmuiri de șantier și soluții de fațadă – inclusiv design și vizualizare 3D.
bauschildundservice.deSuport IT profesionist din Cehia – administrare Windows, administrare de domenii și găzduire web.
defendersoft.czPortal de turism din Germania – pachete de vacanță, hoteluri și zboruri online, cu consiliere personală de agenție de turism.
onlineweg.deAgenție de creație din Brandenburg – web design, materiale tipărite, fotografie și panorame 360°, toate de la un singur furnizor.
criadero.deFurnizor de servicii IT din Wächtersbach – site-uri Joomla, service PC, hardware și software.
jahnedv.deConsultanță în securitatea informației din Berlin – analize de securitate, managementul riscurilor și ISO 27001 pentru IMM-uri.
isari-consult.de
Design media din Friedrichshafen – site-uri Joomla și WordPress, magazine online, grafică și 3D.
schippelbein.com