HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilități & ghiduri de actualizare
Nou htprotect.app - Administrare centralizată Joomla pentru mai multe site-uri
Vulnerabilitate de securitate

JCE: vulnerabilitate critică de upload, exploatată activ

Critică Exploatată activCVE: Nu a fost atribuit niciun CVE specific
Acționați acum
Actualizați imediat JCE la 2.9.99.5 (preferabil 2.9.99.6) – vulnerabilitatea este exploatată activ.

Versiune sigură: JCE 2.9.99.5 – preferabil 2.9.99.6 · JCE Core free · Pro with account

Pe scurt

Extensia afectată
JCE Editor – Free & Pro, componenta com_jce
Tipul vulnerabilității
Control de acces insuficient → upload neautentificat de fișiere arbitrare (prin profilurile de editor)
Versiuni afectate
Toate versiunile mai vechi de 2.9.99.5 (Free și Pro)
Versiune sigură
JCE 2.9.99.5 – preferabil 2.9.99.6   Descărcare
Severitate
Critică · exploatată activ
CVE
Nu a fost atribuit niciun CVE specific
Compatibilitate Joomla
Joomla 3 / 4 / 5 / 6
Actualizat / publicat
Remediere: 3 iunie 2026 · versiune ulterioară 2.9.99.6: 8 iunie 2026

Despre ce este vorba?

JCE (JoomlaContentEditor) este unul dintre cele mai răspândite editoare pentru Joomla. Producătorul indică drept cauză un control de acces insuficient: utilizatorii neautentificați puteau încărca profiluri de editor și, cu ajutorul lor, fișiere arbitrare pe server.

Sunt afectate toate versiunile mai vechi de 2.9.99.5 – atât JCE Free, cât și JCE Pro – și asta indiferent dacă înregistrarea publică este activată. Remedierea a apărut pe 3 iunie 2026, odată cu versiunea 2.9.99.5; după un audit de securitate complet, pe 8 iunie 2026 a urmat versiunea 2.9.99.6.

Vulnerabilitatea este exploatată activ: atacatorii instalează prin ea webshell-uri. Deoarece nu este necesară nicio autentificare, sunt expuse și site-urile fără înregistrare deschisă. Sunt deosebit de suspecte profilurile de editor cu nume aleatorii sau atribuite grupului „Public”. (Istoric, JCE a mai fost ținta unor atacuri de amploare în 2011/2012 – CVE-2012-2902.)

Sunt afectat? – Cum verificați

  1. Deschideți panoul de administrare

    Autentificați-vă în administratorul Joomla.

  2. Verificați versiunea JCE

    Deschideți Componente›JCE Editor. Numărul versiunii este afișat acolo.

  3. Evaluați versiunea

    Dacă versiunea afișată este mai veche decât 2.9.99.5, trebuie să acționați de urgență.

  4. Controlați profilurile de editor

    Verificați dacă printre profilurile de editor JCE există intrări necunoscute, cu nume aleatorii sau atribuite grupului Public.

Cum remediați vulnerabilitatea

Înainte de orice actualizare: copie de rezervă
Salvați fișierele și baza de date înainte de a actualiza – astfel puteți reveni la starea anterioară dacă apare o problemă (de ex. cu Akeeba Backup sau prin furnizorul de găzduire).
  1. Deschideți centrul de actualizări

    Accesați Sistem›Actualizare›Extensii și faceți clic pe Verifică actualizările.

  2. Actualizați JCE

    Selectați intrarea JCE și faceți clic pe Actualizează (versiunea țintă 2.9.99.5 / 2.9.99.6).

  3. Confirmați versiunea

    Verificați în Componente›JCE Editor că noua versiune este activă.

Instalare manuală (alternativă)
Alternativ, descărcați pachetul de pe joomlacontenteditor.net și instalați-l prin Extensii›Administrare›Instalare. Abonament JCE Pro expirat? Puteți trece gratuit la JCE Core (Free) sau puteți reînnoi abonamentul – important este doar să ajungeți cel puțin la 2.9.99.5.

Sursă oficială: JCE Core free · Pro with account. Asigurați-vă că aveți cel puțin JCE 2.9.99.5 – preferabil 2.9.99.6.

Site-ul a fost deja atacat?

Exploatată activ – verificați site-ul
Deoarece vulnerabilitatea este deja folosită pentru instalarea de webshell-uri, după actualizare ar trebui să căutați în mod țintit fișiere strecurate de atacatori și profiluri de editor suspecte. Actualizarea închide breșa, dar nu elimină backdoor-urile deja instalate – dacă aveți dubii, apelați la o curățare profesionistă și schimbați parolele.

Aveți nevoie de ajutor la curățarea site-ului? Găsiți specialiști calificați în Directorul furnizorilor de servicii Joomla.

Surse & informații suplimentare

Prevalează întotdeauna informațiile oficiale ale producătorului respectiv. Această pagină rezumă neutru informațiile disponibile public.

Vulnerabilități similare

Alte extensii cu vulnerabilități comparabile. Verificați dacă vreuna dintre ele este instalată pe site-ul dumneavoastră.

iCagendaCritică
Calendar de evenimenteAflați mai multe
Helix3 FrameworkCriticăexploatată activ
Astroid FrameworkCriticăexploatată activ
Susținători

Susținătorii acestui site

htprotect.org este un serviciu de informare gratuit și independent de producători. Este susținut de:

Găzduire & comunitate
FC-Hosting

Furnizor german de găzduire Joomla, cu suport activ pentru comunitate – a descoperit primul atac asupra vulnerabilității JCE.

fc-hosting.de
Inițiator & operator
Website-Bereinigung.de

Specializată în curățarea, întreținerea și securizarea site-urilor Joomla și WordPress.

website-bereinigung.de

Susțineți acest proiect

Oferiți servicii de găzduire sau servicii Joomla și doriți să sprijiniți htprotect.org – și să apăreți aici ca susținător? Fiecare contribuție ne ajută să îi avertizăm și să îi protejăm mai repede pe cei afectați.

Preferați să contribuiți discret, fără să apăreți în listă? Ne bucurăm la fel de mult și de o mică contribuție la fondul de cafea.

Susțineți HTProtect acum
Bauschild & Service

Producție și montaj de panouri de șantier, împrejmuiri de șantier și soluții de fațadă – inclusiv design și vizualizare 3D.

bauschildundservice.de
IT Specialista

Suport IT profesionist din Cehia – administrare Windows, administrare de domenii și găzduire web.

defendersoft.cz
onlineweg.de

Portal de turism din Germania – pachete de vacanță, hoteluri și zboruri online, cu consiliere personală de agenție de turism.

onlineweg.de
Criadero

Agenție de creație din Brandenburg – web design, materiale tipărite, fotografie și panorame 360°, toate de la un singur furnizor.

criadero.de
Jahn EDV-Dienst GmbH

Furnizor de servicii IT din Wächtersbach – site-uri Joomla, service PC, hardware și software.

jahnedv.de
IsariConsult

Consultanță în securitatea informației din Berlin – analize de securitate, managementul riscurilor și ISO 27001 pentru IMM-uri.

isari-consult.de
Schippelbein Mediengestaltung

Design media din Friedrichshafen – site-uri Joomla și WordPress, magazine online, grafică și 3D.

schippelbein.com