JCE: критическая уязвимость в Joomla, атаки уже идут
Безопасная версия: JCE 2.9.99.5 — лучше 2.9.99.6 · JCE Core free · Pro with account
Коротко о главном
com_jceВ чём суть уязвимости?
JCE (JoomlaContentEditor) — один из самых распространённых редакторов для Joomla. Разработчик называет причиной недостаточный контроль доступа: пользователи, не прошедшие аутентификацию, могли загружать профили редактора и через них размещать на сервере произвольные файлы.
Уязвимы все версии ниже 2.9.99.5 — как JCE Free, так и JCE Pro — причём независимо от того, включена ли открытая регистрация. Исправление вышло 3 июня 2026 года в версии 2.9.99.5; после полного аудита безопасности за ней 8 июня 2026 года последовала версия 2.9.99.6.
Уязвимость активно эксплуатируется: через неё злоумышленники устанавливают веб-шеллы. Поскольку вход в систему не требуется, под угрозой и те сайты, где регистрация закрыта. Особенно подозрительны профили редактора со случайными именами или с привязкой к группе «Public». (Массовым атакам JCE подвергался ещё в 2011/2012 годах — CVE-2012-2902.)
Мой сайт уязвим? – Как это проверить
- Откройте панель управления
Войдите в административный раздел Joomla.
- Проверьте версию JCE
Откройте Компоненты›JCE Editor. Номер версии указан на этой странице.
- Оцените версию
Если версия ниже 2.9.99.5, действовать нужно немедленно.
- Проверьте профили редактора
Просмотрите профили редактора JCE и найдите незнакомые записи со случайными именами или с привязкой к группе Public.
Как закрыть уязвимость
- Откройте центр обновлений
Перейдите в Система›Обновление›Расширения и нажмите Проверить обновления.
- Обновите JCE
Выберите запись JCE и нажмите Обновить (целевая версия 2.9.99.5 / 2.9.99.6).
- Проверьте версию
Убедитесь в разделе Компоненты›JCE Editor, что активна новая версия.
Официальный источник: JCE Core free · Pro with account. Убедитесь, что установлена версия не ниже JCE 2.9.99.5 — лучше 2.9.99.6.
Сайт уже взломали?
Нужна помощь с очисткой сайта? Подходящих специалистов вы найдёте в каталоге поставщиков услуг Joomla.
Источники & полезные ссылки
- Подробный разбор — Website-Bereinigung.deКак происходит атака, обнаружение, очистка
- JoomlaContentEditor (разработчик)Официальные загрузки и примечания к выпускам
Приоритет всегда имеет официальная информация соответствующего разработчика. Эта страница нейтрально обобщает общедоступные сведения.
Похожие уязвимости
Другие расширения со схожими уязвимостями. Проверьте, не установлено ли какое-либо из них на вашем сайте.
Партнёры этого сайта
htprotect.org — бесплатный информационный проект, независимый от разработчиков. Нас поддерживают:

Joomla-хостинг из Германии с активной поддержкой сообщества – обнаружил первую атаку на уязвимость в JCE.
fc-hosting.deСпециализируется на очистке, обслуживании и защите сайтов на Joomla и WordPress.
website-bereinigung.deПоддержать этот проект
Вы предоставляете услуги хостинга или работаете с Joomla и хотите поддержать htprotect.org – и быть указанным здесь среди партнёров? Любая поддержка помогает быстрее предупреждать и защищать тех, кого это коснулось.
Предпочитаете поддержать частным образом, без упоминания? Небольшой взнос в копилку на кофе порадует нас не меньше.
Изготовление и монтаж строительных щитов, строительных ограждений и фасадных решений – включая дизайн и 3D-визуализацию.
bauschildundservice.deПрофессиональная ИТ-поддержка из Чехии – управление Windows, администрирование доменов и веб-хостинг.
defendersoft.czТуристический портал из Германии – пакетные туры, отели и авиабилеты онлайн, с личной консультацией турагентства.
onlineweg.deКреативное агентство из Бранденбурга – веб-дизайн, полиграфия, фотосъёмка и панорамы 360°, всё от одного исполнителя.
criadero.deИТ-услуги из города Wächtersbach – сайты на Joomla, обслуживание ПК, аппаратное и программное обеспечение.
jahnedv.deКонсалтинг по информационной безопасности из Берлина – анализ защищённости, управление рисками и ISO 27001 для малого и среднего бизнеса.
isari-consult.de
Медиадизайн из Фридрихсхафена – сайты на Joomla и WordPress, интернет-магазины, графика и 3D.
schippelbein.com