HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Уязвимости & инструкции по обновлению
Новинка htprotect.app - Централизованное управление несколькими сайтами на Joomla
Уязвимость безопасности

JCE: критическая уязвимость в Joomla, атаки уже идут

Критический Активно эксплуатируетсяCVE: Отдельный идентификатор CVE не присвоен
Действуйте сейчас
Немедленно обновите JCE до версии 2.9.99.5 (лучше 2.9.99.6) — уязвимость активно эксплуатируется.

Безопасная версия: JCE 2.9.99.5 — лучше 2.9.99.6 · JCE Core free · Pro with account

Коротко о главном

Уязвимое расширение
JCE Editor — Free & Pro, компонент com_jce
Разработчик
Тип уязвимости
Недостаточный контроль доступа → загрузка произвольных файлов без аутентификации (через профили редактора)
Уязвимые версии
Все версии ниже 2.9.99.5 (Free и Pro)
Безопасная версия
JCE 2.9.99.5 — лучше 2.9.99.6   Скачать
Уровень опасности
Критический · активно эксплуатируется
CVE
Отдельный идентификатор CVE не присвоен
Совместимость с Joomla
Joomla 3 / 4 / 5 / 6
Актуально на / опубликовано
Исправление: 3 июня 2026 · дополнительная версия 2.9.99.6: 8 июня 2026

В чём суть уязвимости?

JCE (JoomlaContentEditor) — один из самых распространённых редакторов для Joomla. Разработчик называет причиной недостаточный контроль доступа: пользователи, не прошедшие аутентификацию, могли загружать профили редактора и через них размещать на сервере произвольные файлы.

Уязвимы все версии ниже 2.9.99.5 — как JCE Free, так и JCE Pro — причём независимо от того, включена ли открытая регистрация. Исправление вышло 3 июня 2026 года в версии 2.9.99.5; после полного аудита безопасности за ней 8 июня 2026 года последовала версия 2.9.99.6.

Уязвимость активно эксплуатируется: через неё злоумышленники устанавливают веб-шеллы. Поскольку вход в систему не требуется, под угрозой и те сайты, где регистрация закрыта. Особенно подозрительны профили редактора со случайными именами или с привязкой к группе «Public». (Массовым атакам JCE подвергался ещё в 2011/2012 годах — CVE-2012-2902.)

Мой сайт уязвим? – Как это проверить

  1. Откройте панель управления

    Войдите в административный раздел Joomla.

  2. Проверьте версию JCE

    Откройте Компоненты›JCE Editor. Номер версии указан на этой странице.

  3. Оцените версию

    Если версия ниже 2.9.99.5, действовать нужно немедленно.

  4. Проверьте профили редактора

    Просмотрите профили редактора JCE и найдите незнакомые записи со случайными именами или с привязкой к группе Public.

Как закрыть уязвимость

Перед каждым обновлением: резервная копия
Сделайте резервную копию файлов и базы данных до обновления — так вы сможете вернуть сайт в рабочее состояние, если что-то пойдёт не так (например, через Akeeba Backup или панель вашего хостинга).
  1. Откройте центр обновлений

    Перейдите в Система›Обновление›Расширения и нажмите Проверить обновления.

  2. Обновите JCE

    Выберите запись JCE и нажмите Обновить (целевая версия 2.9.99.5 / 2.9.99.6).

  3. Проверьте версию

    Убедитесь в разделе Компоненты›JCE Editor, что активна новая версия.

Установка вручную (альтернативный способ)
Пакет можно также скачать с сайта joomlacontenteditor.net и установить через Расширения›Управление›Установка. Подписка JCE Pro истекла? Вы можете либо бесплатно перейти на JCE Core (Free), либо продлить подписку — важно только одно: получить как минимум версию 2.9.99.5.

Официальный источник: JCE Core free · Pro with account. Убедитесь, что установлена версия не ниже JCE 2.9.99.5 — лучше 2.9.99.6.

Сайт уже взломали?

Уязвимость активно эксплуатируется — проверьте сайт
Поскольку через эту уязвимость уже устанавливают веб-шеллы, после обновления целенаправленно поищите подброшенные файлы и подозрительные профили редактора. Обновление закрывает уязвимость, но не удаляет уже размещённые бэкдоры — при малейших сомнениях поручите профессиональную очистку сайта и смените пароли.

Нужна помощь с очисткой сайта? Подходящих специалистов вы найдёте в каталоге поставщиков услуг Joomla.

Источники & полезные ссылки

Приоритет всегда имеет официальная информация соответствующего разработчика. Эта страница нейтрально обобщает общедоступные сведения.

Похожие уязвимости

Другие расширения со схожими уязвимостями. Проверьте, не установлено ли какое-либо из них на вашем сайте.

iCagendaКритический
Календарь мероприятийУзнать больше
Helix3 FrameworkКритическийактивно эксплуатируется
Astroid FrameworkКритическийактивно эксплуатируется
Партнёры

Партнёры этого сайта

htprotect.org — бесплатный информационный проект, независимый от разработчиков. Нас поддерживают:

Хостинг & сообщество
FC-Hosting

Joomla-хостинг из Германии с активной поддержкой сообщества – обнаружил первую атаку на уязвимость в JCE.

fc-hosting.de
Инициатор & оператор
Website-Bereinigung.de

Специализируется на очистке, обслуживании и защите сайтов на Joomla и WordPress.

website-bereinigung.de

Поддержать этот проект

Вы предоставляете услуги хостинга или работаете с Joomla и хотите поддержать htprotect.org – и быть указанным здесь среди партнёров? Любая поддержка помогает быстрее предупреждать и защищать тех, кого это коснулось.

Предпочитаете поддержать частным образом, без упоминания? Небольшой взнос в копилку на кофе порадует нас не меньше.

Поддержать HTProtect сейчас
Bauschild & Service

Изготовление и монтаж строительных щитов, строительных ограждений и фасадных решений – включая дизайн и 3D-визуализацию.

bauschildundservice.de
IT Specialista

Профессиональная ИТ-поддержка из Чехии – управление Windows, администрирование доменов и веб-хостинг.

defendersoft.cz
onlineweg.de

Туристический портал из Германии – пакетные туры, отели и авиабилеты онлайн, с личной консультацией турагентства.

onlineweg.de
Criadero

Креативное агентство из Бранденбурга – веб-дизайн, полиграфия, фотосъёмка и панорамы 360°, всё от одного исполнителя.

criadero.de
Jahn EDV-Dienst GmbH

ИТ-услуги из города Wächtersbach – сайты на Joomla, обслуживание ПК, аппаратное и программное обеспечение.

jahnedv.de
IsariConsult

Консалтинг по информационной безопасности из Берлина – анализ защищённости, управление рисками и ISO 27001 для малого и среднего бизнеса.

isari-consult.de
Schippelbein Mediengestaltung

Медиадизайн из Фридрихсхафена – сайты на Joomla и WordPress, интернет-магазины, графика и 3D.

schippelbein.com