HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Säkerhetsbrister & uppdateringsguider
Nytt htprotect.app - Central hantering av flera Joomla-webbplatser
Säkerhetsbrist

Kritisk säkerhetsbrist i Joomla-editorn JCE utnyttjas

Kritisk Utnyttjas aktivtCVE: Ingen specifik CVE tilldelad
Agera nu
Uppdatera JCE omgående till 2.9.99.5 (helst 2.9.99.6) – säkerhetsbristen utnyttjas aktivt.

Säker version: JCE 2.9.99.5 – helst 2.9.99.6 · JCE Core free · Pro with account

I korthet

Berört tillägg
JCE Editor – Free & Pro, komponenten com_jce
Typ av säkerhetsbrist
Otillräcklig åtkomstkontroll → uppladdning av godtyckliga filer utan inloggning (via editorprofiler)
Berörda versioner
Alla versioner före 2.9.99.5 (Free och Pro)
Säker version
JCE 2.9.99.5 – helst 2.9.99.6   Ladda ner
Allvarlighetsgrad
Kritisk · utnyttjas aktivt
CVE
Ingen specifik CVE tilldelad
Joomla-kompatibilitet
Joomla 3 / 4 / 5 / 6
Status / publicerad
Rättning: 3 juni 2026 · uppföljning 2.9.99.6: 8 juni 2026

Vad handlar det om?

JCE (JoomlaContentEditor) är en av de mest spridda editorerna för Joomla. Utvecklaren anger otillräcklig åtkomstkontroll som orsak: användare utan inloggning kunde ladda upp editorprofiler och genom dem lägga godtyckliga filer på servern.

Alla versioner före 2.9.99.5 är drabbade – både JCE Free och JCE Pro. Det gäller oavsett om öppen registrering är aktiverad. Rättningen kom den 3 juni 2026 i version 2.9.99.5; efter en fullständig säkerhetsgranskning följde version 2.9.99.6 den 8 juni 2026.

Säkerhetsbristen utnyttjas aktivt: angripare använder den för att installera webbskal. Eftersom ingen inloggning krävs är även webbplatser utan öppen registrering utsatta. Särskilt misstänkta är editorprofiler med slumpmässiga namn eller en koppling till ”Public”. (Historiskt sett var JCE måltavla för storskaliga angrepp redan 2011/2012 – CVE-2012-2902.)

Är jag drabbad? – så här kontrollerar du

  1. Öppna administratörsgränssnittet

    Logga in i Joomlas administratörsgränssnitt.

  2. Kontrollera JCE-versionen

    Öppna KomponenterJCE Editor. Versionsnumret visas där.

  3. Bedöm versionen

    Är versionen lägre än 2.9.99.5 behöver du agera omgående.

  4. Granska editorprofilerna

    Kontrollera JCE:s editorprofiler efter okända poster med slumpmässiga namn eller koppling till Public.

Så åtgärdar du säkerhetsbristen

Före varje uppdatering: säkerhetskopiera
Säkerhetskopiera filer och databas innan du uppdaterar – då kan du återställa allt om något går fel (t.ex. med Akeeba Backup eller via ditt webbhotell).
  1. Öppna uppdateringscentret

    Gå till SystemUppdateraTillägg och klicka på Sök efter uppdateringar.

  2. Uppdatera JCE

    Markera posten JCE och klicka på Uppdatera (målversion 2.9.99.5 / 2.9.99.6).

  3. Kontrollera versionen

    Kontrollera under KomponenterJCE Editor att den nya versionen är aktiv.

Manuell installation (alternativ)
Du kan också ladda ner paketet från joomlacontenteditor.net och installera det via TilläggHanteraInstallera. Utgången JCE Pro-prenumeration? Du kan antingen byta till gratisversionen JCE Core eller förnya prenumerationen – det viktiga är bara att du får minst 2.9.99.5.

Officiell källa: JCE Core free · Pro with account. Se till att du har minst JCE 2.9.99.5 – helst 2.9.99.6.

Har webbplatsen redan blivit hackad?

Utnyttjas aktivt – kontrollera webbplatsen
Eftersom säkerhetsbristen redan missbrukas för webbskal bör du efter uppdateringen leta särskilt efter inplanterade filer och misstänkta editorprofiler. En uppdatering stänger säkerhetshålet, men den tar inte bort bakdörrar som redan ligger på plats – är du osäker bör du låta någon sanera webbplatsen professionellt och byta lösenord.

Behöver du hjälp med saneringen? Du hittar kunniga specialister i Joomlas katalog över tjänsteleverantörer.

Källor & mer information

Det är alltid respektive utvecklares officiella uppgifter som gäller. Den här sidan sammanfattar offentligt tillgänglig information på ett neutralt sätt.

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de