HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org ช่องโหว่ความปลอดภัย & คู่มืออัปเดต
ใหม่ htprotect.app - จัดการเว็บไซต์ Joomla หลายแห่งจากศูนย์กลางเดียว
ช่องโหว่ความปลอดภัย

ช่องโหว่อัปโหลดไฟล์ JCE (JoomlaContentEditor) ถูกโจมตีแล้ว

วิกฤต ถูกใช้โจมตีจริงแล้วCVE: ไม่มีการกำหนดหมายเลข CVE โดยเฉพาะ
ดำเนินการทันที
อัปเดต JCE เป็น 2.9.99.5 (แนะนำ 2.9.99.6) ทันที เพราะช่องโหว่นี้ถูกใช้โจมตีจริงแล้ว

เวอร์ชันที่ปลอดภัย: JCE 2.9.99.5 – แนะนำ 2.9.99.6 · JCE Core free · Pro with account

สรุปข้อมูลสำคัญ

ส่วนเสริมที่ได้รับผลกระทบ
JCE Editor – Free & Pro, คอมโพเนนต์ com_jce
ผู้พัฒนา
ประเภทของช่องโหว่
การควบคุมการเข้าถึงที่ไม่รัดกุม → อัปโหลดไฟล์ใดก็ได้โดยไม่ต้องเข้าสู่ระบบ (ผ่านโปรไฟล์เอดิเตอร์)
เวอร์ชันที่ได้รับผลกระทบ
ทุกเวอร์ชันก่อน 2.9.99.5 (ทั้ง Free และ Pro)
เวอร์ชันที่ปลอดภัย
JCE 2.9.99.5 – แนะนำ 2.9.99.6   ดาวน์โหลด
ระดับความรุนแรง
วิกฤต · ถูกใช้โจมตีจริงแล้ว
CVE
ไม่มีการกำหนดหมายเลข CVE โดยเฉพาะ
ความเข้ากันได้กับ Joomla
Joomla 3 / 4 / 5 / 6
ข้อมูล ณ วันที่ / เผยแพร่
เวอร์ชันแก้ไข: 3 มิถุนายน 2026 · เวอร์ชันเพิ่มเติม 2.9.99.6: 8 มิถุนายน 2026

ช่องโหว่นี้คืออะไร

JCE (JoomlaContentEditor) เป็นเอดิเตอร์ที่ใช้กันแพร่หลายที่สุดตัวหนึ่งของ Joomla ผู้พัฒนาระบุสาเหตุว่าเกิดจากการควบคุมการเข้าถึงที่ไม่รัดกุม กล่าวคือผู้ใช้ที่ไม่ได้เข้าสู่ระบบสามารถอัปโหลดโปรไฟล์เอดิเตอร์ได้ และอาศัยช่องทางนั้นวางไฟล์ใดก็ได้ไว้บนเซิร์ฟเวอร์

ช่องโหว่นี้กระทบทุกเวอร์ชันก่อน 2.9.99.5 ทั้ง JCE Free และ JCE Pro และเป็นเช่นนั้นไม่ว่าจะเปิดให้บุคคลทั่วไปสมัครสมาชิกไว้หรือไม่ ผู้พัฒนาออกเวอร์ชันแก้ไข 2.9.99.5 เมื่อวันที่ 3 มิถุนายน 2026 จากนั้นหลังตรวจสอบความปลอดภัยทั้งระบบอย่างละเอียด จึงออกเวอร์ชัน 2.9.99.6 ตามมาในวันที่ 8 มิถุนายน 2026

ช่องโหว่นี้ถูกใช้โจมตีจริงแล้ว โดยผู้โจมตีอาศัยช่องทางนี้ติดตั้งเว็บเชลล์ และเพราะไม่ต้องเข้าสู่ระบบก่อน เว็บไซต์ที่ปิดการสมัครสมาชิกไว้จึงเสี่ยงไม่ต่างกัน จุดที่น่าสงสัยเป็นพิเศษคือโปรไฟล์เอดิเตอร์ที่ตั้งชื่อแบบสุ่มหรือถูกกำหนดให้กลุ่ม “Public” (ในอดีต JCE เคยตกเป็นเป้าการโจมตีเป็นวงกว้างมาแล้วในปี 2011/2012 – CVE-2012-2902)

เว็บไซต์ของคุณได้รับผลกระทบหรือไม่ – วิธีตรวจสอบ

  1. เปิดหน้าผู้ดูแลระบบ

    เข้าสู่ระบบในหน้าผู้ดูแลระบบของ Joomla

  2. ตรวจสอบเวอร์ชันของ JCE

    เปิด คอมโพเนนต์›JCE Editor หมายเลขเวอร์ชันจะแสดงอยู่ในหน้านี้

  3. ประเมินเวอร์ชันที่ใช้อยู่

    หากเวอร์ชันต่ำกว่า 2.9.99.5 แปลว่าต้องดำเนินการโดยด่วน

  4. ตรวจสอบโปรไฟล์เอดิเตอร์

    ไล่ดูโปรไฟล์เอดิเตอร์ของ JCE ว่ามีรายการแปลกปลอมที่ตั้งชื่อแบบสุ่มหรือถูกกำหนดให้กลุ่ม Public หรือไม่

วิธีปิดช่องโหว่นี้

ก่อนอัปเดตทุกครั้ง: สำรองข้อมูล
สำรองไฟล์และฐานข้อมูลก่อนอัปเดต เพื่อให้ย้อนกลับสู่สถานะเดิมได้หากเกิดปัญหา (เช่น ผ่าน Akeeba Backup หรือระบบของผู้ให้บริการโฮสติ้ง)
  1. เปิดหน้าอัปเดต

    ไปที่ ระบบ›อัปเดต›ส่วนเสริม แล้วคลิก ตรวจสอบการอัปเดต

  2. อัปเดต JCE

    เลือกรายการ JCE แล้วคลิก อัปเดต (เวอร์ชันเป้าหมาย 2.9.99.5 / 2.9.99.6)

  3. ยืนยันเวอร์ชันใหม่

    ตรวจที่ คอมโพเนนต์›JCE Editor ว่าระบบใช้งานเวอร์ชันใหม่อยู่จริง

การติดตั้งด้วยตนเอง (ทางเลือก)
อีกทางเลือกหนึ่งคือดาวน์โหลดไฟล์ติดตั้งจาก joomlacontenteditor.net แล้วติดตั้งผ่าน ส่วนเสริม›จัดการ›ติดตั้ง Subscription ของ JCE Pro หมดอายุแล้วใช่ไหม? คุณเลือกได้ว่าจะเปลี่ยนไปใช้ JCE Core (Free) ที่ไม่มีค่าใช้จ่าย หรือจะต่ออายุ Subscription ก็ได้ สิ่งสำคัญมีเพียงข้อเดียวคือต้องได้เวอร์ชัน 2.9.99.5 เป็นอย่างน้อย

แหล่งดาวน์โหลดอย่างเป็นทางการ: JCE Core free · Pro with account. ตรวจสอบให้แน่ใจว่าเป็นเวอร์ชันอย่างน้อย JCE 2.9.99.5 – แนะนำ 2.9.99.6.

เว็บไซต์ถูกแฮกไปแล้วหรือไม่

ถูกใช้โจมตีจริงแล้ว – ควรตรวจสอบเว็บไซต์
เนื่องจากช่องโหว่นี้ถูกใช้ฝังเว็บเชลล์ไปแล้ว หลังอัปเดตเสร็จ คุณควรตรวจค้นหาไฟล์แปลกปลอมที่ถูกแอบวางไว้และโปรไฟล์เอดิเตอร์ที่น่าสงสัยเป็นพิเศษ การอัปเดตปิดช่องโหว่ได้ก็จริง แต่ไม่ได้ลบแบ็กดอร์ที่ถูกฝังไว้ก่อนหน้านั้น หากไม่แน่ใจ ควรให้ผู้เชี่ยวชาญเข้าตรวจล้างอย่างถูกวิธีและเปลี่ยนรหัสผ่าน

ต้องการความช่วยเหลือในการกู้คืนเว็บไซต์ใช่หรือไม่ ค้นหาผู้เชี่ยวชาญที่เหมาะสมได้ที่ไดเรกทอรีผู้ให้บริการ Joomla

แหล่งข้อมูล & อ่านเพิ่มเติม

ให้ยึดข้อมูลอย่างเป็นทางการจากผู้พัฒนาแต่ละรายเป็นหลักเสมอ หน้านี้รวบรวมข้อมูลที่เปิดเผยต่อสาธารณะไว้อย่างเป็นกลาง

ช่องโหว่ที่คล้ายกัน

ส่วนเสริมอื่นที่มีช่องโหว่ในลักษณะใกล้เคียงกัน ตรวจสอบว่าเว็บไซต์ของคุณติดตั้งส่วนเสริมเหล่านี้อยู่หรือไม่

iCagendaวิกฤต
ปฏิทินกิจกรรมดูข้อมูลเพิ่มเติม
Helix3 Frameworkวิกฤตถูกใช้โจมตีจริงแล้ว
Astroid Frameworkวิกฤตถูกใช้โจมตีจริงแล้ว
ผู้สนับสนุน

ผู้สนับสนุนเว็บไซต์นี้

htprotect.org เป็นแหล่งข้อมูลที่ใช้งานฟรีและไม่ขึ้นกับผู้พัฒนารายใด โดยได้รับการสนับสนุนจาก:

ผู้ให้บริการโฮสติ้ง & ชุมชน
FC-Hosting

ผู้ให้บริการโฮสติ้ง Joomla จากเยอรมนี พร้อมการสนับสนุนจากชุมชนอย่างต่อเนื่อง – เป็นผู้ตรวจพบการโจมตีช่องโหว่ JCE ครั้งแรก

fc-hosting.de
ผู้ริเริ่ม & ผู้ดูแลเว็บไซต์
Website-Bereinigung.de

เชี่ยวชาญด้านการกู้คืน ดูแลรักษา และเสริมความปลอดภัยให้เว็บไซต์ Joomla และ WordPress

website-bereinigung.de

สนับสนุนโครงการนี้

คุณให้บริการโฮสติ้งหรือบริการเกี่ยวกับ Joomla และต้องการสนับสนุน htprotect.org – พร้อมปรากฏชื่อเป็นผู้สนับสนุนในหน้านี้ใช่หรือไม่ ทุกการสนับสนุนช่วยให้เราเตือนภัยและปกป้องผู้ที่ได้รับผลกระทบได้รวดเร็วยิ่งขึ้น

ต้องการสนับสนุนแบบส่วนตัวโดยไม่ต้องแสดงชื่อใช่หรือไม่ การร่วมสมทบเล็กน้อยเป็นค่ากาแฟก็ทำให้เรายินดีไม่แพ้กัน

สนับสนุน HTProtect ตอนนี้
Bauschild & Service

ผลิตและติดตั้งป้ายงานก่อสร้าง รั้วก่อสร้าง และงานผนังภายนอกอาคาร – รวมถึงการออกแบบและภาพจำลอง 3 มิติ

bauschildundservice.de
IT Specialista

บริการซัพพอร์ตด้านไอทีระดับมืออาชีพจากสาธารณรัฐเช็ก – การจัดการ Windows การดูแลระบบโดเมน และเว็บโฮสติ้ง

defendersoft.cz
onlineweg.de

เว็บท่าท่องเที่ยวจากเยอรมนี – แพ็กเกจทัวร์ โรงแรม และตั๋วเครื่องบินออนไลน์ พร้อมคำแนะนำจากตัวแทนท่องเที่ยวโดยตรง

onlineweg.de
Criadero

เอเจนซีครีเอทีฟจาก Brandenburg – ออกแบบเว็บไซต์ สื่อสิ่งพิมพ์ งานถ่ายภาพ และภาพพาโนรามา 360° ครบวงจรในที่เดียว

criadero.de
Jahn EDV-Dienst GmbH

ผู้ให้บริการด้านไอทีจาก Wächtersbach – เว็บไซต์ Joomla บริการดูแลคอมพิวเตอร์ ฮาร์ดแวร์และซอฟต์แวร์

jahnedv.de
IsariConsult

ที่ปรึกษาด้านความมั่นคงปลอดภัยสารสนเทศจาก Berlin – การวิเคราะห์ความปลอดภัย การบริหารความเสี่ยง และ ISO 27001 สำหรับธุรกิจขนาดกลางและขนาดย่อม

isari-consult.de
Schippelbein Mediengestaltung

งานออกแบบสื่อจาก Friedrichshafen – เว็บไซต์ Joomla และ WordPress ร้านค้าออนไลน์ งานกราฟิก และ 3D

schippelbein.com