HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org ช่องโหว่ความปลอดภัย & คู่มืออัปเดต
ใหม่ htprotect.app - จัดการเว็บไซต์ Joomla หลายแห่งจากศูนย์กลางเดียว
ช่องโหว่ความปลอดภัย

ช่องโหว่อัปโหลดไฟล์ JCE (JoomlaContentEditor) ถูกโจมตีแล้ว

วิกฤต ถูกใช้โจมตีจริงแล้วCVE: ไม่มีการกำหนดหมายเลข CVE โดยเฉพาะ
ดำเนินการทันที
อัปเดต JCE เป็น 2.9.99.5 (แนะนำ 2.9.99.6) ทันที เพราะช่องโหว่นี้ถูกใช้โจมตีจริงแล้ว

เวอร์ชันที่ปลอดภัย: JCE 2.9.99.5 – แนะนำ 2.9.99.6 · JCE Core free · Pro with account

สรุปข้อมูลสำคัญ

ส่วนเสริมที่ได้รับผลกระทบ
JCE Editor – Free & Pro, คอมโพเนนต์ com_jce
ผู้พัฒนา
ประเภทของช่องโหว่
การควบคุมการเข้าถึงที่ไม่รัดกุม → อัปโหลดไฟล์ใดก็ได้โดยไม่ต้องเข้าสู่ระบบ (ผ่านโปรไฟล์เอดิเตอร์)
เวอร์ชันที่ได้รับผลกระทบ
ทุกเวอร์ชันก่อน 2.9.99.5 (ทั้ง Free และ Pro)
เวอร์ชันที่ปลอดภัย
JCE 2.9.99.5 – แนะนำ 2.9.99.6   ดาวน์โหลด
ระดับความรุนแรง
วิกฤต · ถูกใช้โจมตีจริงแล้ว
CVE
ไม่มีการกำหนดหมายเลข CVE โดยเฉพาะ
ความเข้ากันได้กับ Joomla
Joomla 3 / 4 / 5 / 6
ข้อมูล ณ วันที่ / เผยแพร่
เวอร์ชันแก้ไข: 3 มิถุนายน 2026 · เวอร์ชันเพิ่มเติม 2.9.99.6: 8 มิถุนายน 2026

ช่องโหว่นี้คืออะไร

JCE (JoomlaContentEditor) เป็นเอดิเตอร์ที่ใช้กันแพร่หลายที่สุดตัวหนึ่งของ Joomla ผู้พัฒนาระบุสาเหตุว่าเกิดจากการควบคุมการเข้าถึงที่ไม่รัดกุม กล่าวคือผู้ใช้ที่ไม่ได้เข้าสู่ระบบสามารถอัปโหลดโปรไฟล์เอดิเตอร์ได้ และอาศัยช่องทางนั้นวางไฟล์ใดก็ได้ไว้บนเซิร์ฟเวอร์

ช่องโหว่นี้กระทบทุกเวอร์ชันก่อน 2.9.99.5 ทั้ง JCE Free และ JCE Pro และเป็นเช่นนั้นไม่ว่าจะเปิดให้บุคคลทั่วไปสมัครสมาชิกไว้หรือไม่ ผู้พัฒนาออกเวอร์ชันแก้ไข 2.9.99.5 เมื่อวันที่ 3 มิถุนายน 2026 จากนั้นหลังตรวจสอบความปลอดภัยทั้งระบบอย่างละเอียด จึงออกเวอร์ชัน 2.9.99.6 ตามมาในวันที่ 8 มิถุนายน 2026

ช่องโหว่นี้ถูกใช้โจมตีจริงแล้ว โดยผู้โจมตีอาศัยช่องทางนี้ติดตั้งเว็บเชลล์ และเพราะไม่ต้องเข้าสู่ระบบก่อน เว็บไซต์ที่ปิดการสมัครสมาชิกไว้จึงเสี่ยงไม่ต่างกัน จุดที่น่าสงสัยเป็นพิเศษคือโปรไฟล์เอดิเตอร์ที่ตั้งชื่อแบบสุ่มหรือถูกกำหนดให้กลุ่ม “Public” (ในอดีต JCE เคยตกเป็นเป้าการโจมตีเป็นวงกว้างมาแล้วในปี 2011/2012 – CVE-2012-2902)

เว็บไซต์ของคุณได้รับผลกระทบหรือไม่ – วิธีตรวจสอบ

  1. เปิดหน้าผู้ดูแลระบบ

    เข้าสู่ระบบในหน้าผู้ดูแลระบบของ Joomla

  2. ตรวจสอบเวอร์ชันของ JCE

    เปิด คอมโพเนนต์JCE Editor หมายเลขเวอร์ชันจะแสดงอยู่ในหน้านี้

  3. ประเมินเวอร์ชันที่ใช้อยู่

    หากเวอร์ชันต่ำกว่า 2.9.99.5 แปลว่าต้องดำเนินการโดยด่วน

  4. ตรวจสอบโปรไฟล์เอดิเตอร์

    ไล่ดูโปรไฟล์เอดิเตอร์ของ JCE ว่ามีรายการแปลกปลอมที่ตั้งชื่อแบบสุ่มหรือถูกกำหนดให้กลุ่ม Public หรือไม่

วิธีปิดช่องโหว่นี้

ก่อนอัปเดตทุกครั้ง: สำรองข้อมูล
สำรองไฟล์และฐานข้อมูลก่อนอัปเดต เพื่อให้ย้อนกลับสู่สถานะเดิมได้หากเกิดปัญหา (เช่น ผ่าน Akeeba Backup หรือระบบของผู้ให้บริการโฮสติ้ง)
  1. เปิดหน้าอัปเดต

    ไปที่ ระบบอัปเดตส่วนเสริม แล้วคลิก ตรวจสอบการอัปเดต

  2. อัปเดต JCE

    เลือกรายการ JCE แล้วคลิก อัปเดต (เวอร์ชันเป้าหมาย 2.9.99.5 / 2.9.99.6)

  3. ยืนยันเวอร์ชันใหม่

    ตรวจที่ คอมโพเนนต์JCE Editor ว่าระบบใช้งานเวอร์ชันใหม่อยู่จริง

การติดตั้งด้วยตนเอง (ทางเลือก)
อีกทางเลือกหนึ่งคือดาวน์โหลดไฟล์ติดตั้งจาก joomlacontenteditor.net แล้วติดตั้งผ่าน ส่วนเสริมจัดการติดตั้ง Subscription ของ JCE Pro หมดอายุแล้วใช่ไหม? คุณเลือกได้ว่าจะเปลี่ยนไปใช้ JCE Core (Free) ที่ไม่มีค่าใช้จ่าย หรือจะต่ออายุ Subscription ก็ได้ สิ่งสำคัญมีเพียงข้อเดียวคือต้องได้เวอร์ชัน 2.9.99.5 เป็นอย่างน้อย

แหล่งดาวน์โหลดอย่างเป็นทางการ: JCE Core free · Pro with account. ตรวจสอบให้แน่ใจว่าเป็นเวอร์ชันอย่างน้อย JCE 2.9.99.5 – แนะนำ 2.9.99.6.

เว็บไซต์ถูกแฮกไปแล้วหรือไม่

ถูกใช้โจมตีจริงแล้ว – ควรตรวจสอบเว็บไซต์
เนื่องจากช่องโหว่นี้ถูกใช้ฝังเว็บเชลล์ไปแล้ว หลังอัปเดตเสร็จ คุณควรตรวจค้นหาไฟล์แปลกปลอมที่ถูกแอบวางไว้และโปรไฟล์เอดิเตอร์ที่น่าสงสัยเป็นพิเศษ การอัปเดตปิดช่องโหว่ได้ก็จริง แต่ไม่ได้ลบแบ็กดอร์ที่ถูกฝังไว้ก่อนหน้านั้น หากไม่แน่ใจ ควรให้ผู้เชี่ยวชาญเข้าตรวจล้างอย่างถูกวิธีและเปลี่ยนรหัสผ่าน

ต้องการความช่วยเหลือในการกู้คืนเว็บไซต์ใช่หรือไม่ ค้นหาผู้เชี่ยวชาญที่เหมาะสมได้ที่ไดเรกทอรีผู้ให้บริการ Joomla

แหล่งข้อมูล & อ่านเพิ่มเติม

ให้ยึดข้อมูลอย่างเป็นทางการจากผู้พัฒนาแต่ละรายเป็นหลักเสมอ หน้านี้รวบรวมข้อมูลที่เปิดเผยต่อสาธารณะไว้อย่างเป็นกลาง

Supporters

Supporters of this site

htprotect.org is a free, vendor-independent information service. It is supported by:

Host & community
FC-Hosting

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.

fc-hosting.de
Initiator & operator
Website-Bereinigung.de

Specialised in cleaning, maintaining and securing Joomla and WordPress websites.

website-bereinigung.de

Support this project

You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.

Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.

Support HTProtect now
Bauschild & Service

Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.

bauschildundservice.de
IT Specialista

Professional IT support from Czechia – Windows management, domain administration and web hosting.

defendersoft.cz
onlineweg.de

Travel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.

onlineweg.de
Criadero

Creative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.

criadero.de
Jahn EDV-Dienst GmbH

IT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.

jahnedv.de
IsariConsult

Information-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.

isari-consult.de