ช่องโหว่อัปโหลดไฟล์ JCE (JoomlaContentEditor) ถูกโจมตีแล้ว
เวอร์ชันที่ปลอดภัย: JCE 2.9.99.5 – แนะนำ 2.9.99.6 · JCE Core free · Pro with account
สรุปข้อมูลสำคัญ
com_jceช่องโหว่นี้คืออะไร
JCE (JoomlaContentEditor) เป็นเอดิเตอร์ที่ใช้กันแพร่หลายที่สุดตัวหนึ่งของ Joomla ผู้พัฒนาระบุสาเหตุว่าเกิดจากการควบคุมการเข้าถึงที่ไม่รัดกุม กล่าวคือผู้ใช้ที่ไม่ได้เข้าสู่ระบบสามารถอัปโหลดโปรไฟล์เอดิเตอร์ได้ และอาศัยช่องทางนั้นวางไฟล์ใดก็ได้ไว้บนเซิร์ฟเวอร์
ช่องโหว่นี้กระทบทุกเวอร์ชันก่อน 2.9.99.5 ทั้ง JCE Free และ JCE Pro และเป็นเช่นนั้นไม่ว่าจะเปิดให้บุคคลทั่วไปสมัครสมาชิกไว้หรือไม่ ผู้พัฒนาออกเวอร์ชันแก้ไข 2.9.99.5 เมื่อวันที่ 3 มิถุนายน 2026 จากนั้นหลังตรวจสอบความปลอดภัยทั้งระบบอย่างละเอียด จึงออกเวอร์ชัน 2.9.99.6 ตามมาในวันที่ 8 มิถุนายน 2026
ช่องโหว่นี้ถูกใช้โจมตีจริงแล้ว โดยผู้โจมตีอาศัยช่องทางนี้ติดตั้งเว็บเชลล์ และเพราะไม่ต้องเข้าสู่ระบบก่อน เว็บไซต์ที่ปิดการสมัครสมาชิกไว้จึงเสี่ยงไม่ต่างกัน จุดที่น่าสงสัยเป็นพิเศษคือโปรไฟล์เอดิเตอร์ที่ตั้งชื่อแบบสุ่มหรือถูกกำหนดให้กลุ่ม “Public” (ในอดีต JCE เคยตกเป็นเป้าการโจมตีเป็นวงกว้างมาแล้วในปี 2011/2012 – CVE-2012-2902)
เว็บไซต์ของคุณได้รับผลกระทบหรือไม่ – วิธีตรวจสอบ
- เปิดหน้าผู้ดูแลระบบ
เข้าสู่ระบบในหน้าผู้ดูแลระบบของ Joomla
- ตรวจสอบเวอร์ชันของ JCE
เปิด คอมโพเนนต์›JCE Editor หมายเลขเวอร์ชันจะแสดงอยู่ในหน้านี้
- ประเมินเวอร์ชันที่ใช้อยู่
หากเวอร์ชันต่ำกว่า 2.9.99.5 แปลว่าต้องดำเนินการโดยด่วน
- ตรวจสอบโปรไฟล์เอดิเตอร์
ไล่ดูโปรไฟล์เอดิเตอร์ของ JCE ว่ามีรายการแปลกปลอมที่ตั้งชื่อแบบสุ่มหรือถูกกำหนดให้กลุ่ม Public หรือไม่
วิธีปิดช่องโหว่นี้
- เปิดหน้าอัปเดต
ไปที่ ระบบ›อัปเดต›ส่วนเสริม แล้วคลิก ตรวจสอบการอัปเดต
- อัปเดต JCE
เลือกรายการ JCE แล้วคลิก อัปเดต (เวอร์ชันเป้าหมาย 2.9.99.5 / 2.9.99.6)
- ยืนยันเวอร์ชันใหม่
ตรวจที่ คอมโพเนนต์›JCE Editor ว่าระบบใช้งานเวอร์ชันใหม่อยู่จริง
แหล่งดาวน์โหลดอย่างเป็นทางการ: JCE Core free · Pro with account. ตรวจสอบให้แน่ใจว่าเป็นเวอร์ชันอย่างน้อย JCE 2.9.99.5 – แนะนำ 2.9.99.6.
เว็บไซต์ถูกแฮกไปแล้วหรือไม่
ต้องการความช่วยเหลือในการกู้คืนเว็บไซต์ใช่หรือไม่ ค้นหาผู้เชี่ยวชาญที่เหมาะสมได้ที่ไดเรกทอรีผู้ให้บริการ Joomla
แหล่งข้อมูล & อ่านเพิ่มเติม
- บทวิเคราะห์เชิงลึก – Website-Bereinigung.deลำดับการโจมตี การตรวจจับ และการล้างเว็บไซต์
- JoomlaContentEditor (ผู้พัฒนา)ไฟล์ดาวน์โหลดอย่างเป็นทางการและบันทึกประจำรุ่น
ให้ยึดข้อมูลอย่างเป็นทางการจากผู้พัฒนาแต่ละรายเป็นหลักเสมอ หน้านี้รวบรวมข้อมูลที่เปิดเผยต่อสาธารณะไว้อย่างเป็นกลาง
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de