JCE: критична вразливість Joomla – атаки вже тривають
Безпечна версія: JCE 2.9.99.5 – краще 2.9.99.6 · JCE Core free · Pro with account
Коротко про головне
com_jceПро що йдеться?
JCE (JoomlaContentEditor) – один із найпоширеніших редакторів для Joomla. Виробник називає причиною недостатній контроль доступу: користувачі без автентифікації могли завантажувати профілі редактора, а через них розміщувати на сервері довільні файли.
Вразливими є всі версії до 2.9.99.5 – як JCE Free, так і JCE Pro – причому незалежно від того, чи ввімкнено публічну реєстрацію. Виправлення вийшло 3 червня 2026 року у версії 2.9.99.5; після повного аудиту безпеки 8 червня 2026 року з’явилася версія 2.9.99.6.
Вразливість активно експлуатують: зловмисники встановлюють через неї вебшели. Оскільки вхід до системи не потрібен, під загрозою опиняються й сайти без відкритої реєстрації. Особливо підозрілі профілі редактора з випадковими назвами або з прив’язкою до групи «Public». (Історично JCE уже був мішенню масштабних атак у 2011/2012 роках – CVE-2012-2902.)
Чи стосується це мого сайту? – Як перевірити
- Відкрийте адмінпанель
Увійдіть до панелі адміністратора Joomla.
- Перевірте версію JCE
Відкрийте Компоненти›JCE Editor. Номер версії вказано на цій сторінці.
- Оцініть версію
Якщо версія нижча за 2.9.99.5, діяти потрібно негайно.
- Перегляньте профілі редактора
Пошукайте серед профілів редактора JCE невідомі записи з випадковими назвами або з прив’язкою до групи Public.
Як усунути вразливість
- Відкрийте центр оновлень
Перейдіть до Система›Оновлення›Розширення і натисніть Перевірити оновлення.
- Оновіть JCE
Позначте запис JCE і натисніть Оновити (цільова версія 2.9.99.5 / 2.9.99.6).
- Перевірте версію
У розділі Компоненти›JCE Editor переконайтеся, що активна нова версія.
Офіційне джерело: JCE Core free · Pro with account. Переконайтеся, що встановлено щонайменше JCE 2.9.99.5 – краще 2.9.99.6.
Чи вже атакували ваш сайт?
Потрібна допомога з очищенням сайту? Кваліфікованих фахівців ви знайдете в каталозі постачальників послуг Joomla.
Джерела & додаткові матеріали
- Детальний аналіз – Website-Bereinigung.deПеребіг атаки, виявлення, очищення
- JoomlaContentEditor (виробник)Офіційні завантаження та примітки до випусків
Пріоритет завжди мають офіційні дані відповідного розробника. Ця сторінка нейтрально узагальнює загальнодоступну інформацію.
Схожі вразливості
Інші розширення з подібними вразливостями. Перевірте, чи встановлено якесь із них на вашому сайті.
Хто підтримує цей сайт
htprotect.org — це безкоштовний інформаційний ресурс, незалежний від розробників розширень. Його підтримують:

Хостинг-провайдер для Joomla з Німеччини з активною підтримкою спільноти – виявив першу атаку на вразливість у JCE.
fc-hosting.deСпеціалізується на очищенні, обслуговуванні та захисті сайтів на Joomla і WordPress.
website-bereinigung.deПідтримайте цей проєкт
Ви надаєте послуги хостингу або обслуговування Joomla і хочете підтримати htprotect.org – та з’явитися тут серед тих, хто нас підтримує? Кожен внесок допомагає швидше попереджати й захищати тих, кого це стосується.
Бажаєте підтримати приватно, без згадки у списку? Невеликий внесок у скарбничку на каву потішить нас так само.
Виготовлення та монтаж будівельних щитів, огорож для будівельних майданчиків і фасадних рішень – разом із дизайном і 3D-візуалізацією.
bauschildundservice.deПрофесійна ІТ-підтримка з Чехії – керування Windows, адміністрування доменів і вебхостинг.
defendersoft.czТуристичний портал із Німеччини – пакетні тури, готелі та авіаквитки онлайн, із персональними консультаціями турагенції.
onlineweg.deКреативна агенція з Бранденбургу – вебдизайн, друкована продукція, фотографія та панорами 360° від одного виконавця.
criadero.deПостачальник ІТ-послуг із Wächtersbach – сайти на Joomla, обслуговування комп’ютерів, апаратне та програмне забезпечення.
jahnedv.deКонсультації з інформаційної безпеки з Берліна – аналіз безпеки, управління ризиками та ISO 27001 для малого й середнього бізнесу.
isari-consult.de
Медіадизайн із Фрідріхсгафена – сайти на Joomla і WordPress, інтернет-магазини, графіка та 3D.
schippelbein.com