HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Вразливості & інструкції з оновлення
Новинка htprotect.app - Централізоване керування кількома сайтами на Joomla
Вразливість безпеки

JCE: критична вразливість Joomla – атаки вже тривають

Критичний Активно експлуатуєтьсяCVE: Окремий ідентифікатор CVE не призначено
Дійте зараз
Негайно оновіть JCE до версії 2.9.99.5 (краще 2.9.99.6) – вразливість активно експлуатують.

Безпечна версія: JCE 2.9.99.5 – краще 2.9.99.6 · JCE Core free · Pro with account

Коротко про головне

Вразливе розширення
JCE Editor – Free & Pro, компонент com_jce
Розробник
Тип вразливості
Недостатній контроль доступу → завантаження довільних файлів без автентифікації (через профілі редактора)
Вразливі версії
Усі версії до 2.9.99.5 (Free і Pro)
Безпечна версія
JCE 2.9.99.5 – краще 2.9.99.6   Завантажити
Рівень небезпеки
Критичний · активно експлуатується
CVE
Окремий ідентифікатор CVE не призначено
Сумісність із Joomla
Joomla 3 / 4 / 5 / 6
Станом на / опубліковано
Виправлення: 3 червня 2026 · додатковий випуск 2.9.99.6: 8 червня 2026

Про що йдеться?

JCE (JoomlaContentEditor) – один із найпоширеніших редакторів для Joomla. Виробник називає причиною недостатній контроль доступу: користувачі без автентифікації могли завантажувати профілі редактора, а через них розміщувати на сервері довільні файли.

Вразливими є всі версії до 2.9.99.5 – як JCE Free, так і JCE Pro – причому незалежно від того, чи ввімкнено публічну реєстрацію. Виправлення вийшло 3 червня 2026 року у версії 2.9.99.5; після повного аудиту безпеки 8 червня 2026 року з’явилася версія 2.9.99.6.

Вразливість активно експлуатують: зловмисники встановлюють через неї вебшели. Оскільки вхід до системи не потрібен, під загрозою опиняються й сайти без відкритої реєстрації. Особливо підозрілі профілі редактора з випадковими назвами або з прив’язкою до групи «Public». (Історично JCE уже був мішенню масштабних атак у 2011/2012 роках – CVE-2012-2902.)

Чи стосується це мого сайту? – Як перевірити

  1. Відкрийте адмінпанель

    Увійдіть до панелі адміністратора Joomla.

  2. Перевірте версію JCE

    Відкрийте Компоненти›JCE Editor. Номер версії вказано на цій сторінці.

  3. Оцініть версію

    Якщо версія нижча за 2.9.99.5, діяти потрібно негайно.

  4. Перегляньте профілі редактора

    Пошукайте серед профілів редактора JCE невідомі записи з випадковими назвами або з прив’язкою до групи Public.

Як усунути вразливість

Перед кожним оновленням: резервна копія
Перед оновленням створіть резервну копію файлів і бази даних – так ви зможете повернутися до попереднього стану, якщо щось піде не так (наприклад, за допомогою Akeeba Backup або засобами вашого хостинг-провайдера).
  1. Відкрийте центр оновлень

    Перейдіть до Система›Оновлення›Розширення і натисніть Перевірити оновлення.

  2. Оновіть JCE

    Позначте запис JCE і натисніть Оновити (цільова версія 2.9.99.5 / 2.9.99.6).

  3. Перевірте версію

    У розділі Компоненти›JCE Editor переконайтеся, що активна нова версія.

Ручне встановлення (альтернатива)
Пакет також можна завантажити з сайту joomlacontenteditor.net і встановити через Розширення›Керування›Встановити. Термін підписки JCE Pro минув? Ви можете безкоштовно перейти на JCE Core (Free) або поновити підписку – важливо лише одне: отримати щонайменше версію 2.9.99.5.

Офіційне джерело: JCE Core free · Pro with account. Переконайтеся, що встановлено щонайменше JCE 2.9.99.5 – краще 2.9.99.6.

Чи вже атакували ваш сайт?

Вразливість активно експлуатують – перевірте сайт
Оскільки вразливість уже використовують для встановлення вебшелів, після оновлення цілеспрямовано пошукайте підкинуті файли та підозрілі профілі редактора. Оновлення закриває вразливість, але не усуває вже встановлені бекдори – якщо маєте сумніви, доручіть фахове очищення сайту та змініть паролі.

Потрібна допомога з очищенням сайту? Кваліфікованих фахівців ви знайдете в каталозі постачальників послуг Joomla.

Джерела & додаткові матеріали

Пріоритет завжди мають офіційні дані відповідного розробника. Ця сторінка нейтрально узагальнює загальнодоступну інформацію.

Схожі вразливості

Інші розширення з подібними вразливостями. Перевірте, чи встановлено якесь із них на вашому сайті.

iCagendaКритичний
Календар подійДізнатися більше
Helix3 FrameworkКритичнийактивно експлуатується
Astroid FrameworkКритичнийактивно експлуатується
Підтримка проєкту

Хто підтримує цей сайт

htprotect.org — це безкоштовний інформаційний ресурс, незалежний від розробників розширень. Його підтримують:

Хостинг & спільнота
FC-Hosting

Хостинг-провайдер для Joomla з Німеччини з активною підтримкою спільноти – виявив першу атаку на вразливість у JCE.

fc-hosting.de
Ініціатор & оператор
Website-Bereinigung.de

Спеціалізується на очищенні, обслуговуванні та захисті сайтів на Joomla і WordPress.

website-bereinigung.de

Підтримайте цей проєкт

Ви надаєте послуги хостингу або обслуговування Joomla і хочете підтримати htprotect.org – та з’явитися тут серед тих, хто нас підтримує? Кожен внесок допомагає швидше попереджати й захищати тих, кого це стосується.

Бажаєте підтримати приватно, без згадки у списку? Невеликий внесок у скарбничку на каву потішить нас так само.

Підтримати HTProtect зараз
Bauschild & Service

Виготовлення та монтаж будівельних щитів, огорож для будівельних майданчиків і фасадних рішень – разом із дизайном і 3D-візуалізацією.

bauschildundservice.de
IT Specialista

Професійна ІТ-підтримка з Чехії – керування Windows, адміністрування доменів і вебхостинг.

defendersoft.cz
onlineweg.de

Туристичний портал із Німеччини – пакетні тури, готелі та авіаквитки онлайн, із персональними консультаціями турагенції.

onlineweg.de
Criadero

Креативна агенція з Бранденбургу – вебдизайн, друкована продукція, фотографія та панорами 360° від одного виконавця.

criadero.de
Jahn EDV-Dienst GmbH

Постачальник ІТ-послуг із Wächtersbach – сайти на Joomla, обслуговування комп’ютерів, апаратне та програмне забезпечення.

jahnedv.de
IsariConsult

Консультації з інформаційної безпеки з Берліна – аналіз безпеки, управління ризиками та ISO 27001 для малого й середнього бізнесу.

isari-consult.de
Schippelbein Mediengestaltung

Медіадизайн із Фрідріхсгафена – сайти на Joomla і WordPress, інтернет-магазини, графіка та 3D.

schippelbein.com