JCE: критична вразливість Joomla – атаки вже тривають
Безпечна версія: JCE 2.9.99.5 – краще 2.9.99.6 · JCE Core free · Pro with account
Коротко про головне
com_jceПро що йдеться?
JCE (JoomlaContentEditor) – один із найпоширеніших редакторів для Joomla. Виробник називає причиною недостатній контроль доступу: користувачі без автентифікації могли завантажувати профілі редактора, а через них розміщувати на сервері довільні файли.
Вразливими є всі версії до 2.9.99.5 – як JCE Free, так і JCE Pro – причому незалежно від того, чи ввімкнено публічну реєстрацію. Виправлення вийшло 3 червня 2026 року у версії 2.9.99.5; після повного аудиту безпеки 8 червня 2026 року з’явилася версія 2.9.99.6.
Вразливість активно експлуатують: зловмисники встановлюють через неї вебшели. Оскільки вхід до системи не потрібен, під загрозою опиняються й сайти без відкритої реєстрації. Особливо підозрілі профілі редактора з випадковими назвами або з прив’язкою до групи «Public». (Історично JCE уже був мішенню масштабних атак у 2011/2012 роках – CVE-2012-2902.)
Чи стосується це мого сайту? – Як перевірити
- Відкрийте адмінпанель
Увійдіть до панелі адміністратора Joomla.
- Перевірте версію JCE
Відкрийте Компоненти›JCE Editor. Номер версії вказано на цій сторінці.
- Оцініть версію
Якщо версія нижча за 2.9.99.5, діяти потрібно негайно.
- Перегляньте профілі редактора
Пошукайте серед профілів редактора JCE невідомі записи з випадковими назвами або з прив’язкою до групи Public.
Як усунути вразливість
- Відкрийте центр оновлень
Перейдіть до Система›Оновлення›Розширення і натисніть Перевірити оновлення.
- Оновіть JCE
Позначте запис JCE і натисніть Оновити (цільова версія 2.9.99.5 / 2.9.99.6).
- Перевірте версію
У розділі Компоненти›JCE Editor переконайтеся, що активна нова версія.
Офіційне джерело: JCE Core free · Pro with account. Переконайтеся, що встановлено щонайменше JCE 2.9.99.5 – краще 2.9.99.6.
Чи вже атакували ваш сайт?
Потрібна допомога з очищенням сайту? Кваліфікованих фахівців ви знайдете в каталозі постачальників послуг Joomla.
Джерела & додаткові матеріали
- Детальний аналіз – Website-Bereinigung.deПеребіг атаки, виявлення, очищення
- JoomlaContentEditor (виробник)Офіційні завантаження та примітки до випусків
Пріоритет завжди мають офіційні дані відповідного розробника. Ця сторінка нейтрально узагальнює загальнодоступну інформацію.
Supporters of this site
htprotect.org is a free, vendor-independent information service. It is supported by:

Joomla host from Germany with active community support – discovered the first attack on the JCE vulnerability.
fc-hosting.deSpecialised in cleaning, maintaining and securing Joomla and WordPress websites.
website-bereinigung.deSupport this project
You run a hosting or Joomla service and would like to support htprotect.org – and be listed here as a supporter? Every contribution helps to warn and protect those affected faster.
Prefer to give privately, without a listing? A little something for the tip jar is just as welcome.
Manufactures and installs construction-site signs, hoardings and façade solutions – including design and 3D visualisation.
bauschildundservice.deProfessional IT support from Czechia – Windows management, domain administration and web hosting.
defendersoft.czTravel portal from Germany – package holidays, hotels and flights online, with personal travel-agency advice.
onlineweg.deCreative agency from Brandenburg – web design, print media, photography and 360° panoramas from a single source.
criadero.deIT service provider from Wächtersbach – Joomla websites, PC service, hardware and software.
jahnedv.deInformation-security consulting from Berlin – security analyses, risk management and ISO 27001 for SMEs.
isari-consult.de