Kritikus sebezhetőség a Joomla JCE Editorban (CVE-2026-48907)

A sebezhetőség áttekintése

Kritikus biztonsági sebezhetőséget azonosítottak a Joomla tartalomkezelő rendszerhez használható JCE Editor bővítményben. A sebezhetőség azonosítója: CVE-2026-48907.

A biztonsági rés lehetővé teheti, hogy egy támadó hitelesítés nélkül rosszindulatú fájlokat töltsön fel, illetve kódot futtasson a webszerveren.

A sebezhetőség sikeres kihasználása a weboldal teljes kompromittálódását, jogosulatlan fájlfeltöltést, a weboldal tartalmának módosítását, adatlopást, illetve a tárhely további rosszindulatú tevékenységekre történő felhasználását eredményezheti.

A nyilvánosan elérhető információk szerint a sebezhetőséget már aktívan kihasználják.

Fontos: Ha weboldala Joomla rendszert és JCE Editor bővítményt használ, de nem tudja, hogy pontosan melyik verzió van telepítve, javasoljuk, hogy mielőbb ellenőrizze a verziószámot, és telepítse az elérhető biztonsági frissítéseket.

Kiket érint a sebezhetőség?

A sebezhetőség azokat a Joomla weboldalakat érinti, amelyeken a JCE Editor alábbi verziónál régebbi kiadása fut:

2.9.99.5

A fejlesztő jelenlegi ajánlása alapján a bővítményt az alábbi vagy ennél újabb verzióra kell frissíteni:

2.9.99.6 vagy újabb

A JCE Editor verziójának ellenőrzése

  1. Jelentkezzen be a Joomla adminisztrációs felületére.
  2. Nyissa meg a Komponensek → JCE Editor menüpontot.
  3. Ellenőrizze az adminisztrációs felületen megjelenő telepített verziószámot.

Ha a telepített verzió régebbi a 2.9.99.5 verziónál, azonnali frissítés vagy javítás szükséges.


A JCE Editor frissítése

  1. Jelentkezzen be a Joomla adminisztrációs felületére.
  2. Nyissa meg a Rendszer → Bővítmények frissítése menüpontot.
  3. Keressen elérhető frissítéseket.
  4. Frissítse a JCE Editor bővítményt a legújabb elérhető verzióra.
  5. A frissítés befejezése után ellenőrizze, hogy legalább a 2.9.99.6 verzió van-e telepítve.

Ha az elavult PHP- vagy Joomla-verzió miatt a JCE Editor legújabb kiadása nem telepíthető, az alábbi biztonsági javítócsomag alkalmazható:

 Biztonsági javítócsomag a JCE 2.7.x–2.9.x verzióihoz 

A javítócsomag PHP 5.3-as vagy újabb verziót használó weboldalakhoz készült, és Joomla 3.9-es vagy újabb verziókkal tesztelték.


Javasolt ellenőrzések a frissítés után

A bővítmény frissítése nem távolítja el automatikusan azokat a rosszindulatú fájlokat vagy módosításokat, amelyek a frissítés előtt kerülhettek a weboldalra.

A frissítés után javasoljuk az alábbiak ellenőrzését:

  • a Joomla adminisztrátori felhasználói fiókjai;
  • a nemrég létrehozott vagy ismeretlen fájlok;
  • a tmp, cache, images és media könyvtárak;
  • a telepített bővítmények és sablonok;
  • a weboldal tartalmán végzett jogosulatlan módosítások.

Ha gyanús fájlokat, ismeretlen felhasználói fiókokat vagy váratlan módosításokat talál, kérje weboldala fejlesztőjének vagy Joomla szakemberének segítségét a részletes biztonsági ellenőrzéshez.


Nem fér hozzá a Joomla adminisztrációs felületéhez?

Ha weboldalát külső fejlesztő vagy ügynökség kezeli, továbbítsa részükre ezt a biztonsági tájékoztatót, és kérje meg őket, hogy ellenőrizzék a telepített JCE Editor verzióját, valamint hajtsák végre a szükséges frissítést.


További biztonsági javaslatok

A weboldal biztonságának fenntartása érdekében rendszeresen frissítse:

  • a Joomla alaprendszert;
  • az összes telepített bővítményt;
  • a weboldalon használt sablonokat;
  • a tárhelyen beállított PHP-verziót.

A rendszeres frissítések jelentősen csökkentik a weboldal feltörésének és az egyéb biztonsági incidenseknek a kockázatát.