A sebezhetőség áttekintése
Kritikus biztonsági sebezhetőséget azonosítottak a Joomla tartalomkezelő rendszerhez használható JCE Editor bővítményben. A sebezhetőség azonosítója: CVE-2026-48907.
A biztonsági rés lehetővé teheti, hogy egy támadó hitelesítés nélkül rosszindulatú fájlokat töltsön fel, illetve kódot futtasson a webszerveren.
A sebezhetőség sikeres kihasználása a weboldal teljes kompromittálódását, jogosulatlan fájlfeltöltést, a weboldal tartalmának módosítását, adatlopást, illetve a tárhely további rosszindulatú tevékenységekre történő felhasználását eredményezheti.
A nyilvánosan elérhető információk szerint a sebezhetőséget már aktívan kihasználják.
Fontos: Ha weboldala Joomla rendszert és JCE Editor bővítményt használ, de nem tudja, hogy pontosan melyik verzió van telepítve, javasoljuk, hogy mielőbb ellenőrizze a verziószámot, és telepítse az elérhető biztonsági frissítéseket.
Kiket érint a sebezhetőség?
A sebezhetőség azokat a Joomla weboldalakat érinti, amelyeken a JCE Editor alábbi verziónál régebbi kiadása fut:
2.9.99.5
A fejlesztő jelenlegi ajánlása alapján a bővítményt az alábbi vagy ennél újabb verzióra kell frissíteni:
2.9.99.6 vagy újabb
A JCE Editor verziójának ellenőrzése
- Jelentkezzen be a Joomla adminisztrációs felületére.
- Nyissa meg a Komponensek → JCE Editor menüpontot.
- Ellenőrizze az adminisztrációs felületen megjelenő telepített verziószámot.
Ha a telepített verzió régebbi a 2.9.99.5 verziónál, azonnali frissítés vagy javítás szükséges.
A JCE Editor frissítése
- Jelentkezzen be a Joomla adminisztrációs felületére.
- Nyissa meg a Rendszer → Bővítmények frissítése menüpontot.
- Keressen elérhető frissítéseket.
- Frissítse a JCE Editor bővítményt a legújabb elérhető verzióra.
- A frissítés befejezése után ellenőrizze, hogy legalább a 2.9.99.6 verzió van-e telepítve.
Ha az elavult PHP- vagy Joomla-verzió miatt a JCE Editor legújabb kiadása nem telepíthető, az alábbi biztonsági javítócsomag alkalmazható:
Biztonsági javítócsomag a JCE 2.7.x–2.9.x verzióihoz
A javítócsomag PHP 5.3-as vagy újabb verziót használó weboldalakhoz készült, és Joomla 3.9-es vagy újabb verziókkal tesztelték.
Javasolt ellenőrzések a frissítés után
A bővítmény frissítése nem távolítja el automatikusan azokat a rosszindulatú fájlokat vagy módosításokat, amelyek a frissítés előtt kerülhettek a weboldalra.
A frissítés után javasoljuk az alábbiak ellenőrzését:
- a Joomla adminisztrátori felhasználói fiókjai;
- a nemrég létrehozott vagy ismeretlen fájlok;
- a
tmp, cache, images és media könyvtárak; - a telepített bővítmények és sablonok;
- a weboldal tartalmán végzett jogosulatlan módosítások.
Ha gyanús fájlokat, ismeretlen felhasználói fiókokat vagy váratlan módosításokat talál, kérje weboldala fejlesztőjének vagy Joomla szakemberének segítségét a részletes biztonsági ellenőrzéshez.
Nem fér hozzá a Joomla adminisztrációs felületéhez?
Ha weboldalát külső fejlesztő vagy ügynökség kezeli, továbbítsa részükre ezt a biztonsági tájékoztatót, és kérje meg őket, hogy ellenőrizzék a telepített JCE Editor verzióját, valamint hajtsák végre a szükséges frissítést.
További biztonsági javaslatok
A weboldal biztonságának fenntartása érdekében rendszeresen frissítse:
- a Joomla alaprendszert;
- az összes telepített bővítményt;
- a weboldalon használt sablonokat;
- a tárhelyen beállított PHP-verziót.
A rendszeres frissítések jelentősen csökkentik a weboldal feltörésének és az egyéb biztonsági incidenseknek a kockázatát.