В JCE (Joomla Content Editor), едно от най-старите и най-популярни разширения в екосистемата на Joomla, е отстранена критична уязвимост (CVE-2026-48907), позволяваща импортиране на собствен профил без удостоверяване. Нападателят може да използва уязвимостта, за да внедри профил, който деактивира проверката на MIME типове и позволява качването на PHP скриптове на сървъра. Зафиксирано е използване на уязвимостта от недоброжелатели за инсталиране на webshell, предоставящ дистанционен достъп до системата.
Уязвимостта е отстранена в версия JCE 2.9.99.5, последвана от актуализация 2.9.99.6 с подобрена защита. Уязвимостта засега всички версии на JCE (от Joomla 3 до Joomla 6). След инсталиране на актуализацията е важно да се уверите, че системата не е компрометирана и в нея не остава инсталиран от атакуващите бекдор.
Проверката за подменен профил, който обикновено има безсмислено автоматично генерирано име, може да се извърши в интерфейса на администратора в секцията „Компоненти“ — „Редактор JCE“ — „Профили на редактора“. Също така е нужно да се уверите, че не е разрешено качването на PHP файлове в параметъра „Разрешени файлови разширения“ и да проверите логовете за заявки към URL за импорт на профили (index.php?option=com_jce&task=profiles.import). За компрометиране може да показва и появата на странични .htaccess и файлове с имена, типични за CMS WordPress, а не Joomla, като wp-config.php и wp-cron.php.
Източник: opennet.ru
