JCE (Joomla Content Editor), üks vanimaid ja populaarsemaid laiendusi Joomla ökosüsteemis, on kõrvaldanud kriitilise haavatavuse (CVE-2026-48907), mis võimaldab importida oma profiili ilma autentimiseta. Ründaja võib kasutada seda haavatavust profiili paigaldamiseks, mis keelab MIME-tüübi kontrollimise ja võimaldab PHP skriptide üleslaadimist serverisse. On tuvastatud, et ründajad on seda haavatavust kasutanud veebitõmburi paigaldamiseks, mis annab kaugjuurdepääsu süsteemile.
Haavatavus on kõrvaldatud JCE 2.9.99.5 väljaandes, millele järgneb värskendus 2.9.99.6, mis tugevdab kaitset. Haavatavus mõjutab kõiki JCE versioone (Joomla 3-st Joomla 6-ni). Pärast värskenduse paigaldamist tuleks veenduda, et süsteem ei oleks olnud kompromiteeritud ja et ründajate paigaldatud tagaukseid ei oleks.
Üksikasjaliku profiili kontrollimiseks, mis tavaliselt omab ilmselgelt mõttetu automaatselt genereeritud nime, võib seda teha administraatori liideses sektsioonis "Komponendid" — "JCE Redaktor" — "Redaktori Profiilid". Samuti tuleks veenduda, et PHP failide üleslaadimine ei oleks lubatud faililaiendite seadetes ja kontrollida logisid profiilide impordi URL-i päringute suhtes (index.php?option=com_jce&task=profiles.import). Kompromiteerimise tõendiks võib olla ka kolmandate osapoolte .htaccess ja failide ilmumine, mis omavad WordPressile iseloomulikke nimesid, mitte Joomla-le, nagu wp-config.php ja wp-cron.php.
Allikas: opennet.ru
