Dans JCE (Joomla Content Editor), l'une des plus anciennes et populaires extensions de l'écosystème Joomla, une vulnérabilité critique (CVE-2026-48907) a été corrigée, permettant d'importer son profil sans authentification. Un attaquant peut exploiter cette vulnérabilité pour déployer un profil désactivant la vérification des types MIME et permettant le téléchargement de scripts PHP sur le serveur. L'utilisation de cette vulnérabilité par des cybercriminels pour installer un webshell, offrant un accès distant au système, a été signalée.
La vulnérabilité a été corrigée dans la version JCE 2.9.99.5, suivie d'une mise à jour 2.9.99.6 renforçant la sécurité. La vulnérabilité touche toutes les versions de JCE (de Joomla 3 à Joomla 6). Après l'installation de la mise à jour, il convient de s'assurer que le système n'a pas été compromis et qu'aucun backdoor installé par les attaquants n'est présent.
Pour vérifier la présence d'un profil susmentionné, qui a généralement un nom généré automatiquement et sans sens, vous pouvez le faire dans l'interface administrateur dans la section « Composants » — « Éditeur JCE » — « Profils de l'éditeur ». Il est également conseillé de s'assurer qu'il n'y a pas d'autorisation de téléchargement pour les fichiers PHP dans le paramètre « Extensions de fichiers autorisées » et de vérifier les journaux pour d'éventuelles requêtes vers l'URL d'importation des profils (index.php?option=com_jce&task=profiles.import). La compromission peut également se manifester par l'apparition de fichiers .htaccess tiers et de fichiers portant des noms typiques de CMS WordPress, et non Joomla, tels que wp-config.php et wp-cron.php.
Source : opennet.ru
