In JCE (Joomla Content Editor), uno dei più antichi e popolari componenti aggiuntivi nell'ecosistema Joomla, è stata risolta una vulnerabilità critica (CVE-2026-48907) che consente di importare il proprio profilo senza autenticazione. Un attaccante può sfruttare questa vulnerabilità per caricare un profilo che disabilita il controllo dei tipi MIME e consente il caricamento di script PHP sul server. È stato registrato un utilizzo della vulnerabilità da parte di malintenzionati per installare webshell, che forniscono accesso remoto al sistema.
La vulnerabilità è stata corretta nella versione JCE 2.9.99.5, seguita da un aggiornamento 2.9.99.6 che migliora la sicurezza. La vulnerabilità interessa tutte le versioni di JCE (da Joomla 3 a Joomla 6). Dopo aver installato l'aggiornamento, è necessario verificare che il sistema non sia stato compromesso e che non rimanga un backdoor installato dagli attaccanti.
È possibile verificare la presenza di un profilo fasullo, che di solito ha un nome generato automaticamente senza senso, nell'interfaccia dell'amministratore nella sezione «Componenti» — «Editor JCE» — «Profilo editor». È importante anche assicurarsi che non ci sia il permesso di caricare file PHP nel parametro «Estensioni file consentite» e controllare i log per eventuali richieste all'URL di importazione dei profili (index.php?option=com_jce&task=profiles.import). La compromissione potrebbe anche essere segnalata dalla presenza nel sito di file .htaccess di terze parti e di file con nomi tipici per CMS WordPress anziché Joomla, come wp-config.php e wp-cron.php.
Fonte: opennet.ru
