In JCE (Joomla Content Editor), uno dei componenti più storici e popolari nell'ecosistema Joomla, è stata risolta una vulnerabilità critica (CVE-2026-48907) che consente di importare il proprio profilo senza autenticazione. Un attaccante può sfruttare questa vulnerabilità per caricare un profilo che disabilita il controllo dei tipi MIME e permette il caricamento di script PHP sul server. È stata segnalata l'utilizzazione di questa vulnerabilità da parte di malintenzionati per installare web shell, fornendo accesso remoto al sistema.
La vulnerabilità è stata corretta nella versione JCE 2.9.99.5, seguita dal rilascio dell'aggiornamento 2.9.99.6 per un rafforzamento della sicurezza. La vulnerabilità colpisce tutte le versioni di JCE (da Joomla 3 a Joomla 6). Dopo aver installato l'aggiornamento, è fondamentale assicurarsi che il sistema non sia stato compromesso e che non ci siano backdoor installate dagli attaccanti.
È possibile verificare la presenza di un profilo falso, che di solito ha un nome generato automaticamente privo di senso, nell'interfaccia dell'amministratore nella sezione «Componenti» — «Editor JCE» — «Profili dell'editor». È inoltre importante assicurarsi che non sia autorizzato il caricamento di file PHP nelle impostazioni «Estensioni dei file consentite» e controllare i log per eventuali richieste all'url di importazione dei profili (index.php?option=com_jce&task=profiles.import). La compromissione può anche essere segnalata dalla presenza di file .htaccess provenienti da fonti esterne e di file con nomi tipici per CMS WordPress, piuttosto che Joomla, come wp-config.php e wp-cron.php.
Fonte: opennet.ru
