In JCE (Joomla Content Editor), een van de oudste en meest populaire extensies in het Joomla-ecosysteem, is een kritieke kwetsbaarheid (CVE-2026-48907) verholpen die het mogelijk maakt om je profiel te importeren zonder authenticatie. Een aanvaller kan deze kwetsbaarheid gebruiken om een profiel te plaatsen dat de controle op MIME-typen uitschakelt en de upload van PHP-scripts naar de server mogelijk maakt. Er is vastgesteld dat aanvallers deze kwetsbaarheid gebruikten om een webshell te installeren, die toegang op afstand tot het systeem biedt.
De kwetsbaarheid is verholpen in JCE versie 2.9.99.5, gevolgd door een update 2.9.99.6 met verbeterde beveiliging. De kwetsbaarheid betreft alle versies van JCE (van Joomla 3 tot Joomla 6). Na het installeren van de update moet je ervoor zorgen dat het systeem niet is gecompromitteerd en dat er geen door aanvallers geïnstalleerde backdoors in aanwezig zijn.
Je kunt controleren op een vals profiel, dat doorgaans een zinloze automatisch gegenereerde naam heeft, in de beheerdersinterface onder het gedeelte 'Componenten' — 'JCE Editor' — 'Editor Profielen'. Zorg ook ervoor dat er geen toestemming is gegeven voor het uploaden van PHP-bestanden in de instelling 'Toegestane bestandsextensies' en controleer de logs op verzoeken naar de URL voor het importeren van profielen (index.php?option=com_jce&task=profiles.import). De aanwezigheid van ongewenste .htaccess-bestanden en bestanden met namen die typisch zijn voor CMS WordPress, in plaats van Joomla, zoals wp-config.php en wp-cron.php, kan ook wijzen op een compromis.
Bron: opennet.ru
