W JCE (Joomla Content Editor), jednym z najstarszych i najpopularniejszych rozszerzeń w ekosystemie Joomla, usunięto krytyczną lukę (CVE-2026-48907), która umożliwia importowanie swojego profilu bez uwierzytelnienia. Napastnik może wykorzystać tę lukę do umieszczenia profilu, który wyłącza sprawdzanie typów MIME i umożliwia przesyłanie skryptów PHP na serwer. Odnotowano wykorzystanie tej luki przez cyberprzestępców do instalacji webshella, który zapewnia zdalny dostęp do systemu.
Luka została usunięta w wersji JCE 2.9.99.5, po której opublikowano aktualizację 2.9.99.6 z wzmocnioną ochroną. Luka dotyczy wszystkich wersji JCE (od Joomla 3 do Joomla 6). Po zainstalowaniu aktualizacji należy upewnić się, że system nie został skompromitowany i nie zawiera zainstalowanego przez napastników backdoora.
Można sprawdzić obecność fałszywego profilu, który zazwyczaj ma bezsensowną, automatycznie wygenerowaną nazwę, w interfejsie administratora w sekcji „Komponenty” — „Edytor JCE” — „Profile edytora”. Należy również upewnić się, że w opcji „Dozwolone rozszerzenia plików” nie ma zezwolenia na przesyłanie plików PHP oraz sprawdzić logi w poszukiwaniu żądań do adresu URL importu profili (index.php?option=com_jce&task=profiles.import). O kompromitacji może również świadczyć pojawienie się w witrynie obcych plików .htaccess oraz plików o nazwach typowych dla CMS WordPress, a nie Joomla, takich jak wp-config.php i wp-cron.php.
Źródło: opennet.ru
