Poprawka krytycznej luki w JCE, dodatku do CMS Joomla

W JCE (Joomla Content Editor), jednym z najstarszych i najpopularniejszych rozszerzeń w ekosystemie Joomla, usunięto krytyczną lukę (CVE-2026-48907), która umożliwia importowanie swojego profilu bez uwierzytelnienia. Napastnik może wykorzystać tę lukę do umieszczenia profilu, który wyłącza sprawdzanie typów MIME i umożliwia przesyłanie skryptów PHP na serwer. Odnotowano wykorzystanie tej luki przez cyberprzestępców do instalacji webshella, który zapewnia zdalny dostęp do systemu.

Luka została usunięta w wersji JCE 2.9.99.5, po której opublikowano aktualizację 2.9.99.6 z wzmocnioną ochroną. Luka dotyczy wszystkich wersji JCE (od Joomla 3 do Joomla 6). Po zainstalowaniu aktualizacji należy upewnić się, że system nie został skompromitowany i nie zawiera zainstalowanego przez napastników backdoora.

Można sprawdzić obecność fałszywego profilu, który zazwyczaj ma bezsensowną, automatycznie wygenerowaną nazwę, w interfejsie administratora w sekcji „Komponenty” — „Edytor JCE” — „Profile edytora”. Należy również upewnić się, że w opcji „Dozwolone rozszerzenia plików” nie ma zezwolenia na przesyłanie plików PHP oraz sprawdzić logi w poszukiwaniu żądań do adresu URL importu profili (index.php?option=com_jce&task=profiles.import). O kompromitacji może również świadczyć pojawienie się w witrynie obcych plików .htaccess oraz plików o nazwach typowych dla CMS WordPress, a nie Joomla, takich jak wp-config.php i wp-cron.php.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster