NĂ« JCE (Joomla Content Editor), njĂ« nga shtesat mĂ« tĂ« vjetra dhe mĂ« tĂ« njohura nĂ« ekosistemin Joomla, Ă«shtĂ« eliminuar njĂ« dobĂ«si kritike (CVE-2026-48907) qĂ« lejon importimin e profilit pa autentikim. Sulmuesi mund ta shfrytĂ«zojĂ« kĂ«tĂ« dobĂ«si pĂ«r tĂ« vendosur njĂ« profil qĂ« çaktivizon verifikimin e llojeve MIME dhe mundĂ«son ngarkimin e skripteve PHP nĂ« server. ĂshtĂ« konfirmuar se dobĂ«sia Ă«shtĂ« pĂ«rdorur nga keqbĂ«rĂ«s pĂ«r tĂ« instaluar njĂ« webshell, i cili ofron qasje nĂ« distancĂ« nĂ« sistem.
Dobësia është rregulluar në versionin JCE 2.9.99.5, pas të cilit u publikua përditësimi 2.9.99.6 me masa shtesë mbrojtjeje. Dobësia prek të gjitha versionet e JCE (nga Joomla 3 deri te Joomla 6). Pas instalimit të përditësimit, duhet të siguroheni që sistemi nuk është komprometuar dhe që në të nuk ka mbetur i instaluar ndonjë backdoor i vendosur nga sulmuesit.
Prania e njĂ« profili tĂ« rremĂ«, i cili zakonisht ka njĂ« emĂ«r pa kuptim tĂ« gjeneruar automatikisht, mund tĂ« kontrollohet nĂ« panelin e administratorit te seksioni «KomponentĂ«t» â «JCE Editor» â «Editor Profiles». Gjithashtu duhet tĂ« siguroheni qĂ« nuk lejohet ngarkimi i skedarĂ«ve PHP te parametri «Allowed File Extensions» dhe tĂ« kontrolloni regjistrat pĂ«r kĂ«rkesa ndaj URL-sĂ« sĂ« importit tĂ« profileve (index.php?option=com_jce&task=profiles.import). ShenjĂ« komprometimi mund tĂ« jetĂ« edhe shfaqja nĂ« sajt e skedarĂ«ve tĂ« huaj .htaccess dhe e skedarĂ«ve me emra tipikĂ« pĂ«r CMS WordPress, jo pĂ«r Joomla, si wp-config.php dhe wp-cron.php.
Burimi: opennet.ru
