Rregullim i një dobësie kritike në JCE, shtesë për CMS Joomla

NĂ« JCE (Joomla Content Editor), njĂ« nga shtesat mĂ« tĂ« vjetra dhe mĂ« tĂ« njohura nĂ« ekosistemin Joomla, Ă«shtĂ« eliminuar njĂ« dobĂ«si kritike (CVE-2026-48907) qĂ« lejon importimin e profilit pa autentikim. Sulmuesi mund ta shfrytĂ«zojĂ« kĂ«tĂ« dobĂ«si pĂ«r tĂ« vendosur njĂ« profil qĂ« çaktivizon verifikimin e llojeve MIME dhe mundĂ«son ngarkimin e skripteve PHP nĂ« server. ËshtĂ« konfirmuar se dobĂ«sia Ă«shtĂ« pĂ«rdorur nga keqbĂ«rĂ«s pĂ«r tĂ« instaluar njĂ« webshell, i cili ofron qasje nĂ« distancĂ« nĂ« sistem.

Dobësia është rregulluar në versionin JCE 2.9.99.5, pas të cilit u publikua përditësimi 2.9.99.6 me masa shtesë mbrojtjeje. Dobësia prek të gjitha versionet e JCE (nga Joomla 3 deri te Joomla 6). Pas instalimit të përditësimit, duhet të siguroheni që sistemi nuk është komprometuar dhe që në të nuk ka mbetur i instaluar ndonjë backdoor i vendosur nga sulmuesit.

Prania e njĂ« profili tĂ« rremĂ«, i cili zakonisht ka njĂ« emĂ«r pa kuptim tĂ« gjeneruar automatikisht, mund tĂ« kontrollohet nĂ« panelin e administratorit te seksioni «KomponentĂ«t» — «JCE Editor» — «Editor Profiles». Gjithashtu duhet tĂ« siguroheni qĂ« nuk lejohet ngarkimi i skedarĂ«ve PHP te parametri «Allowed File Extensions» dhe tĂ« kontrolloni regjistrat pĂ«r kĂ«rkesa ndaj URL-sĂ« sĂ« importit tĂ« profileve (index.php?option=com_jce&task=profiles.import). ShenjĂ« komprometimi mund tĂ« jetĂ« edhe shfaqja nĂ« sajt e skedarĂ«ve tĂ« huaj .htaccess dhe e skedarĂ«ve me emra tipikĂ« pĂ«r CMS WordPress, jo pĂ«r Joomla, si wp-config.php dhe wp-cron.php.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster