Korrigjimi i një dobësie kritike në JCE, një shtesë për CMS Joomla

Në JCE (Joomla Content Editor), një nga shtesat më të vjetra dhe më të popullarizuara në ekosistemin Joomla, është eliminuar një dobësi kritike (CVE-2026-48907) që lejon importimin e profilit të përdoruesit pa autentifikim. Një sulmues mund të përdorë këtë dobësi për të ngarkuar një profil që çaktivizon verifikimin e MIME-typeve dhe mundëson ngarkimin e skripteve PHP në server. Janë regjistruar përdorime të kësaj dobësie nga kriminelët për të instaluar webshell, i cili ofron akses të largët në sistem.

Dobësia është eliminuar në versionin JCE 2.9.99.5, pas së cilës është publikuar një përditësim 2.9.99.6 me forca të rritura sigurie. Dobësia prek të gjitha versionet e JCE (nga Joomla 3 deri në Joomla 6). Pas instalimit të përditësimit, duhet të siguroheni se sistemi nuk është kompromentuar dhe nuk ka mbetur ndonjë backdoor i instaluar nga sulmuesit.

Kontrolloni nëse ekziston një profil i falsifikuar, i cili zakonisht ka një emër të rastësishëm dhe të gjeneruar automatikisht, në ndërfaqen e administratorit në seksionin "Komponentet" — "Redaktori JCE" — "Profilet e redaktorit". Duhet të siguroheni gjithashtu se nuk ka leje për ngarkimin e skedarëve PHP në parametrin "Zgjidhjet e lejuara të skedareve" dhe të kontrolloni log-et për kërkesa në url-në e importit të profileve (index.php?option=com_jce&task=profiles.import). Një shenjë tjetër për kompromitimin mund të jetë shfaqja e skedarëve .htaccess nga palët e treta në sajt, si dhe skedare që kanë emra tipikë për CMS WordPress, jo Joomla, si wp-config.php dhe wp-cron.php.

Burimi: opennet.ru

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster