Korrigjimi i një dobësie kritike në JCE, një shtesë për CMS Joomla

Në JCE (Joomla Content Editor), një nga shtesat më të vjetra dhe më të popullarizuara në ekosistemin Joomla, është eliminuar një dobësi kritike (CVE-2026-48907) që lejon importimin e profilit të përdoruesit pa autentifikim. Një sulmues mund të përdorë këtë dobësi për të ngarkuar një profil që çaktivizon verifikimin e MIME-typeve dhe mundëson ngarkimin e skripteve PHP në server. Janë regjistruar përdorime të kësaj dobësie nga kriminelët për të instaluar webshell, i cili ofron akses të largët në sistem.

Dobësia është eliminuar në versionin JCE 2.9.99.5, pas së cilës është publikuar një përditësim 2.9.99.6 me forca të rritura sigurie. Dobësia prek të gjitha versionet e JCE (nga Joomla 3 deri në Joomla 6). Pas instalimit të përditësimit, duhet të siguroheni se sistemi nuk është kompromentuar dhe nuk ka mbetur ndonjë backdoor i instaluar nga sulmuesit.

Kontrolloni nĂ«se ekziston njĂ« profil i falsifikuar, i cili zakonisht ka njĂ« emĂ«r tĂ« rastĂ«sishĂ«m dhe tĂ« gjeneruar automatikisht, nĂ« ndĂ«rfaqen e administratorit nĂ« seksionin "Komponentet" — "Redaktori JCE" — "Profilet e redaktorit". Duhet tĂ« siguroheni gjithashtu se nuk ka leje pĂ«r ngarkimin e skedarĂ«ve PHP nĂ« parametrin "Zgjidhjet e lejuara tĂ« skedareve" dhe tĂ« kontrolloni log-et pĂ«r kĂ«rkesa nĂ« url-nĂ« e importit tĂ« profileve (index.php?option=com_jce&task=profiles.import). NjĂ« shenjĂ« tjetĂ«r pĂ«r kompromitimin mund tĂ« jetĂ« shfaqja e skedarĂ«ve .htaccess nga palĂ«t e treta nĂ« sajt, si dhe skedare qĂ« kanĂ« emra tipikĂ« pĂ«r CMS WordPress, jo Joomla, si wp-config.php dhe wp-cron.php.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster