
CVE-2026-48907 – تنفيذ كود عن بُعد غير مصادق (RCE) في Joomla JCE
الخطورة: حرجة (CVSS 9.8 / CVSS v4 10.0)
CVE: CVE-2026-48907
CWE: CWE-284 – التحكم غير السليم في الوصول
البرنامج المتأثر: ملحق Joomla Content Editor (JCE) لجوملا
الحالة: تم الإفصاح عنها علنًا ويتم استغلالها بنشاط في البرية.
CVE-2026-48907 هي ثغرة حرجة من نوع تنفيذ التعليمات البرمجية عن بُعد (RCE) بدون مصادقة تؤثر على ملحق Joomla Content Editor (JCE).
تنجم الثغرة عن التحكم غير السليم في الوصول داخل وظيفة إدارة الملفات الشخصية في JCE. يمكن للمهاجم إنشاء ملفات تعريف محرر خبيثة بدون مصادقة، مما يتيح في النهاية رفع ملفات PHP عشوائية وتنفيذها على الخادم المستهدف.
يسمح الاستغلال الناجح بالاختراق الكامل لتثبيت جوملا.
| الخاصية | القيمة |
|---|---|
| CVE | CVE-2026-48907 |
| الخطورة | حرجة |
| CWE | CWE-284 |
| ناقل الهجوم | الشبكة |
| المصادقة المطلوبة | لا |
| تفاعل المستخدم | لا شيء |
| التأثير | تنفيذ التعليمات البرمجية عن بُعد |
| تعقيد الاستغلال | منخفض |
| الامتيازات المطلوبة | لا شيء |
الإصدارات المتأثرة:
JCE 1.0.0
through
JCE 2.9.99.4
تم التصحيح بدءًا من:
2.9.99.5
تم إدخال تحصينات إضافية في الإصدارات اللاحقة.
توجد الثغرة لأن ملحق JCE يفشل في فرض فحوصات التفويض بشكل صحيح على وظيفة إدارة الملفات الشخصية.
Administrator
│
▼
Create Editor Profile
│
▼
Upload Content
Unauthenticated User
│
▼
Create Editor Profile
│
▼
Gain Upload Permissions
│
▼
Upload PHP Payload
│
▼
Execute PHP
│
▼
Remote Code Execution
التحقق المفقود من التفويض يسمح فعليًا للمستخدمين المجهولين بالتأثير على الإعدادات الحساسة أمنيًا.
قد يسمح الاستغلال الناجح للمهاجم بـ:
نظرًا لأن الاستغلال لا يتطلب مصادقة، تُعتبر هذه الثغرة شديدة الخطورة.
Internet
│
▼
Unauthenticated Request
│
▼
Create Malicious JCE Profile
│
▼
Profile Allows PHP Upload
│
▼
Upload PHP File
│
▼
Request Uploaded File
│
▼
PHP Executes
│
▼
Remote Code Execution
يجب على المسؤولين التحقق من:
.php أو .phtml أو .phar مرفوعة حديثًاcom_jceتشمل طرق الكشف المحتملة:
الإجراءات الموصى بها:
| الإصدار | الحالة |
|---|---|
| 1.x | متأثر |
| 2.x ≤ 2.9.99.4 | متأثر |
| ≥ 2.9.99.5 | مُصحَّح |
| التاريخ | الحدث |
|---|---|
| 2026-06-05 | نشر CVE |
| 2026-06-12 | إصدار نشرة البائع الأمنية |
| 2026-06-16 | تأكيد الاستغلال النشط |
| 2026-06-17 | تحديث NVD |
هذا المستودع مخصص لأغراض تعليمية ودفاعية وبحثية فقط.