
CVE-2026-48907
Una vulnerabilidad crítica de control de acceso que permite a atacantes no autenticados comprometer instalaciones de Joomla vulnerables que ejecutan JCE.
CVE-2026-48907 es una vulnerabilidad crítica que afecta a JCE (Joomla Content Editor), uno de los editores más utilizados en el ecosistema de Joomla.
El fallo se origina en un , que permite a atacantes no autenticados crear perfiles de editor y abusar de la funcionalidad de carga de archivos para lograr .
Una explotación exitosa puede llevar al compromiso completo del sitio web.
| Propiedad | Valor |
|---|---|
| CVE | CVE-2026-48907 |
| Producto | JCE (Joomla Content Editor) |
| Proveedor | Proyecto JCE |
| Gravedad | Crítica |
| CVSS v4 | 10.0 |
| CWE | CWE-284 |
| Vector de ataque | Red |
| Autenticación | No requerida |
| Interacción del usuario | Ninguna |
| Impacto | Ejecución remota de código |
| Producto | Versiones vulnerables |
|---|---|
| JCE | Anteriores a 2.9.99.5 |
Attack Vector : Network
Attack Complexity : Low
Privileges Required: None
User Interaction : None
Impact : Complete Site Compromise
CVSS v4.0 Score: 10.0 (Critical)
| Métrica | Valor |
|---|---|
| Vector de ataque | Red |
| Complejidad del ataque | Baja |
| Privilegios requeridos | Ninguno |
| Interacción del usuario | Ninguna |
| Confidencialidad | Alta |
| Integridad | Alta |
| Disponibilidad | Alta |
Usuario no autenticado
│
▼
Crear perfil de JCE no autorizado
│
▼
Abusar del mecanismo de carga de archivos
│
▼
Subir payload PHP malicioso
│
▼
Ejecutar código arbitrario
│
▼
Compromiso completo del servidor Joomla


La explotación exitosa puede permitir:
La vulnerabilidad es causada por:
Control de acceso inadecuado
(CWE-284)
Los atacantes pueden eludir los controles de autorización previstos y manipular la funcionalidad de JCE que solo debería estar disponible para usuarios privilegiados.
Monitoree solicitudes inusuales que involucren:
/com_jce/
/index.php?option=com_jce
Busque archivos recién creados:
.php
.phtml
.phar
.php5
dentro de:
/images/
/media/
/tmp/
/uploads/
Los indicadores comunes incluyen:
system($_GET['cmd'])
shell_exec()
passthru()
exec()
base64_decode()
eval()
assert()
Ejecución inesperada de:
php
bash
sh
python
perl
nc
curl
wget
Actualice inmediatamente a:
JCE 2.9.99.5 o posterior
✓ Lista blanca de IP
✓ Acceso VPN
✓ Firewall de aplicaciones web
✓ Imposición de MFA
Revise:
✓ Perfiles de JCE recién creados
✓ Cuentas de administrador desconocidas
✓ Archivos PHP subidos
✓ Tareas programadas sospechosas
✓ Registros del servidor web
Busque:
Archivos PHP inesperados
Payloads ofuscados
Reverse shells
Mecanismos de persistencia
shell.php
cmd.php
upload.php
backdoor.php
adminer.php
eval()
assert()
system()
exec()
shell_exec()
passthru()
Conexiones reverse shell
Tráfico saliente hacia hosts desconocidos
Comportamiento de baliza
Este repositorio está destinado a:
Este repositorio no proporciona código de explotación ni instrucciones para acceso no autorizado.
JCE (Joomla Content Editor)
Ejecución remota de código no autenticada
⭐ Parchee inmediatamente ⭐