
CVE-2026-48907
Une vulnérabilité critique de contrôle d'accès permettant à des attaquants non authentifiés de compromettre des installations Joomla vulnérables exécutant JCE.
CVE-2026-48907 est une vulnérabilité critique affectant JCE (Joomla Content Editor), l'un des éditeurs les plus utilisés dans l'écosystème Joomla.
La faille provient d'un contrôle d'accès inapproprié (CWE-284), permettant à des attaquants non authentifiés de créer des profils d'éditeur et d'abuser de la fonctionnalité de téléchargement de fichiers pour obtenir une .
Une exploitation réussie peut entraîner une compromission complète du site web.
| Propriété | Valeur |
|---|---|
| CVE | CVE-2026-48907 |
| Produit | JCE (Joomla Content Editor) |
| Fournisseur | Projet JCE |
| Sévérité | Critique |
| CVSS v4 | 10.0 |
| CWE | CWE-284 |
| Vecteur d'attaque | Réseau |
| Authentification | Non requise |
| Interaction utilisateur | Aucune |
| Impact | Exécution de code à distance |
| Produit | Versions vulnérables |
|---|---|
| JCE | Antérieures à 2.9.99.5 |
Attack Vector : Network
Attack Complexity : Low
Privileges Required: None
User Interaction : None
Impact : Complete Site Compromise
CVSS v4.0 Score: 10.0 (Critical)
| Métrique | Valeur |
|---|---|
| Vecteur d'attaque | Réseau |
| Complexité de l'attaque | Faible |
| Privilèges requis | Aucun |
| Interaction utilisateur | Aucune |
| Confidentialité | Élevée |
| Intégrité | Élevée |
| Disponibilité | Élevée |
Unauthenticated User
│
▼
Create Unauthorized JCE Profile
│
▼
Abuse File Upload Mechanism
│
▼
Upload Malicious PHP Payload
│
▼
Execute Arbitrary Code
│
▼
Full Joomla Server Compromise


Une exploitation réussie peut permettre :
La vulnérabilité est causée par :
Improper Access Control
(CWE-284)
Les attaquants peuvent contourner les contrôles d'autorisation prévus et manipuler les fonctionnalités de JCE qui ne devraient être disponibles qu'aux utilisateurs privilégiés.
Surveillez les requêtes inhabituelles impliquant :
/com_jce/
/index.php?option=com_jce
Recherchez les fichiers nouvellement créés :
.php
.phtml
.phar
.php5
dans :
/images/
/media/
/tmp/
/uploads/
Les indicateurs courants incluent :
system($_GET['cmd'])
shell_exec()
passthru()
exec()
base64_decode()
eval()
assert()
Exécution inattendue de :
php
bash
sh
python
perl
nc
curl
wget
Mettez à niveau immédiatement vers :
JCE 2.9.99.5 or later
✓ Liste blanche IP
✓ Accès VPN
✓ Pare-feu d'application web
✓ Application MFA
Examinez :
✓ Profils JCE nouvellement créés
✓ Comptes administrateur inconnus
✓ Fichiers PHP téléchargés
✓ Tâches cron suspectes
✓ Journaux du serveur web
Recherchez :
Fichiers PHP inattendus
Charges utiles obfusquées
Shells inversés
Mécanismes de persistance
shell.php
cmd.php
upload.php
backdoor.php
adminer.php
eval()
assert()
system()
exec()
shell_exec()
passthru()
Connexions shell inversé
Trafic sortant vers des hôtes inconnus
Comportement de balisage
Ce dépôt est destiné à :
Ce dépôt ne fournit pas de code d'exploit ni d'instructions pour un accès non autorisé.
JCE (Joomla Content Editor)
Exécution de code à distance non authentifiée
⭐ Corrigez immédiatement ⭐