
CVE-2026-48907 – Joomla JCE बिना प्रमाणीकरण के रिमोट कोड निष्पादन (RCE)
गंभीरता: गंभीर (CVSS 9.8 / CVSS v4 10.0)
CVE: CVE-2026-48907
CWE: CWE-284 – अनुचित अभिगम नियंत्रण
प्रभावित सॉफ़्टवेयर: Joomla के लिए Joomla Content Editor (JCE) एक्सटेंशन
स्थिति: सार्वजनिक रूप से खुलासा और सक्रिय रूप से वास्तविक दुनिया में शोषित
CVE-2026-48907 एक गंभीर बिना प्रमाणीकरण वाली रिमोट कोड निष्पादन (RCE) भेद्यता है जो Joomla Content Editor (JCE) एक्सटेंशन को प्रभावित करती है।
यह भेद्यता JCE की प्रोफ़ाइल प्रबंधन कार्यक्षमता में अनुचित अभिगम नियंत्रण के कारण उत्पन्न होती है। एक हमलावर बिना प्रमाणीकरण के दुर्भावनापूर्ण संपादक प्रोफ़ाइल बना सकता है, जिससे अंततः लक्षित सर्वर पर मनमानी PHP फ़ाइल अपलोड और निष्पादन सक्षम हो जाता है।
सफल शोषण से Joomla इंस्टॉलेशन से पूरी तरह समझौता हो सकता है।
| गुण | मान |
|---|---|
| CVE | CVE-2026-48907 |
| गंभीरता | गंभीर |
| CWE | CWE-284 |
| आक्रमण वेक्टर | नेटवर्क |
| प्रमाणीकरण आवश्यक | नहीं |
| उपयोगकर्ता इंटरैक्शन | कोई नहीं |
| प्रभाव | रिमोट कोड निष्पादन |
| शोषण जटिलता | निम्न |
| आवश्यक विशेषाधिकार | कोई नहीं |
प्रभावित संस्करण:
JCE 1.0.0
through
JCE 2.9.99.4
इससे शुरू होकर पैच किया गया:
2.9.99.5
बाद के रिलीज़ में अतिरिक्त सुरक्षा सख्ती शामिल की गई।
भेद्यता इसलिए मौजूद है क्योंकि JCE एक्सटेंशन प्रोफ़ाइल प्रबंधन कार्यक्षमता पर प्राधिकरण जाँच को ठीक से लागू करने में विफल रहता है।
Administrator
│
▼
Create Editor Profile
│
▼
Upload Content
Unauthenticated User
│
▼
Create Editor Profile
│
▼
Gain Upload Permissions
│
▼
Upload PHP Payload
│
▼
Execute PHP
│
▼
Remote Code Execution
लापता प्राधिकरण सत्यापन प्रभावी रूप से अनाम उपयोगकर्ताओं को सुरक्षा-संवेदनशील कॉन्फ़िगरेशन को प्रभावित करने की अनुमति देता है।
सफल शोषण से एक हमलावर निम्नलिखित कार्य कर सकता है:
चूंकि शोषण के लिए किसी प्रमाणीकरण की आवश्यकता नहीं होती, इस भेद्यता को अत्यंत खतरनाक माना जाता है।
Internet
│
▼
Unauthenticated Request
│
▼
Create Malicious JCE Profile
│
▼
Profile Allows PHP Upload
│
▼
Upload PHP File
│
▼
Request Uploaded File
│
▼
PHP Executes
│
▼
Remote Code Execution
प्रशासकों को निम्नलिखित की जाँच करनी चाहिए:
.php, .phtml, या .phar फ़ाइलेंcom_jce को लक्षित करने वाले संदिग्ध अनुरोधसंभावित पहचान विधियों में शामिल हैं:
अनुशंसित कार्रवाइयाँ:
| संस्करण | स्थिति |
|---|---|
| 1.x | भेद्य |
| 2.x ≤ 2.9.99.4 | भेद्य |
| ≥ 2.9.99.5 | पैच किया गया |
| तारीख | घटना |
|---|---|
| 2026-06-05 | CVE प्रकाशित |
| 2026-06-12 | विक्रेता सलाह जारी |
| 2026-06-16 | सक्रिय शोषण की पुष्टि |
| 2026-06-17 | NVD अद्यतन |
यह रिपॉज़िटरी केवल शैक्षिक, रक्षात्मक और अनुसंधान उद्देश्यों के लिए है।