
CVE-2026-48907
Uma vulnerabilidade crítica de controle de acesso que permite a atacantes não autenticados comprometer instalações Joomla vulneráveis que executam o JCE.
CVE-2026-48907 é uma vulnerabilidade crítica que afeta o JCE (Joomla Content Editor), um dos editores mais amplamente utilizados no ecossistema Joomla.
A falha origina-se de controle de acesso inadequado (CWE-284), permitindo que atacantes não autenticados criem perfis de editor e abusem da funcionalidade de upload de arquivos para alcançar .
A exploração bem-sucedida pode levar ao comprometimento total do site.
| Propriedade | Valor |
|---|---|
| CVE | CVE-2026-48907 |
| Produto | JCE (Joomla Content Editor) |
| Fornecedor | JCE Project |
| Gravidade | Crítica |
| CVSS v4 | 10.0 |
| CWE | CWE-284 |
| Vetor de Ataque | Rede |
| Autenticação | Não Necessária |
| Interação do Usuário | Nenhuma |
| Impacto | Execução Remota de Código |
| Produto | Versões Vulneráveis |
|---|---|
| JCE | Anterior à 2.9.99.5 |
Attack Vector : Network
Attack Complexity : Low
Privileges Required: None
User Interaction : None
Impact : Complete Site Compromise
CVSS v4.0 Score: 10.0 (Critical)
| Métrica | Valor |
|---|---|
| Vetor de Ataque | Rede |
| Complexidade do Ataque | Baixa |
| Privilégios Necessários | Nenhum |
| Interação do Usuário | Nenhuma |
| Confidencialidade | Alta |
| Integridade | Alta |
| Disponibilidade | Alta |
Unauthenticated User
│
▼
Create Unauthorized JCE Profile
│
▼
Abuse File Upload Mechanism
│
▼
Upload Malicious PHP Payload
│
▼
Execute Arbitrary Code
│
▼
Full Joomla Server Compromise


A exploração bem-sucedida pode permitir:
A vulnerabilidade é causada por:
Improper Access Control
(CWE-284)
Atacantes podem contornar os controles de autorização pretendidos e manipular funcionalidades do JCE que deveriam estar disponíveis apenas para usuários privilegiados.
Monitore requisições incomuns envolvendo:
/com_jce/
/index.php?option=com_jce
Procure por arquivos recentemente criados:
.php
.phtml
.phar
.php5
dentro de:
/images/
/media/
/tmp/
/uploads/
Indicadores comuns incluem:
system($_GET['cmd'])
shell_exec()
passthru()
exec()
base64_decode()
eval()
assert()
Execução inesperada de:
php
bash
sh
python
perl
nc
curl
wget
Atualize imediatamente para:
JCE 2.9.99.5 or later
✓ Lista de Permissões de IP
✓ Acesso via VPN
✓ Firewall de Aplicação Web
✓ Imposição de MFA
Revise:
✓ Perfis JCE recém-criados
✓ Contas de administrador desconhecidas
✓ Arquivos PHP enviados
✓ Tarefas agendadas suspeitas
✓ Logs do servidor web
Procure por:
Arquivos PHP inesperados
Payloads ofuscados
Reverses shells
Mecanismos de persistência
shell.php
cmd.php
upload.php
backdoor.php
adminer.php
eval()
assert()
system()
exec()
shell_exec()
passthru()
Conexões de reverse shell
Tráfego de saída para hosts desconhecidos
Comportamento de beaconing
Este repositório destina-se a:
Este repositório não fornece código de exploração ou instruções para acesso não autorizado.
JCE (Joomla Content Editor)
Execução Remota de Código Não Autenticada
⭐ Corrija Imediatamente ⭐