
CVE-2026-48907
Критическая уязвимость контроля доступа, позволяющая неаутентифицированным злоумышленникам компрометировать уязвимые установки Joomla, работающие с JCE.
CVE-2026-48907 — это критическая уязвимость, затрагивающая JCE (Joomla Content Editor), один из наиболее широко используемых редакторов в экосистеме Joomla.
Недостаток связан с неправильным контролем доступа (CWE-284), что позволяет неаутентифицированным злоумышленникам создавать профили редактора и злоупотреблять функцией загрузки файлов для достижения .
Успешная эксплуатация может привести к полной компрометации веб-сайта.
| Свойство | Значение |
|---|---|
| CVE | CVE-2026-48907 |
| Продукт | JCE (Joomla Content Editor) |
| Поставщик | JCE Project |
| Критичность | Критический |
| CVSS v4 | 10.0 |
| CWE | CWE-284 |
| Вектор атаки | Сеть |
| Аутентификация | Не требуется |
| Взаимодействие пользователя | Нет |
| Влияние | Удаленное выполнение кода |
| Продукт | Уязвимые версии |
|---|---|
| JCE | До версии 2.9.99.5 |
Attack Vector : Network
Attack Complexity : Low
Privileges Required: None
User Interaction : None
Impact : Complete Site Compromise
CVSS v4.0 Score: 10.0 (Critical)
| Метрика | Значение |
|---|---|
| Вектор атаки | Сеть |
| Сложность атаки | Низкая |
| Необходимые привилегии | Нет |
| Взаимодействие пользователя | Нет |
| Конфиденциальность | Высокая |
| Целостность | Высокая |
| Доступность | Высокая |
Unauthenticated User
│
▼
Create Unauthorized JCE Profile
│
▼
Abuse File Upload Mechanism
│
▼
Upload Malicious PHP Payload
│
▼
Execute Arbitrary Code
│
▼
Full Joomla Server Compromise


Успешная эксплуатация может позволить:
Уязвимость вызвана:
Improper Access Control
(CWE-284)
Злоумышленники могут обойти предусмотренные механизмы авторизации и манипулировать функциональностью JCE, которая должна быть доступна только привилегированным пользователям.
Отслеживайте необычные запросы, связанные с:
/com_jce/
/index.php?option=com_jce
Ищите недавно созданные файлы:
.php
.phtml
.phar
.php5
в директориях:
/images/
/media/
/tmp/
/uploads/
Общие индикаторы включают:
system($_GET['cmd'])
shell_exec()
passthru()
exec()
base64_decode()
eval()
assert()
Неожиданное выполнение:
php
bash
sh
python
perl
nc
curl
wget
Немедленно обновитесь до:
JCE 2.9.99.5 or later
✓ IP Allowlisting
✓ VPN Access
✓ Web Application Firewall
✓ MFA Enforcement
Проверьте:
✓ Newly created JCE profiles
✓ Unknown administrator accounts
✓ Uploaded PHP files
✓ Suspicious cron jobs
✓ Web server logs
Ищите:
Unexpected PHP files
Obfuscated payloads
Reverse shells
Persistence mechanisms
shell.php
cmd.php
upload.php
backdoor.php
adminer.php
eval()
assert()
system()
exec()
shell_exec()
passthru()
Reverse shell connections
Outbound traffic to unknown hosts
Beaconing behavior
Этот репозиторий предназначен для:
Этот репозиторий не предоставляет код эксплойта или инструкции для несанкционированного доступа.
JCE (Joomla Content Editor)
Неаутентифицированное удаленное выполнение кода
⭐ Немедленно установите исправление ⭐