Zum Inhalt springen
CVE-2026-48907CriticalCVSS: 10

CVE-2026-48907: Kritische Schwachstelle im JCE Editor für Joomla

Der JCE (Joomla Content Editor) weist eine kritische Schwachstelle auf, die es nicht authentifizierten Angreifern ermöglicht, neue Editor-Profile zu erstellen. Dies kann zu einem vollständigen Kompromittierung des Systems durch PHP-Code-Upload und -Ausführung führen.

METADATEN

Entdeckt:
05.06.2026
Patch verfügbar:
Ja

BETROFFENE SYSTEME

  • Joomla Content Editor (JCE) Extension 1.0.0–2.9.99.4 für Joomla
  • Joomla! Content Management System (mit betroffener JCE-Version)

Zusammenfassung

Im Joomla Content Editor (JCE) – einer weit verbreiteten WYSIWYG-Editor-Erweiterung für Joomla – wurde eine kritische Schwachstelle (CVE-2026-48907) entdeckt. Die Sicherheitslücke erlaubt es nicht authentifizierten Angreifern, neue Editor-Profile anzulegen. In der weiteren Folge kann daraus ein Hochladen und die Ausführung von beliebigem PHP-Code resultieren, was eine vollständige Übernahme des betroffenen Systems ermöglicht.

Technische Details

Die Schwachstelle liegt in der Profilverwaltungskomponente des JCE-Editors. Aufgrund unzureichender Zugriffskontrollen können Angreifer ohne vorherige Authentifizierung neue Editor-Profile erstellen oder bestehende manipulieren. Diese Profile erlauben die Definition von erweiterten Berechtigungen und Funktionen, die normalerweise administrativen Benutzern vorbehalten sind. Durch die Kombination mit den Datei-Upload-Funktionen des Editors können Angreifer beliebige PHP-Dateien auf den Server laden und ausführen. Der CVSS-Score von 10.0 unterstreicht die Kritikalität: Die Schwachstelle ist aus der Ferne ausnutzbar, erfordert keine Authentifizierung und hat potenziell katastrophale Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit.

Betroffene Systeme

  • Produkt: Joomla Content Editor (JCE) Extension
  • Anbieter: joomlacontenteditor.net / Widget Factory Limited
  • Betroffene Versionen: 1.0.0 bis einschließlich 2.9.99.4
  • Plattform: Joomla! Content Management System (alle Joomla-Versionen, die von den betroffenen JCE-Versionen unterstützt werden)

Empfehlungen und Maßnahmen

  1. Sofortmaßnahme: Deaktivieren Sie die JCE-Erweiterung auf betroffenen Systemen, falls kein Patch verfügbar ist, oder schränken Sie den Zugriff auf das Joomla-Backend ein.
  2. Update: Prüfen Sie auf der offiziellen Website des Herstellers (https://www.joomlacontenteditor.net/) regelmäßig auf Sicherheitsupdates. Ein Update auf eine Version jenseits von 2.9.99.4 wird dringend empfohlen, sobald verfügbar.
  3. Web Application Firewall: Implementieren Sie WAF-Regeln, um verdächtige Anfragen an die JCE-Komponente zu blockieren.
  4. Überwachung: Überprüfen Sie Ihre Systeme auf verdächtige Datei-Uploads und unautorisierte Änderungen an Editor-Profilen.
  5. Prinzip der geringsten Privilegien: Stellen Sie sicher, dass Datei-Upload-Funktionen nur für vertrauenswürdige Benutzergruppen verfügbar sind.

Quellen