CVE-2026-48907CriticalCVSS: 10CVE-2026-48907: Kritische Schwachstelle im JCE Editor für Joomla
Der JCE (Joomla Content Editor) weist eine kritische Schwachstelle auf, die es nicht authentifizierten Angreifern ermöglicht, neue Editor-Profile zu erstellen. Dies kann zu einem vollständigen Kompromittierung des Systems durch PHP-Code-Upload und -Ausführung führen.
METADATEN
- Entdeckt:
- 05.06.2026
- Patch verfügbar:
- Ja
BETROFFENE SYSTEME
- •Joomla Content Editor (JCE) Extension 1.0.0–2.9.99.4 für Joomla
- •Joomla! Content Management System (mit betroffener JCE-Version)
Zusammenfassung
Im Joomla Content Editor (JCE) – einer weit verbreiteten WYSIWYG-Editor-Erweiterung für Joomla – wurde eine kritische Schwachstelle (CVE-2026-48907) entdeckt. Die Sicherheitslücke erlaubt es nicht authentifizierten Angreifern, neue Editor-Profile anzulegen. In der weiteren Folge kann daraus ein Hochladen und die Ausführung von beliebigem PHP-Code resultieren, was eine vollständige Übernahme des betroffenen Systems ermöglicht.
Technische Details
Die Schwachstelle liegt in der Profilverwaltungskomponente des JCE-Editors. Aufgrund unzureichender Zugriffskontrollen können Angreifer ohne vorherige Authentifizierung neue Editor-Profile erstellen oder bestehende manipulieren. Diese Profile erlauben die Definition von erweiterten Berechtigungen und Funktionen, die normalerweise administrativen Benutzern vorbehalten sind. Durch die Kombination mit den Datei-Upload-Funktionen des Editors können Angreifer beliebige PHP-Dateien auf den Server laden und ausführen. Der CVSS-Score von 10.0 unterstreicht die Kritikalität: Die Schwachstelle ist aus der Ferne ausnutzbar, erfordert keine Authentifizierung und hat potenziell katastrophale Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit.
Betroffene Systeme
- Produkt: Joomla Content Editor (JCE) Extension
- Anbieter: joomlacontenteditor.net / Widget Factory Limited
- Betroffene Versionen: 1.0.0 bis einschließlich 2.9.99.4
- Plattform: Joomla! Content Management System (alle Joomla-Versionen, die von den betroffenen JCE-Versionen unterstützt werden)
Empfehlungen und Maßnahmen
- Sofortmaßnahme: Deaktivieren Sie die JCE-Erweiterung auf betroffenen Systemen, falls kein Patch verfügbar ist, oder schränken Sie den Zugriff auf das Joomla-Backend ein.
- Update: Prüfen Sie auf der offiziellen Website des Herstellers (https://www.joomlacontenteditor.net/) regelmäßig auf Sicherheitsupdates. Ein Update auf eine Version jenseits von 2.9.99.4 wird dringend empfohlen, sobald verfügbar.
- Web Application Firewall: Implementieren Sie WAF-Regeln, um verdächtige Anfragen an die JCE-Komponente zu blockieren.
- Überwachung: Überprüfen Sie Ihre Systeme auf verdächtige Datei-Uploads und unautorisierte Änderungen an Editor-Profilen.
- Prinzip der geringsten Privilegien: Stellen Sie sicher, dass Datei-Upload-Funktionen nur für vertrauenswürdige Benutzergruppen verfügbar sind.