⚠️ Kritische Sicherheitslücke im JCE-Editor – Joomla-Websites aktiv angegriffen
– CVE-2026-48907: Unauthentifizierter Angreifer kann beliebigen PHP-Code ausführen:
Anfang Juni 2026 wurde eine der gefährlichsten Joomla-Sicherheitslücken seit Jahren bekannt: CVE-2026-48907 betrifft den weit verbreiteten JCE Content Editor (Joomla Content Editor) und erlaubt es einem völlig anonymen Angreifer – ohne Login, ohne Registrierung – beliebigen PHP-Code auf dem Server auszuführen. Die Schwachstelle erhielt einen CVSS-Score von 10.0, das ist das absolute Maximum. Die US-amerikanische Sicherheitsbehörde CISA hat die Lücke am 16. Juni 2026 in ihren Katalog aktiv ausgenutzter Schwachstellen aufgenommen und eine Frist zur Behebung bis zum 19. Juni 2026 gesetzt.
Wie funktioniert der Angriff?
- Schritt 1 – Profil-Import ohne Authentifizierung: Der Angreifer nutzt eine fehlende Zugangskontrolle im JCE-Profil-Import-Handler, um ohne jede Anmeldung ein manipuliertes Editor-Profil hochzuladen
- Schritt 2 – Datei-Upload freischalten: Das eingeschleuste Profil konfiguriert sich selbst so, dass PHP-Dateien als erlaubte Upload-Typen aktiviert werden – eine Funktion, die normalerweise gesperrt ist
- Schritt 3 – Webshell platzieren: Über das nun freigeschaltete Profil lädt der Angreifer eine PHP-Webshell hoch und erlangt damit dauerhaften, versteckten Zugriff auf den Server
- Automatisierte Massenangriffe: Am 9. Juni 2026 wurde funktionstüchtiger Exploit-Code öffentlich auf GitHub veröffentlicht – seitdem laufen vollautomatische Scans gegen alle erreichbaren Joomla-Websites
Welche Versionen sind betroffen?
Alle Versionen von JCE Free und JCE Pro bis einschließlich 2.9.99.4 sind verwundbar. Wichtig: Es spielt keine Rolle, ob Ihre Website eine öffentliche Registrierung anbietet oder nicht – der Angriff benötigt keinerlei Benutzerkonto.
Patchverlauf und aktuelle sichere Version:
| Version | Datum | Status |
|---|---|---|
| JCE 2.9.99.4 und älter | – | ❌ Verwundbar – sofort updaten! |
| JCE 2.9.99.5 | 3. Juni 2026 | ✅ Sicherheitslücke geschlossen |
| JCE 2.9.99.6 | 8. Juni 2026 | ✅ Zusätzliche Härtung |
| JCE 2.9.99.7 | 18. Juni 2026 | ✅ Upload-Regression behoben + Gruppen-Whitelist |
| JCE 2.9.99.8 | 2. Juli 2026 | ✅ Aktuell – empfohlen (File Browser gehärtet) |
Was tun, wenn die Website bereits kompromittiert wurde?
Ein Update allein reicht nicht, wenn die Website bereits angegriffen wurde. Das Update schließt nur den Eintrittspunkt – bereits platzierte Webshells und Backdoors bleiben bestehen und müssen manuell entfernt werden. Prüfen Sie folgende Indikatoren:
- Verdächtige Editor-Profile: Kontrollieren Sie unter Komponenten → JCE Editor → Editor-Profile, ob Profile mit automatisch generierten Namen (z. B. J940401, J938560) oder negativem Sortierungswert vorhanden sind
- Server-Logs prüfen: Suchen Sie in den Zugriffsprotokollen nach nicht authentifizierten Anfragen an
index.php?option=com_jce&task=profiles.import - Dateisystem durchsuchen: Unerwartete PHP-Dateien in den Verzeichnissen
/tmp,/mediaund/imagessind ein deutliches Warnsignal - Nach Bereinigung: Alle Passwörter ändern (Admin, Datenbank, Hosting, FTP) und alle aktiven Login-Sessions invalidieren
Für ältere JCE-Versionen (2.7.x, 2.8.x, 2.9.x), die nicht direkt auf 2.9.99.5+ aktualisiert werden können, stellt der Hersteller ein kostenloses Patch-Paket bereit, das ausschließlich die Sicherheitslücke schließt – ohne die zusätzliche Härtung der neueren Versionen.



















