Origine : bjCSIRT
Numéro : 2026/ALERTE/087
APERÇU :
Une vulnérabilité critique affectant JCE pour Joomla permettrait à un acteur malveillant non authentifié de créer un profil d’éditeur lui permettant de téléverser et d’exécuter du code PHP malveillant entrainant la compromission du serveur hébergeant l’instance vulnérable.
DESCRIPTION :
JCE (Joomla Content Editor) est un éditeur de contenue avancé intégré à Joomla qui permet aux utilisateurs de créer, de modifier et de gérer facilement le contenu d’un site web notamment les textes, les images et les fichiers.
Cet éditeur est affecté par une vulnérabilité libellée CVE-2026-48907, résultant d’une insuffisance d’authentification ainsi qu’une protection inadéquate contre les attaques de type CSRF (Cross-Site Request Forgery). L’exploitation de cette vulnérabilité permettrait à un acteur malveillant non authentifié de téléverser un fichier XML spécialement conçu contenant du code PHP malveillant afin d’effectuer une exécution de code arbitraire à distance sur le serveur affecté.
Elle est classée critique avec un score de sévérité de 9.8 selon la CVSS V3.1
IMPACT
- Exécution de code arbitraire ;
- Atteinte à la disponibilité des données ;
- Atteinte à la confidentialité des données ;
- Atteinte à l’intégrité des comptes et des services ;
- Compromission de l’intégrité de l’interface.
SYSTEMES AFFECTÉS
Les versions de JCE pour Joomla antérieures ou égales à la version 2.9.99.5.
MESURES À PRENDRE :
- Mettre à jour JCE pour Joomla vers la version 2.9.99.6 ou une version ultérieure ;
- Vérifier les profils JCE existants et supprimer tout profil inconnu ;
- Désactiver l’exécution PHP dans /tmp/ et les répertoires de téléversement, afin de limiter l’impact d’un éventuel dépôt de code malveillant.
RÉFÉRENCES :
