Exécution de code à distance affectant JCE pour Joomla

  • Auteur/autrice de la publication :

Origine : bjCSIRT

Numéro : 2026/ALERTE/087

APERÇU :

Une vulnérabilité critique affectant JCE pour Joomla permettrait à un acteur malveillant non authentifié de créer un profil d’éditeur lui permettant de téléverser et d’exécuter du code PHP malveillant entrainant la compromission du serveur hébergeant l’instance vulnérable. 

DESCRIPTION :

JCE (Joomla Content Editor) est un éditeur de contenue avancé intégré   à Joomla qui permet aux utilisateurs de créer, de modifier et de gérer facilement le contenu d’un site web notamment les textes, les images et les fichiers. 

Cet éditeur est affecté par une vulnérabilité libellée CVE-2026-48907, résultant d’une insuffisance d’authentification ainsi qu’une protection inadéquate contre les attaques de type CSRF (Cross-Site Request Forgery). L’exploitation de cette vulnérabilité permettrait à un acteur malveillant non authentifié de téléverser un fichier XML spécialement conçu contenant du code PHP malveillant afin d’effectuer une exécution de code arbitraire à distance sur le serveur affecté.     

Elle est classée critique avec un score de sévérité de 9.8 selon la CVSS V3.1 

IMPACT

  • Exécution de code arbitraire ; 
  • Atteinte à la disponibilitédes données ; 
  • Atteinte à la confidentialité des données ; 
  • Atteinte à l’intégrité des comptes et des services ; 
  • Compromission de l’intégrité de l’interface. 

SYSTEMES AFFECTÉS 

Les versions de JCE pour Joomla antérieures ou égales à la version 2.9.99.5.  

 MESURES À PRENDRE :

  • Mettreà jour JCE pour Joomlavers la version 2.9.99.6 ou une versionultérieure;  
  • Vérifier les profils JCE existants et supprimer tout profil inconnu ; 
  • Désactiver l’exécution PHP dans /tmp/ et les répertoires de téléversement, afin de limiter l’impact d’un éventuel dépôt de code malveillant. 

RÉFÉRENCES :