КИБЕРБЕЗОПАСНОСТЬ

CISA подняла тревогу из-за критической уязвимости Joomla JCE

CISA добавила CVE-2026-48907 с оценкой 10.0 в каталог KEV: уязвимость Joomla JCE уже эксплуатируют для загрузки и запуска PHP-кода.

✍️ Редакция iTech News | 18.06.2026 | ⏱ 4 мин | Источник: The Hacker News
🔒

Уязвимость Joomla JCE с максимальной оценкой CVSS 10.0 уже дошла до каталога CISA Known Exploited Vulnerabilities, куда попадают не теоретические баги, а проблемы с подтвержденной эксплуатацией. Для русскоязычных команд, которые до сих пор держат на проде Joomla-проекты, это плохая новость в очень практическом смысле: патч закрывает дыру, но не вычищает уже оставленный на сервере бэкдор.

О проблеме CVE-2026-48907, как пишет The Hacker News, американское агентство CISA сообщило 17 июня 2026 года. Речь идет о дефекте контроля доступа в расширении Widget Factory Joomla Content Editor, более известном как JCE. Уязвимость позволяет неаутентифицированному атакующему создать новый профиль редактора, а затем загрузить и выполнить PHP-код. Проще говоря, вход в админку не нужен: если на сайте стоит уязвимая версия, злоумышленник может протащить на сервер собственный набор правил и через него положить веб-шелл.

Под удар попали версии JCE от 1.0.0 до 2.9.99.4 включительно. Исправление вышло 3 июня в версии 2.9.99.5, а уже спустя две недели CISA внесла баг в KEV. Для федеральных гражданских ведомств США дедлайн на обновление поставили на 19 июня. Обычно это хороший индикатор срочности и для коммерческого рынка: если регулятор говорит своим структурам закрыть проблему за считаные дни, спорить с приоритетом у себя в бэклоге странно.

Самый неприятный момент здесь не в балле CVSS, а в механике атаки. Разработчики JCE прямо признали, что слабые проверки позволяли анонимным пользователям импортировать профили редактора. По данным Joomla-экосистемы, рабочий эксплойт уже опубликован, а атаки автоматизированы. Это ломает популярную отговорку из серии «у нас нет открытой регистрации, значит, к нам так просто не зайти». В этом кейсе зайти как раз можно без регистрации: достаточно дотянуться до точки импорта профилей. В логах администраторов просят искать неаутентифицированные обращения к маршруту index.php?option=com_jce&task=profiles.import.

Отдельно важно, что обновление до безопасной версии решает только вопрос дальнейшего проникновения, но не лечит последствия уже состоявшегося взлома. Исследователь Phil E. Taylor из mySites.guru описал типичный сценарий: злоумышленник импортирует вредоносный профиль редактора, включает через него загрузку нужных типов файлов и размещает на сервере веб-шелл для постоянного доступа. После этого инцидент превращается из «надо срочно поставить патч» в полноценное расследование с проверкой файловой системы, профилей редактора и истории HTTP-запросов. Для техподдержки и аутсорс-команд это особенно неприятный сценарий: можно быстро закрыть входную дверь и при этом оставить атакующего внутри.

Если смотреть шире, история с JCE хорошо ложится в общий тренд 2026 года: CMS и плагины снова стали удобной точкой входа, потому что там много старых установок, нерегулярные обновления и слишком длинные цепочки владения. В том же материале The Hacker News упоминает параллельные кампании против WordPress, включая supply chain-атаку на плагины OptinMonster, TrustPulse и PushEngage, а также отдельный кейс с фальшивым плагином для скрытой SEO-монетизации. Это не значит, что Joomla «хуже WordPress» или наоборот. Это значит, что рынок по-прежнему щедро вознаграждает автоматизированные атаки на массовые веб-движки, а значит, любой забытый плагин быстро превращается в чью-то точку присутствия в инфраструктуре.

Для разработчиков и владельцев сайтов вывод довольно приземленный. Если JCE еще используется, нужно не только срочно обновиться минимум до 2.9.99.5, но и проверить, не появились ли на сайте подозрительные профили редактора, неожиданные PHP-файлы и следы анонимных запросов к импорту профилей. Для бизнеса это уже не вопрос «есть ли у нас процесс патч-менеджмента», а вопрос качества инвентаризации: многие компании отлично знают, какие у них ERP и CRM, но с трудом перечислят плагины на старых сайтах брендов, лендингах партнеров и давно забытых промо-проектах. Уязвимость Joomla JCE бьет именно по таким слепым зонам.

Главный вопрос теперь не в том, сколько сайтов успеют обновиться, а в том, сколько из них уже обновятся слишком поздно. Когда эксплойт публичен, атака автоматизирована, а компрометация оставляет постоянный доступ, окно между «есть патч» и «сайт уже взломан» становится пугающе коротким.

Поделиться: Telegram X LinkedIn