Куда идем?

В популярном редакторе JCE была найдена критическая уязвимость. Она затрагивает почти все версии на сегодняшний день (до 2.9.99.5 однозначно). 

Если у вас на сайте используется JCE (даже если он просто установлен и не включен), то ваш сайт уже взломан с высокой долей вероятности. По сети уже ходят боты, которые вовсю эксплуатируют данную уязвимость.

Что делать сейчас?

  1. Зайдите в админке в JCE, в раздел Profiles. Если в конце вы увидите профили со странными именами (любыми, кроме: Default, Front end, Blogger, Mobile, Markdown) - ваш сайт уже взломан. Если нет, то вам повезло и можно сразу переходить к п.4.
  2. Если профили есть, идем через FTP и смотрим папку tmp в корне Joomla. Там могут быть файлы, включающие в названии "JCE". Или просто файлы со странными именами. Ваша задача - узнать дату их создания. Также проверьте папку images на наличие PHP-файлов с любыми названиями. Их там быть не должно. 
  3. Узнав самую старую дату создания подозрительных файлов из TMP или IMAGES, восстановите сайт из резервной копии за дату, которая старше (уязвимость получила широкое распространение только в конце мая 2026 года). 
  4. После восстановления сайта из резервной копии сразу удалите полностью JCE через админку или обновите до самой последней версии (на сегодня 2.9.99.6). Советую пока удалить полностью, т.к. разработчик выпустил уже несколько обновлений, в которых не смог закрыть уязвимость полностью.

Если у вас отсутствуют резервные копии, то удалите JCE, и все подозрительные файлы из каталогов tmp и images. Это не даст 100% гарантии, но высока вероятность, что сайт будет чистым.

Об авторе
Wedal
(Виталий). Веб-разработчик полного цикла (Full Stack). Создатель и автор сайта Wedal.ru.
Основной профиль – создание сайтов и расширений на CMS Joomla.
Добавить комментарий

Комментарии  
0
Не все профили по умолчанию перечислил
1
Дополняйте
1
У меня появился новый пользователь в профилях JCE и также в TMP два файла - один с JCE в имени, второй x.xml - в одну дату, 10-го июня (в папке IMAGES php файлов не нашел).
1) Удалил файлы из tmp,
2) потом зашел в расширения и по поиску нашел все файлы с JCE в названии. Удалились все, кроме одного COM_JCE - при удалении выдает - Path is not folder. Обновил кэш компонента - пропали дата, версия и автор в названии, на сам файл по-прежнему не удаляется. Пока снял с публикации.
При этом в меню слева (в компонентах) JCE пропал, также проверил по фтп - в папке administrator/components/ папки com_jce нет.
Вопрос - надо ли что-то делать или это ок?
0
hush, нужно установить вашу версию jce, а потом сразу удалить. Удаляйте в первую очередь пакет, а не компонент. Тогда удалятся и все остальные части JCE.
0
Обновился до 2.9.99.6. Профили левые удалил, tmp почистил. Есть одна проблема - перестал открываться JCE для вступительного изображения (открывается стандартное окно загрузки)
0
В панели управления Joomla зайдите в меню Компоненты (Components) → JCE Editor → Панель управления (Control Panel).
Откройте глобальные параметры.В верхнем правом углу нажмите на кнопку Настройки (Options). Активируйте замену медиа-менеджера. На вкладке Общие (General) найдите пункт Файловый браузер JCE в полях изображений (JCE File Browser in Image Fields).Установите переключатель в положение Да (Yes).
0
Спасибо! Все 1 в 1.
Tmp/ x.xml, images/df47cg.php.giff, 3,левых профиля...
Зачистил.
Осталось ещё десяток сайтов проверить))
4
Telegram Быстрый ответ
WhatsApp Личные сообщения
Max Мессенджер
Email Электронная почта