Joomla Content Editor
Betroffen ist der Joomla Content Editor (JCE) von Widget Factory, eine weit verbreitete Editor-Erweiterung für das Content-Management-System Joomla. Die Erweiterung prüft Zugriffsrechte an einer entscheidenden Stelle nicht ausreichend: Es lassen sich neue Editor-Profile anlegen, die auch nicht angemeldeten Besuchern gelten. Ein Angreifer kann sich auf diesem Weg selbst die Rechte einräumen, die er für den nächsten Schritt braucht – nämlich das Hochladen eigener Dateien. Lädt er dabei PHP-Code auf den Webserver, kann dieser anschließend ausgeführt werden. Damit erlangt der Angreifer die Möglichkeit, beliebigen Code im Kontext der Website auszuführen, was praktisch der Übernahme der betroffenen Joomla-Installation entspricht. Da für den Angriff keine gültigen Zugangsdaten erforderlich sind und die Erweiterung über das Internet erreichbar ist, genügt der reine Netzzugriff auf die Website.
Setzen Sie die vom Hersteller beschriebenen Gegenmaßnahmen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden. Bewerten Sie zudem die Erreichbarkeit betroffener Systeme aus dem Internet.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Offener Server legt WP-SHELLSTORM offen: Hintertüren auf Tausenden WordPress-Seiten 10.07.2026
- Artikel Wochenrückblick: FortiBleed, massenhaft Schwachstellen und anhaltende Angriffe auf schlecht abgesicherte Systeme 22.06.2026
- Artikel CISA setzt US-Behörden Frist für Patch gegen aktiv ausgenutzte JCE-Lücke 17.06.2026
- Artikel CISA führt aktiv ausgenutzte JCE-Schwachstelle für Joomla in KEV-Katalog auf 17.06.2026
- Artikel Joomla- und LiteSpeed-Lücken werden bereits in Angriffen ausgenutzt 17.06.2026