【已支持检测】Joomla JCE 编辑器扩展满分 RCE 漏洞被公开利用(CVE-2026-48907)
![]()
▌漏洞描述
JCE 是 Joomla 生态中常用的内容编辑器扩展,用于为站点内容管理、媒体文件处理和富文本编辑提供增强能力。由于该组件通常与后台内容发布、媒体上传和文件管理能力相关,一旦其访问控制出现问题,风险会直接影响网站文件系统和 Web 执行环境。
CVE-2026-48907 是 JCE / JCE Pro 中的未授权远程代码执行漏洞。问题点在于旧版本存在访问控制缺陷,未认证攻击者可创建新的编辑器配置文件,并通过该配置扩大文件上传能力,最终上传可被服务器执行的文件,造成站点被接管。
公开信息显示,JCE 于 2026 年 6 月 3 日发布 2.9.99.5 修复该漏洞;6 月 8 日发布 2.9.99.6,在紧急修复基础上进一步收敛入口点并强化输入校验。6 月 12 日,JCE 官方再次发布安全说明,确认漏洞正在被主动利用,NVD 对该漏洞给出 CVSS v4.0 10.0 Critical 评分,公开可用利用代码已出现,攻击已自动化。
受影响产品:JCE Pro / JCE Editor Extension for Joomla
影响版本:2.9.99.5 之前版本
修复版本:2.9.99.5 之前版本(已修复但建议进一步加固到2.9.99.6或更高版本)
▌利用条件
该漏洞利用条件极低:只要相关组件接口可被外部访问,就可能被远程利用。
大致攻击链路:攻击者先利用未授权访问控制缺陷创建异常编辑器配置文件;随后调整上传相关能力,使站点允许上传脚本类或可执行文件;最后通过上传文件获得 Web 代码执行能力。该链路不依赖合法登录流程,因此对公网 Joomla 站点风险较高。
需要注意的是,升级只能关闭入口,并不能自动清理已经被植入的文件或配置。如果站点在升级前已经遭到利用,仍需要进行入侵排查和文件清理。
▌威胁状态分析
受影响资产主要集中在对公网开放的 Joomla 站点,尤其是历史建设时间较长、插件更新不及时、由第三方外包维护或存在多个测试站点的环境。Joomla 站点往往还存在子站、旧业务站、营销活动站和临时页面,这类资产容易游离在常规补丁管理之外。
结合FOFA测绘引擎查看全球暴露在公网的Joomla 站点达 60W+,该漏洞利用条件极低且公网影响力较大,且公网已有公开利用代码,短时间内被武器化批量扫描风险极大,建议按高优先级处置。
![]()
较高风险场景包括:
对公网开放的 Joomla 站点部署了 JCE / JCE Pro,且版本低于 2.9.99.5。
站点存在文件上传、媒体管理、内容编辑等功能入口,且未做严格访问控制。
企业存在历史遗留 Joomla 站点、测试站点、活动站点或外包维护站点。
站点已发现异常 PHP 文件、异常编辑器配置、未知管理员行为或可疑 WebShell 访问痕迹。
升级前曾暴露在公网,且未做历史入侵排查。
▌排查和修复建议
检查 JCE Editor Profiles 中是否存在非管理员创建的异常配置。
检查配置中是否异常允许 PHP、脚本类或其他高风险扩展上传。
检查网站目录、上传目录、临时目录中是否存在异常 PHP 文件或伪装图片文件。
检查 Web 访问日志中是否存在异常上传、异常配置创建和可疑脚本访问记录。
检查是否存在新增后台账号、异常计划任务、异常文件时间戳和可疑外连行为。
完成升级后,应重新扫描站点目录和 Web 日志,确认没有历史留存的 WebShell、异常配置文件和持久化入口。对已经发现异常文件的站点,应按入侵事件处理,执行备份取证、文件完整性校验、凭据轮换和主机层排查。
▌产品支持情况
FORadar 互联网资产攻击面管理平台及华顺信安全产线产品已支持 Joomla JCE 相关产品组件暴露面风险资产规则识别及漏洞检测(EXP),缩短从“知道有漏洞”到“找到资产并完成处置”的时间差。
![]()
▌参考

匿名者 4天前
最新评论