Sicherheit 3 min read

JCE-Sicherheitslücke (CVE-2026-48907): prüfen, patchen, Spuren erkennen

JCE Editor bis 2.9.99.4 ist über den Profil-Import angreifbar – ohne Login. Betroffene Versionen, sichere Version, Patch-Paket für alte Installationen und Anzeichen für einen Einbruch.

Der Joomla Content Editor (JCE) steckt in sehr vielen Joomla-Installationen – und war 2026 der Auslöser einer ganzen Angriffswelle. Die Lücke trägt die Kennung CVE-2026-48907 und den höchstmöglichen Schweregrad 10.0 von 10. Sie wurde nachweislich aktiv ausgenutzt.

Was passiert ist

Der Endpunkt für den Profil-Import prüfte nicht ausreichend, ob der Aufrufer dazu überhaupt berechtigt ist. Ein Angreifer konnte deshalb ohne Benutzerkonto und ohne Passwort ein neues Editor-Profil anlegen. Über ein solches Profil lassen sich die erlaubten Dateitypen für Uploads festlegen – und damit auch PHP-Dateien hochladen und anschließend ausführen.

Das Ergebnis ist die vollständige Kontrolle über die Website: Schadcode in den Dateien, oft ein zusätzlich angelegter Administrator, Weiterleitungen auf fremde Seiten oder Spam-Versand über den Server.

Betroffene und sichere Versionen

  • Betroffen: alle Versionen von 1.0.0 bis 2.9.99.4, sowohl Free als auch Pro
  • Geschlossen ab: 2.9.99.5 (veröffentlicht am 3. Juni 2026)
  • Empfohlen: 2.9.99.9 – in 2.9.99.6 und 2.9.99.8 kamen zusätzliche Härtungen dazu
  • Voraussetzung für 2.9.99.9: PHP 7.4 und Joomla 3.9 oder neuer

Nach Angaben des Herstellers ist der Zweig 2.6.x in der Standardkonfiguration nicht betroffen, weil dort der Import-Pfad nicht offen erreichbar ist. Diese Fassung wird allerdings nicht mehr gepflegt und kann andere ungepatchte Probleme enthalten – planen Sie den Wechsel trotzdem ein.

Ihre Version prüfen

Im Joomla-Backend unter System, dann Verwalten, dann Erweiterungen. Suchen Sie nach JCE und lesen Sie die Spalte mit der Versionsnummer. Achten Sie darauf, dass mehrere JCE-Einträge auftauchen können (Komponente, Plugin, Editor) – aktualisieren Sie alle.

Haben Sie keinen Backend-Zugang mehr, finden Sie die Version auch in der Datei administrator/components/com_jce/jce.xml auf dem Server.

Wenn das Update nicht durchgeht

Das kommt häufiger vor, meist weil Joomla oder PHP zu alt sind. Der Hersteller stellt für die Zweige 2.7.x, 2.8.x und 2.9.x ein kostenloses Patch-Paket bereit, das ausschließlich diese Lücke schließt. Wichtig zu wissen:

  • Es schließt nur die Lücke und enthält nicht die späteren Härtungen.
  • Es bereinigt keine bereits kompromittierte Website.
  • Es ist eine Übergangslösung. Eine veraltete Joomla- oder PHP-Version bringt weitere ungepatchte Risiken mit.

Wenn Sie weder aktualisieren noch patchen können, deinstallieren Sie JCE. Ein Editor lässt sich ersetzen, eine kompromittierte Website nicht so leicht.

Anzeichen, dass es schon passiert ist

Ein Update schließt die Tür. Es entfernt aber nicht, was vorher hereingekommen ist. Wer die verwundbare Version über Wochen betrieben hat, sollte deshalb zusätzlich nachsehen:

  • Ein Editor-Profil, das Sie nicht angelegt haben, unter Komponenten, JCE, Profile. Das ist bei dieser Lücke die aussagekräftigste Spur.
  • PHP-Dateien in Bild- und Upload-Ordnern wie images/ oder media/, die dort nichts zu suchen haben.
  • Super-User im Backend, die Sie nicht kennen. Adressen, die auf @secure.local enden, sind ein sehr verlässliches Zeichen.
  • Auffällige POST-Anfragen an com_jce in den Zugriffs-Logs Ihres Hosters.

Die richtige Reihenfolge

  1. Erst patchen. Solange die Lücke offen ist, stellt der automatisierte Angriff alles wieder her, was Sie entfernen.
  2. Dann aufräumen. Schadcode entfernen, fremde Konten löschen, alle Passwörter, Datenbank-Zugänge und Schlüssel rotieren.

Fazit

Wenn Sie eine JCE-Version unter 2.9.99.5 einsetzen, ist das ein Fall für heute, nicht für das nächste Wartungsfenster. Und wenn die Website schon Auffälligkeiten zeigt, reicht das Update allein nicht: Dann geht es um eine saubere Bereinigung, bei der Ihre Inhalte erhalten bleiben.

Verwandt: Übersicht der Joomla-Sicherheitslücken 2026 und Joomla gehackt: Erste Hilfe.

Website bereinigen lassen

Website bereinigen lassen

Frequently asked questions

Welche JCE-Version ist sicher?

Die Lücke ist ab 2.9.99.5 geschlossen. Empfohlen ist 2.9.99.9, weil dort zusätzliche Härtungen enthalten sind, die in den Versionen danach nachgeliefert wurden.

Ich kann JCE nicht aktualisieren, weil meine Joomla- oder PHP-Version zu alt ist. Was nun?

Der Hersteller stellt ein kostenloses Patch-Paket für die Zweige 2.7.x, 2.8.x und 2.9.x bereit, das ausschließlich die Lücke schließt. Das ist eine Übergangslösung ohne die späteren Härtungen. Wenn auch das nicht möglich ist, deinstallieren Sie JCE.

Reicht es, JCE zu deaktivieren?

Nein. Beim Deaktivieren bleiben die Dateien auf dem Server und der Endpunkt kann weiter erreichbar sein. Aktualisieren oder vollständig deinstallieren.

Not sure if an upgrade will work for your site?

Free Joomla check – get clarity about your site quickly.

Start Joomla check