Η CISA εξέδωσε επείγουσα προειδοποίηση για την ευπάθεια CVE-2026-48907, μια κρίσιμη αδυναμία στο δημοφιλές Widget Factory Joomla Content Editor (JCE), που επιτρέπει σε μη εξουσιοδοτημένους χρήστες να εκτελέσουν αυθαίρετο PHP κώδικα σε ευάλωτους διακομιστές. Η αμερικανική υπηρεσία κυβερνοασφάλειας πρόσθεσε την ευπάθεια στον κατάλογο Known Exploited Vulnerabilities (KEV), επιβεβαιώνοντας ότι εκμεταλλεύεται ενεργά στο διαδίκτυο. Το σφάλμα έχει βαθμολογηθεί με CVSS 10.0 — τη μέγιστη βαθμολογία σοβαρότητας.

Το CVE-2026-48907 αφορά ένα πρόβλημα improper access control στον χειριστή profiles.import του JCE editor extension για Joomla. Συγκεκριμένα, ανεπαρκείς έλεγχοι πρόσβασης επέτρεπαν σε μη εξουσιοδοτημένους χρήστες να δημιουργούν νέα προφίλ editor, ανοίγοντας έτσι τον δρόμο για μεταφόρτωση και εκτέλεση PHP αρχείων στον διακομιστή. Η αλυσίδα εκμετάλλευσης περιλαμβάνει απουσία εξουσιοδότησης, ανεπαρκή επικύρωση αρχείων και δυνατότητα παράκαμψης των ελέγχων ασφαλείας για μεταφόρτωση αρχείων. Το αποτέλεσμα είναι pre-authentication Remote Code Execution (RCE) — δηλαδή πλήρης εκτέλεση κώδικα χωρίς να απαιτείται καμία σύνδεση ή αλληλεπίδραση χρήστη.
Δείτε επίσης: CVE-2026-20262: Cisco SD-WAN Manager υπό ενεργή εκμετάλλευση
Οι ευάλωτες εκδόσεις του JCE εκτείνονται από την 1.0.0 έως και την 2.9.99.4. Η Widget Factory, εταιρεία που αναπτύσσει το extension, κυκλοφόρησε την έκδοση 2.9.99.5 στις 3 Ιουνίου 2026, η οποία αντιμετωπίζει το πρόβλημα. Ακολούθησε η έκδοση 2.9.99.6 με πρόσθετες ενισχύσεις ασφαλείας. Σύμφωνα με τις σημειώσεις έκδοσης, «ανεπαρκείς έλεγχοι πρόσβασης επέτρεπαν σε μη εξουσιοδοτημένους χρήστες να ανεβάζουν προφίλ editor».

Η ευπάθεια εντάσσεται σε ένα ευρύτερο μοτίβο εκμετάλλευσης CMS extensions, όπου οι επιτιθέμενοι στοχεύουν τρίτα plugins και extensions αντί για τον πυρήνα της πλατφόρμας, καθώς αυτά συχνά διαθέτουν ασθενέστερους ελέγχους πρόσβασης και ευρύτερες δυνατότητες ανεβάσματος αρχείων. Η αλυσίδα επίθεσης είναι δομικά παρόμοια με πολλές πρόσφατες εκστρατείες παραβίασης ιστοτόπων που χρησιμοποιούν upload flaws για να αποκτήσουν server-side code execution.
Δείτε επίσης: PeopleSoft: H CISA προσθέτει το CVE-2026-35273 στον Κατάλογο KEV
Δεν είναι τυχαίο ότι η CISA έσπευσε να εντάξει το σφάλμα στον κατάλογο KEV — η ύπαρξη λειτουργικού exploit καθιστά κάθε ευάλωτο site άμεσο στόχο. Οι οργανισμοί που χρησιμοποιούν Joomla με εγκατεστημένο το JCE extension πρέπει να αναβαθμίσουν άμεσα στην έκδοση 2.9.99.5 ή νεότερη — κατά προτίμηση στην 2.9.99.6 για πρόσθετη σκλήρυνση ασφαλείας. Αν το JCE δεν είναι απαραίτητο, συνιστάται η πλήρης απεγκατάστασή του. Σε περίπτωση που η αναβάθμιση καθυστερεί, οι διαχειριστές πρέπει να περιορίσουν την πρόσβαση μέσω Web Application Firewall (WAF) και να αποκλείσουν ύποπτα αιτήματα προς τον χειριστή profile import. Τα Federal Civilian Executive Branch (FCEB) agencies έχουν λάβει εντολή να εφαρμόσουν τις διορθώσεις έως τις 19 Ιουνίου 2026.
Τι πρέπει να κάνουν οι διαχειριστές Joomla για το CVE-2026-48907
Οι οργανισμοί που χρησιμοποιούν Joomla με εγκατεστημένο το JCE extension πρέπει να αναβαθμίσουν άμεσα στην έκδοση 2.9.99.5 ή νεότερη. Αν το JCE δεν είναι απαραίτητο, συνιστάται η πλήρης απεγκατάστασή του. Σε περίπτωση που η αναβάθμιση καθυστερεί, οι διαχειριστές πρέπει να περιορίσουν την πρόσβαση μέσω Web Application Firewall (WAF) και να αποκλείσουν ύποπτα αιτήματα προς τον χειριστή profile import.
Δείτε επίσης: Η CISA προειδοποιεί για κρίσιμη ευπάθεια στο PTC Windchill

Εξίσου σημαντικό είναι να ελεγχθεί αν το site έχει ήδη παραβιαστεί κατά το διάστημα που η ευπάθεια ήταν εκτεθειμένη. Οι διαχειριστές πρέπει να αναζητήσουν ύποπτα προφίλ επεξεργαστή, webshells, απροσδόκητα PHP αρχεία σε φακέλους upload, καθώς και αρχεία τύπου GIF/PHP polyglots. Η παρακολούθηση των logs για αιτήματα προς τον χειριστή profile import από μη εξουσιοδοτημένες πηγές είναι κρίσιμη. Μετά την αποκατάσταση, συνιστάται η αλλαγή όλων των credentials και secrets που σχετίζονται με την εγκατάσταση Joomla, ιδιαίτερα αν υπάρχουν ενδείξεις παραβίασης αρχείων ή μη εξουσιοδοτημένης δημιουργίας προφίλ. Σύμφωνα με The Hacker News, η ενεργή εκμετάλλευση του CVE-2026-48907 καθιστά επιτακτική την άμεση δράση για κάθε οργανισμό που διαχειρίζεται ιστότοπο Joomla με εγκατεστημένο το JCE extension.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
