Kerentanan  ·  2026-06-18

Joomla Content Editor (JCE) Unautentikasi PHP Code Upload dan Execution — CISA KEV (CVSS 10.0)

KerentananHigh dampakGlobalCVE-2026-48907
CISA menambahkan CVE-2026-48907 (CVSS 10.0) ke katalog Known Exploited Vulnerabilities-nya pada 16 Juni 2026, mengutip eksploitasi aktif yang dikonfirmasi. Flaw tersebut adalah kerentanan improper access control pada ekstensi editor JCE untuk Joomla yang memungkinkan pengguna unauthentikasi untuk membuat profil editor dan menyalahgunakan fitur import profil untuk upload dan execute PHP code, menghasilkan unauthentikasi RCE pada web server.
Meskipun JCE adalah komponen CMS umum bukan infrastruktur khusus AI, ini dimasukkan sesuai aturan cakupan KEV (penambahan CISA KEV adalah sinyal operasional Tier A). Situs Joomla semakin banyak menghosting plugin chatbot AI, alat AI content generation, dan integrasi search berbasis AI; web shell pada host Joomla dapat mengkompromikan AI API keys dan credentials yang tersimpan dalam konfigurasi CMS.
Unauthentikasi attacker membuat profil editor baru melalui endpoint pembuatan profil JCE (tidak memerlukan login karena improper access control), kemudian menyalahgunakan fitur import profil untuk upload dan execute arbitrary PHP code pada server — menghasilkan akses web shell penuh.
Widget Factory Joomla Content Editor (JCE) — ekstensi editor yang paling luas dipasang untuk Joomla CMS
Terapkan security patch JCE segera sesuai advisory vendor. CISA federal due date: 19 Juni 2026. Lihat: https://www.joomlacontenteditor.net/news/jce-security-update-and-a-free-patch-for-older-sites
Sumber
CISA KEV Catalog — CVE-2026-48907 entry (June 16, 2026)The Hacker News — CISA Warns of Actively Exploited Joomla JCE FlawJCE vendor security advisory
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →