{"id":13852,"date":"2026-06-17T14:38:38","date_gmt":"2026-06-17T12:38:38","guid":{"rendered":"https:\/\/www.dmsolutions.de\/blog\/?p=13852"},"modified":"2026-06-17T14:38:41","modified_gmt":"2026-06-17T12:38:41","slug":"sicherheitsupdate-fuer-joomla-kritische-schwachstelle-im-jce-editor-schliessen","status":"publish","type":"post","link":"https:\/\/www.dmsolutions.de\/blog\/sicherheitsupdate-fuer-joomla-kritische-schwachstelle-im-jce-editor-schliessen\/","title":{"rendered":"Sicherheitsupdate f\u00fcr Joomla: Kritische Schwachstelle im JCE Editor schlie\u00dfen"},"content":{"rendered":"<p>Liebe Leser,<\/p>\n<p>wir m\u00f6chten Sie \u00fcber eine sicherheitsrelevante Schwachstelle im JCE Editor f\u00fcr Joomla informieren. Betroffen ist die Version JCE 2.9.99.5. Die Schwachstelle wurde in der Version 2.9.99.6 bereits behoben. Nach aktuellem Stand wird die L\u00fccke aktiv ausgenutzt, weshalb ein zeitnahes Update dringend empfohlen ist.<!--more--><\/p>\n<h4><strong>Was ist das Problem?<\/strong><\/h4>\n<p>Der JCE Editor ist eine Erweiterung f\u00fcr Joomla, die das Bearbeiten von Inhalten komfortabler macht. Dabei arbeitet er mit sogenannten Editor-Profilen, die festlegen, welche Funktionen einzelne Benutzergruppen nutzen d\u00fcrfen \u2013 etwa ob Dateien hochgeladen werden k\u00f6nnen oder auf welche Verzeichnisse Zugriff besteht.<\/p>\n<p>Die Schwachstelle in Version 2.9.99.5 bestand darin, dass eine zentrale Funktion zum Import von Editor-Profilen ohne vorherige Anmeldung erreichbar war. Dadurch konnte ein Angreifer ohne Zugangsdaten manipulierte Profile in das System einschleusen.<\/p>\n<p>Diese Profile lassen sich so konfigurieren, dass sie sehr weitreichende Berechtigungen f\u00fcr Dateioperationen erhalten \u2013 einschlie\u00dflich des Uploads potenziell sch\u00e4dlicher Dateien. Im schlimmsten Fall kann dies zur Ausf\u00fchrung von Schadcode auf dem Server f\u00fchren.<\/p>\n<h4><strong>Warum die Schwachstelle besonders kritisch ist<\/strong><\/h4>\n<p>Das Problem ist insbesondere deshalb so gravierend, weil kein Login erforderlich ist. Angriffe k\u00f6nnen also vollst\u00e4ndig anonym erfolgen.<\/p>\n<p>Sobald ein manipuliertes Profil importiert wurde, k\u00f6nnen Angreifer gezielt Dateien auf den Server \u00fcbertragen und dadurch unter Umst\u00e4nden vollst\u00e4ndige Kontrolle \u00fcber die Website erlangen. In der Praxis bedeutet das ein hohes Risiko f\u00fcr Datenverlust, Manipulation oder die Ausf\u00fchrung von Schadcode.<\/p>\n<h4><strong>Behebung der Schwachstelle<\/strong><\/h4>\n<p>Mit der Version JCE 2.9.99.6 wurde die Sicherheitsl\u00fccke geschlossen. Der Zugriff auf die betroffene Funktion ist dort korrekt abgesichert, sodass ein unautorisierter Import von Profilen nicht mehr m\u00f6glich ist. Ein Update auf diese Version beseitigt das Risiko vollst\u00e4ndig.<\/p>\n<p>Dringender Handlungsbedarf bei m\u00f6glichen Kompromittierungen<\/p>\n<p>Da die Schwachstelle \u00f6ffentlich bekannt ist und bereits aktiv ausgenutzt wird, sollten betroffene Systeme umgehend \u00fcberpr\u00fcft und abgesichert werden. Besonders kritisch ist, dass Angriffe automatisiert erfolgen k\u00f6nnen und keine Benutzerinteraktion erforderlich ist.<\/p>\n<h4><strong>Pr\u00fcfung und Nachbereitung bei Sicherheitsvorf\u00e4llen<\/strong><\/h4>\n<p>Nach einem m\u00f6glichen Angriff empfiehlt sich eine sorgf\u00e4ltige \u00dcberpr\u00fcfung der Installation. Insbesondere sollten unbekannte oder ungew\u00f6hnliche Editor-Profile kontrolliert werden, da diese ein typisches Indiz f\u00fcr eine Kompromittierung darstellen k\u00f6nnen. Auch die Dateisysteme der Website sollten auf unerwartete oder verd\u00e4chtige Dateien gepr\u00fcft werden. Erg\u00e4nzend ist eine Analyse der Server-Logs sinnvoll, um unautorisierte Zugriffe auf die betroffene Import-Funktion nachzuvollziehen.<\/p>\n<h4><strong>Auswirkungen auf andere Systeme (WordPress)<\/strong><\/h4>\n<p>Diese Sicherheitsl\u00fccke betrifft ausschlie\u00dflich Joomla-Systeme mit dem JCE Editor. JCE Editor ist eine Joomla-spezifische Erweiterung und existiert nicht f\u00fcr WordPress. Es gibt keine gemeinsame Codebasis und keinen vergleichbaren Mechanismus zum Import von Editor-Profilen in WordPress.<\/p>\n<p>WordPress nutzt stattdessen standardm\u00e4\u00dfig den Block-Editor oder alternativ den TinyMCE-Editor, die von dieser Schwachstelle nicht betroffen sind. Wenn Sie also sowohl Joomla- als auch WordPress-Systeme betreiben, betrifft dieses Problem ausschlie\u00dflich Ihre Joomla-Installationen.<\/p>\n<h4><strong>Professionelle Unterst\u00fctzung bei Update und Sicherheit<\/strong><\/h4>\n<p>F\u00fcr alle Kunden, die unseren <a title=\"Joomla Update Service\" href=\"https:\/\/www.dmsolutions.de\/joomla-update-service.html\" target=\"_blank\" rel=\"noopener\">Joomla Update Service<\/a> nutzen, installieren wir das bereitgestellte Sicherheitsupdate f\u00fcr JCE selbstverst\u00e4ndlich zeitnah. Dadurch wird die Sicherheitsl\u00fccke im JCE Editor zuverl\u00e4ssig und ohne Verz\u00f6gerung geschlossen.<\/p>\n<p>Allen anderen Kunden empfehlen wir dringend, entweder unseren Joomla Update Service zu buchen oder das Update schnellstm\u00f6glich selbst durchzuf\u00fchren. Da die Schwachstelle bereits aktiv ausgenutzt wird, sollte hier keine Zeit verloren werden.<\/p>\n<p>Dar\u00fcber hinaus unterst\u00fctzen wir betroffene Kunden selbstverst\u00e4ndlich auch bei der technischen \u00dcberpr\u00fcfung ihrer Joomla-Umgebungen im Hinblick auf diese Sicherheitsl\u00fccke. Dazu geh\u00f6rt sowohl die Analyse auf m\u00f6gliche Kompromittierungen als auch die vollst\u00e4ndige Bereinigung bereits infizierter Systeme, sofern ein Angriff stattgefunden hat.<\/p>\n<p>Unser <a title=\"Support\" href=\"https:\/\/www.dmsolutions.de\/support.html\" target=\"_blank\" rel=\"noopener\">Support<\/a> steht Ihnen bei Fragen rund um diese Sicherheitsl\u00fccke jederzeit gerne zur Verf\u00fcgung und unterst\u00fctzt Sie dabei, Ihre Joomla-Webseite wieder in einen sicheren Zustand zu versetzen. Gerade bei aktiv ausgenutzten Schwachstellen wie dieser ist schnelles Handeln entscheidend, um dauerhafte Sch\u00e4den und unbefugte Zugriffe zu verhindern.<\/p>","protected":false},"excerpt":{"rendered":"<p>Liebe Leser, wir m\u00f6chten Sie \u00fcber eine sicherheitsrelevante Schwachstelle im JCE Editor f\u00fcr Joomla informieren. Betroffen ist die Version JCE 2.9.99.5. Die Schwachstelle wurde in der Version 2.9.99.6 bereits behoben. Nach aktuellem Stand wird die L\u00fccke aktiv ausgenutzt, weshalb ein zeitnahes Update dringend empfohlen ist.<\/p>\n","protected":false},"author":9,"featured_media":13846,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_ef_editorial_meta_date_fertigstellung-bis":"","_ef_editorial_meta_date_first-draft-date":"","_ef_editorial_meta_paragraph_assignment":"","_ef_editorial_meta_number_word-count":"","footnotes":""},"categories":[1],"tags":[],"class_list":["post-13852","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-ueber-dmsolutions"],"_links":{"self":[{"href":"https:\/\/www.dmsolutions.de\/blog\/wp-json\/wp\/v2\/posts\/13852","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.dmsolutions.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.dmsolutions.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.dmsolutions.de\/blog\/wp-json\/wp\/v2\/users\/9"}],"replies":[{"embeddable":true,"href":"https:\/\/www.dmsolutions.de\/blog\/wp-json\/wp\/v2\/comments?post=13852"}],"version-history":[{"count":1,"href":"https:\/\/www.dmsolutions.de\/blog\/wp-json\/wp\/v2\/posts\/13852\/revisions"}],"predecessor-version":[{"id":13854,"href":"https:\/\/www.dmsolutions.de\/blog\/wp-json\/wp\/v2\/posts\/13852\/revisions\/13854"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.dmsolutions.de\/blog\/wp-json\/wp\/v2\/media\/13846"}],"wp:attachment":[{"href":"https:\/\/www.dmsolutions.de\/blog\/wp-json\/wp\/v2\/media?parent=13852"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.dmsolutions.de\/blog\/wp-json\/wp\/v2\/categories?post=13852"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.dmsolutions.de\/blog\/wp-json\/wp\/v2\/tags?post=13852"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}