← Blog
🛡️ Schwachstelle15. Juli 2026

CVE-2026-48907: Kritische Schwachstelle in der Joomla-Erweiterung JCE Editor, im KEV-Katalog der CISA

CVE-2026-48907: Kritischer Fehler (CVSS 10) im JCE Editor für Joomla, im KEV der CISA. Was zu tun ist, wenn deine Website diese Erweiterung nutzt.

OCIRIA security team

CVE-2026-48907: Kritische Schwachstelle in der Joomla-Erweiterung JCE Editor, im KEV-Katalog der CISA

Kurz gefasst

Es wurde eine kritische Schwachstelle (CVE-2026-48907, CVSS 10.0) in der Joomla-Erweiterung JCE Editor des Herstellers Widget Factory Limited veröffentlicht [1]. Der Fehler ermöglicht es nicht authentifizierten Nutzern, neue Editor-Profile zu erstellen und darauf aufbauend PHP-Code auf dem Server hochzuladen und auszuführen [1]. Die CVE ist zudem im KEV-Katalog der CISA gelistet, der Schwachstellen mit nachweislich aktiver Ausnutzung enthält [2]. Wenn deine Website auf Joomla läuft und diese Erweiterung nutzt, lautet die Empfehlung von heute klar: Prüfe, ob die betroffene Version installiert ist, aktualisiere sie und kontrolliere, ob Editor-Profile existieren, die du nicht selbst erstellt hast.

Was es ist und warum es wichtig ist

JCE Editor ist eine Erweiterung für Joomla, die die Funktionen des Content-Editors erweitert. Laut der offiziellen Beschreibung der Schwachstelle ermöglicht ein Fehler in der Zugriffskontrolle nicht authentifizierten Nutzern, neue Editor-Profile zu erstellen; von diesem Ausgangspunkt aus kann ein Angreifer PHP-Code auf dem Server hochladen und ausführen, auf dem die Website läuft [1]. Das heißt, es ist weder ein Konto noch gültige Zugangsdaten erforderlich, um den Angriff zu versuchen, da die Beschreibung des Fehlers selbst den Schritt der Profilerstellung durch „nicht authentifizierte Nutzer" verortet [1].

Die Kombination aus maximalem Schweregrad (CVSS 10.0, Schweregrad „kritisch" laut NVD) [1] und bestätigter Präsenz im KEV-Katalog der CISA [2] ist der Grund für diese Warnung: KEV erfasst Schwachstellen, für die eine aktive Ausnutzung nachgewiesen ist, keine rein theoretischen Fehler [2]. Unser Threat-Intelligence-Radar bei OCIRIA stuft sie ebenfalls als kritisch und der Kategorie Remotecodeausführung zugehörig ein, im Einklang mit diesen Informationen.

Wen es betrifft

Betroffen sind Websites auf Joomla-Basis, auf denen die Erweiterung JCE Editor von Widget Factory Limited installiert ist [1]. Uns liegen keine verifizierten Daten darüber vor, wie viele Websites diese Erweiterung derzeit aktiv nutzen, weshalb wir das tatsächliche Ausmaß nicht beziffern können; erwiesen ist jedoch, dass dort, wo diese Erweiterung vorhanden und nicht aktualisiert ist, das Risiko unabhängig von Größe oder Branche der Organisation besteht, da der Fehler keine vorherige Authentifizierung erfordert [1].

Wie du feststellst, ob du betroffen bist

Prüfe zunächst, ob auf deiner Joomla-Website die Erweiterung JCE Editor installiert ist und welche Version läuft; im Administrationsbereich von Joomla selbst lässt sich die Liste der installierten Erweiterungen samt Versionen einsehen. Außerdem sollte der Bereich der Editor-Profile von JCE auf Profile überprüft werden, die du nicht kennst oder die niemand aus deinem Team erstellt hat, denn genau das ist der in dieser Schwachstelle beschriebene Angriffsvektor [1]. Zusätzlich zu dieser internen Überprüfung ist es sinnvoll zu kontrollieren, welcher Teil deiner Website und Infrastruktur von außen sichtbar ist, denn eine größere als notwendige Angriffsfläche erleichtert diese Art von Angriffen ohne Authentifizierung.

Wie du dich schützt

  • Aktualisiere die Erweiterung JCE Editor auf die Version, die der Hersteller zur Behebung dieses Fehlers veröffentlicht hat; solange dies nicht geschieht, besteht das Risiko gemäß der offiziellen Beschreibung weiterhin [1].
  • Überprüfe alle JCE-Editor-Profile und entferne jedes, das du nicht selbst erstellt oder autorisiert hast; das ist die direkte Empfehlung aus unserer internen Analyse zu dieser Art von Fehler.
  • Falls du verdächtige Profile oder unbekannte PHP-Dateien auf dem Server feststellst, behandle die Website als potenziell kompromittiert und prüfe Zugriffsprotokolle und kürzliche Änderungen, bevor du den Vorfall als abgeschlossen betrachtest.
  • Beschränke den Zugriff auf den Joomla-Administrationsbereich (per IP, VPN oder zusätzlicher Authentifizierung) als zusätzliche Schutzebene, auch wenn dies die Aktualisierung der Erweiterung nicht ersetzt.
  • Führe ein aktuelles Inventar der auf deinen Joomla-Websites installierten Erweiterungen, um bei künftigen ähnlichen Warnungen schnell reagieren zu können.

Häufig gestellte Fragen

Muss ich ein Administratorkonto besitzen, damit mich diese Schwachstelle betrifft?

Nein. Die offizielle Beschreibung selbst gibt an, dass das Problem es nicht authentifizierten Nutzern ermöglicht, neue Editor-Profile zu erstellen, sodass für den Versuch der Ausnutzung keine vorherigen Zugangsdaten erforderlich sind [1].

Wird diese Schwachstelle in der Praxis tatsächlich ausgenutzt?

Ja, sie ist im KEV-Katalog der CISA gelistet, der speziell Schwachstellen mit nachweislich aktiver Ausnutzung erfasst [2].

Reicht es, die verdächtigen Editor-Profile zu entfernen, ohne die Erweiterung zu aktualisieren?

Das Entfernen nicht autorisierter Profile ist ein hilfreicher Schritt, aber solange die Erweiterung nicht aktualisiert ist, bleibt der Fehler in der Zugriffskontrolle bestehen und könnte erneut ausgenutzt werden [1]. Empfehlenswert ist, beides zu tun.

Betrifft es Joomla im Allgemeinen oder nur diese Erweiterung?

Nach den verfügbaren Informationen liegt der Fehler in der Erweiterung JCE Editor von Widget Factory Limited, nicht im Kern von Joomla [1].

Quellen

  • [1] https://nvd.nist.gov/vuln/detail/CVE-2026-48907
  • [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json
OCIRIA security team Threat monitoring & response · data from our real-time radar Live radar