← Blog
🛡️ Vulnérabilité15 juillet 2026

CVE-2026-48907 : vulnérabilité critique dans l'extension JCE Editor de Joomla, inscrite au catalogue KEV de la CISA

CVE-2026-48907 : faille critique (CVSS 10) dans JCE Editor pour Joomla, inscrite au KEV de la CISA. Que faire si votre site utilise cette extension.

OCIRIA security team

CVE-2026-48907 : vulnérabilité critique dans l'extension JCE Editor de Joomla, inscrite au catalogue KEV de la CISA

En bref

Une vulnérabilité critique (CVE-2026-48907, CVSS 10.0) a été publiée concernant l'extension JCE Editor pour Joomla, développée par le fabricant Widget Factory Limited [1]. La faille permet à des utilisateurs non authentifiés de créer de nouveaux profils d'éditeur et, à partir de là, de téléverser et d'exécuter du code PHP sur le serveur [1]. Cette CVE figure par ailleurs au catalogue KEV de la CISA, qui recense les vulnérabilités dont l'exploitation active a été constatée [2]. Si votre site fonctionne sous Joomla et utilise cette extension, la recommandation du jour est claire : vérifiez si vous avez installé la version affectée, mettez-la à jour et contrôlez l'existence de profils d'éditeur que vous n'auriez pas créés vous-même.

Qu'est-ce que c'est et pourquoi c'est important

JCE Editor est une extension pour Joomla qui étend les fonctionnalités de l'éditeur de contenu. Selon la description officielle de la vulnérabilité, une faille de contrôle d'accès permet à des utilisateurs non authentifiés de créer de nouveaux profils d'éditeur ; à partir de ce point d'appui, un attaquant peut aller jusqu'à téléverser et exécuter du code PHP sur le serveur hébergeant le site [1]. Autrement dit, il n'est pas nécessaire de disposer d'un compte ni d'identifiants valides pour tenter l'attaque, puisque la description même de la faille la situe au stade de la création de profils par des « utilisateurs non authentifiés » [1].

C'est la combinaison d'une gravité maximale (CVSS 10.0, sévérité « critique » selon NVD) [1] et d'une présence confirmée dans le catalogue KEV de la CISA [2] qui justifie cette alerte : le KEV recense des vulnérabilités pour lesquelles une exploitation active a été constatée, et non de simples failles théoriques [2]. Notre radar de veille chez OCIRIA la classe également comme critique et dans la catégorie de l'exécution de code à distance, en cohérence avec ces informations.

Qui est concerné

Sont concernés les sites web construits sur Joomla ayant installé l'extension JCE Editor de Widget Factory Limited [1]. Nous ne disposons pas de données vérifiées sur le nombre de sites l'ayant activée à ce jour, il n'est donc pas possible d'en quantifier l'ampleur réelle ; ce qui est en revanche établi, c'est que partout où cette extension est présente et non mise à jour, le risque s'applique quelle que soit la taille de l'organisation ou son secteur d'activité, car la faille ne nécessite aucune authentification préalable [1].

Comment savoir si vous êtes vulnérable

Avant toute chose, vérifiez si votre site Joomla a installé l'extension JCE Editor et quelle version il fait tourner ; le panneau d'administration de Joomla lui-même permet de consulter la liste des extensions installées et leurs versions. Il convient également d'examiner la section des profils d'éditeur de JCE à la recherche de profils que vous ne reconnaissez pas ou que personne de votre équipe n'a créés, car c'est précisément le vecteur décrit dans cette vulnérabilité [1]. Au-delà de cette vérification interne, il est pertinent de contrôler quelle partie de votre site et de votre infrastructure est visible depuis l'extérieur, car une surface exposée plus large que nécessaire facilite ce type d'attaque sans authentification.

Comment se protéger

  • Mettez à jour l'extension JCE Editor vers la version publiée par le fabricant pour corriger cette faille ; tant que ce n'est pas fait, le risque persiste, comme l'indique la fiche officielle [1].
  • Vérifiez et supprimez tout profil d'éditeur de JCE que vous n'avez pas créé ou autorisé vous-même ; c'est la recommandation directe que formule notre analyse interne face à ce type de faille.
  • Si vous détectez des profils suspects ou des fichiers PHP que vous ne reconnaissez pas sur le serveur, traitez le site comme potentiellement compromis et examinez les journaux d'accès et les changements récents avant de considérer l'incident comme clos.
  • Restreignez l'accès au panneau d'administration de Joomla (par IP, VPN ou authentification supplémentaire) comme couche de protection additionnelle, sans que cela ne remplace la mise à jour de l'extension.
  • Maintenez un inventaire à jour des extensions installées sur vos sites Joomla afin de pouvoir réagir rapidement en cas de futures alertes similaires.

Questions fréquentes

Dois-je disposer d'un compte administrateur pour être concerné par cette vulnérabilité ?

Non. La description officielle indique elle-même que le problème permet à des utilisateurs non authentifiés de créer de nouveaux profils d'éditeur, aucun identifiant préalable n'est donc requis pour tenter l'exploitation [1].

Cette vulnérabilité est-elle exploitée dans la pratique ?

Oui, elle figure au catalogue KEV de la CISA, qui recense spécifiquement les vulnérabilités dont l'exploitation active a été constatée [2].

Suffit-il de supprimer les profils d'éditeur suspects, sans mettre à jour l'extension ?

Supprimer les profils non autorisés est une mesure utile, mais tant que l'extension n'est pas mise à jour, la faille de contrôle d'accès demeure présente et pourrait être exploitée à nouveau [1]. Il est recommandé de faire les deux.

Cela affecte-t-il Joomla en général ou uniquement cette extension ?

Selon les informations disponibles, la faille réside dans l'extension JCE Editor de Widget Factory Limited, et non dans le noyau de Joomla [1].

Sources

  • [1] https://nvd.nist.gov/vuln/detail/CVE-2026-48907
  • [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json
OCIRIA security team Threat monitoring & response · data from our real-time radar Live radar