CVE-2026-48907: vulnerabilità critica nell'estensione JCE Editor di Joomla, nel catalogo KEV di CISA
CVE-2026-48907: falla critica (CVSS 10) in JCE Editor per Joomla, nel KEV di CISA. Cosa fare se il tuo sito usa questa estensione.
CVE-2026-48907: vulnerabilità critica nell'estensione JCE Editor di Joomla, nel catalogo KEV di CISA
In breve
È stata pubblicata una vulnerabilità critica (CVE-2026-48907, CVSS 10.0) nell'estensione JCE Editor per Joomla, del produttore Widget Factory Limited [1]. Il difetto permette a utenti non autenticati di creare nuovi profili editor e, da lì, caricare ed eseguire codice PHP sul server [1]. La CVE è inoltre presente nel catalogo KEV di CISA delle vulnerabilità con sfruttamento attivo confermato [2]. Se il tuo sito gira su Joomla e usa questa estensione, la raccomandazione di oggi è chiara: verifica se hai installata la versione interessata, aggiornala e controlla se esistono profili editor che non hai creato tu.
Cos'è e perché è importante
JCE Editor è un'estensione per Joomla che amplia le funzionalità dell'editor di contenuti. Secondo la descrizione ufficiale della vulnerabilità, un difetto di controllo degli accessi permette a utenti non autenticati di creare nuovi profili editor; con questo punto d'appoggio, un attaccante può arrivare a caricare ed eseguire codice PHP sul server su cui gira il sito [1]. Ovvero, non serve avere un account né credenziali valide per tentare l'attacco, dato che la stessa descrizione del difetto la colloca nella fase di creazione dei profili da parte di "utenti non autenticati" [1].
La combinazione di gravità massima (CVSS 10.0, severità "critica" secondo NVD) [1] e presenza confermata nel catalogo KEV di CISA [2] è ciò che motiva questo avviso: KEV raccoglie vulnerabilità per le quali esiste evidenza di sfruttamento attivo, non semplici difetti teorici [2]. Il nostro radar di intelligence in OCIRIA la classifica ugualmente come critica e all'interno della categoria di esecuzione di codice remoto, in linea con questa informazione.
Chi è interessato
Riguarda i siti web costruiti su Joomla che hanno installata l'estensione JCE Editor di Widget Factory Limited [1]. Non disponiamo di dati verificati su quanti siti la abbiano attiva a oggi, per cui non possiamo quantificare la reale portata; ciò che è un dato accertato è che, ovunque questa estensione sia presente e non aggiornata, il rischio si applica indipendentemente dalle dimensioni dell'organizzazione o dal settore, perché il difetto non richiede autenticazione preventiva [1].
Come sapere se sei vulnerabile
Prima di tutto, verifica se il tuo sito Joomla ha installata l'estensione JCE Editor e quale versione utilizza; lo stesso pannello di amministrazione di Joomla permette di consultare l'elenco delle estensioni installate e le relative versioni. Conviene anche controllare la sezione dei profili editor di JCE alla ricerca di profili che non riconosci o che nessuno del team ha creato, poiché questo è precisamente il vettore descritto in questa vulnerabilità [1]. Oltre a questa revisione interna, ha senso verificare quale parte del tuo sito e della tua infrastruttura sono visibili dall'esterno, perché una superficie esposta più ampia del necessario facilita questo tipo di attacchi senza autenticazione.
Come proteggerti
- Aggiorna l'estensione JCE Editor alla versione che il produttore ha pubblicato per correggere questo difetto; finché non lo fai, il rischio rimane secondo quanto descritto nella scheda ufficiale [1].
- Rivedi ed elimina qualsiasi profilo editor di JCE che non hai creato o autorizzato tu stesso; è la raccomandazione diretta riportata dalla nostra analisi interna di fronte a questo tipo di difetto.
- Se rilevi profili sospetti o file PHP che non riconosci sul server, tratta il sito come potenzialmente compromesso e controlla i log di accesso e le modifiche recenti prima di considerare chiuso l'incidente.
- Limita l'accesso al pannello di amministrazione di Joomla (per IP, VPN o autenticazione aggiuntiva) come livello extra, anche se questo non sostituisce l'aggiornamento dell'estensione.
- Mantieni un inventario aggiornato delle estensioni installate sui tuoi siti Joomla per poter reagire rapidamente a future segnalazioni simili.
Domande frequenti
Devo avere un account amministratore perché questa vulnerabilità mi riguardi?
No. La descrizione ufficiale stessa indica che il problema permette a utenti non autenticati di creare nuovi profili editor, per cui non sono richieste credenziali preventive per tentare lo sfruttamento [1].
Questa vulnerabilità viene sfruttata nella pratica?
Sì, è presente nel catalogo KEV di CISA, che raccoglie specificamente vulnerabilità con sfruttamento attivo confermato [2].
Basta eliminare i profili editor sospetti, senza aggiornare l'estensione?
Eliminare i profili non autorizzati è un passo utile, ma finché l'estensione non è aggiornata il difetto di controllo degli accessi rimane presente e potrebbe essere nuovamente sfruttato [1]. La cosa raccomandabile è fare entrambe le cose.
Riguarda Joomla in generale o solo questa estensione?
Secondo le informazioni disponibili, il difetto risiede nell'estensione JCE Editor di Widget Factory Limited, non nel nucleo di Joomla [1].
Fonti
- [1] https://nvd.nist.gov/vuln/detail/CVE-2026-48907
- [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json