Максимално тежък пропуск позволява дистанционно изпълнение на код
Американската агенция за киберсигурност CISA е разпоредила федералните агенции незабавно да отстранят критична уязвимост в Widget Factory Joomla Content Editor (JCE), която вече се използва активно в реални атаки. Пропускът е проследен като CVE-2026-48907 и е с максимална степен на риск.
Уязвимостта засяга сайтове, които използват популярния WYSIWYG редактор за Joomla, като позволява на неавтентикирани нападатели да изпълняват PHP код чрез създаване на злонамерени редакторски профили.
Как работи атаката
Проблемът произтича от неправилно управление на достъпа (improper access control), което дава възможност на атакуващите да качват и стартират PHP файлове без нужда от автентикация.
Това прави атаката изключително опасна, тъй като може да бъде изпълнена дистанционно и автоматизирано, без никакво взаимодействие от страна на потребителя.
Според разработчиците на JCE, експлойт кодът вече е публично достъпен, а активните атаки са автоматизирани, което означава, че уязвимите сайтове се компрометират масово.
Пачът не е достатъчен за вече компрометирани системи
Сигурностният екип на JCE потвърждава, че версия 2.9.99.6 адресира уязвимостта, но предупреждава, че:
актуализацията не премахва вече нанесените щети върху компрометирани сайтове.
Администраторите трябва да предприемат допълнителни стъпки, включително премахване на злонамерени профили, смяна на всички пароли и пълно сканиране на сървъра за допълнителен зловреден код.
CISA засилва натиска върху администрациите
Уязвимостта е добавена към каталога Known Exploited Vulnerabilities (KEV) и попада под обхвата на директивата Binding Operational Directive (BOD) 26-04, която изисква федералните агенции да реагират в рамките на дни.
CISA подчертава, че подобни пропуски представляват една от най-честите входни точки за кибератаки срещу държавни системи и корпоративна инфраструктура.
Риск от масови автоматизирани атаки
Комбинацията от публично достъпен експлойт и широко използван CMS компонент създава условия за масово сканиране и автоматизирано компрометиране на уебсайтове.
Експертите предупреждават, че дори сайтове без публична регистрация не са защитени, ако уязвимата версия на плъгина е активна.
Извод: спешната реакция е критична
Случаят с Joomla JCE показва колко бързо една уязвимост може да бъде превърната в инструмент за масови атаки. До пълното отстраняване на компрометираните инсталации рискът остава висок, особено за публично достъпни уебсайтове.









