בתוסף העריכה JCE, שמותקן על אתרי Joomla רבים, נמצאה חולשה שקיבלה את ציון החומרה המקסימלי, 10. היא מאפשרת לגולש אנונימי לגמרי, בלי חשבון ובלי סיסמה, להגיע להעלאה והרצה של קוד PHP על השרת שמריץ את האתר. מאז 16 ביוני 2026 היא רשומה אצל CISA כמנוצלת בפועל, והגרסה שסוגרת אותה היא 2.9.99.5.
מה החולשה?
Joomla היא מערכת לניהול תוכן, תוכנה שבונים ומנהלים איתה אתר בלי לכתוב אותו מאפס. JCE הוא תוסף עורך התוכן שנוסף לה: החלון שבו כותבים ומעצבים את הטקסט של העמודים, והוא כולל גם ניהול של קבצים ותמונות שמעלים לאתר.
בתוך JCE יש מנגנון פרופילים. פרופיל הוא הגדרה שקובעת מה מותר לכל סוג משתמש לעשות בעורך, אילו כפתורים הוא רואה ואילו סוגי קבצים מותר לו להעלות. הפרופילים האלה אמורים להיות בשליטת מנהל האתר בלבד, וזה בדיוק הגבול שהחולשה שוברת: תוקף שאינו מזוהה כלל יכול ליצור פרופיל עורך חדש עבור משתמשים לא מזוהים. במילים אחרות, הוא חותם לעצמו על ההרשאות. לכשל מהסוג הזה קוראים בקרת גישה לקויה.
מרגע שיש לו פרופיל משלו, שאר הדרך קצרה. הפרופיל מאפשר לו להעלות קובץ, והקובץ שהוא מעלה הוא קוד PHP, השפה שבה רץ האתר עצמו. השרת מריץ את הקוד, והתוקף מקבל דריסת רגל על האתר. שרשרת שמתחילה בלי שום הרשאה ומסתיימת בהרצת קוד היא מה שמצדיק ציון 10.
מי מושפע?
כל אתר Joomla שמריץ JCE בגרסה שקודמת ל-2.9.99.5.
הקהל כאן הוא בעלי אתרים קטנים ובינוניים ולא ארגוני ענק. Joomla מופיעה בישראל בעיקר אצל עסקים קטנים, עמותות ואתרי תדמית שנבנו פעם על ידי גורם חיצוני, וזה גם מקור הבעיה: אתר כזה ממשיך לעבוד שנים בלי שאף אחד נכנס אליו לעדכן תוספים. אם יש לכם אתר Joomla ואינכם זוכרים מתי נגעתם בו לאחרונה, ההנחה הסבירה היא שהוא חשוף.
האם מנוצלת בפועל?
כן. CISA הכניסה את החולשה לקטלוג ה-KEV שלה ב-16 ביוני 2026. הקטלוג הוא הרשימה שבה סוכנות הסייבר האמריקאית מרכזת חולשות שהיא מאשרת כי תוקפים משתמשים בהן בשטח, להבדיל מחולשות שקיימת להן רק הוכחת היתכנות. המועד שנקבע לגופים הפדרליים לתקן היה 19 ביוני 2026.
תוסף נפוץ עם חולשה שאינה דורשת הזדהות הוא מטרה שמוצאים בסריקה רחבה, לא מטרה שבוחרים בה אישית. אתר קטן אינו מוגן כאן בזכות היותו קטן.
מה עושים?
עדכנו את JCE לגרסה 2.9.99.5 או חדשה יותר. העדכון מתבצע מתוך ממשק הניהול של Joomla, במסך ניהול התוספים.
אם האתר רץ על גרסה ישנה של Joomla שאינה יכולה לקבל את העדכון הרגיל, היצרן פרסם תיקון חינמי גם עבור אתרים כאלה. הפרטים והקישורים נמצאים בהודעת האבטחה של JCE.
אחרי העדכון פתחו את רשימת פרופילי העורך בהגדרות JCE ומחקו כל פרופיל שאתם לא יצרתם. זה השלב שהכי קל לפספס: העדכון סוגר את הדרך פנימה, אבל פרופיל שנוצר לפניו נשאר במקומו.
בדקו גם את תיקיות ההעלאות של האתר וחפשו קובצי PHP שאינם אמורים להיות שם. תיקייה שנועדה לתמונות ומכילה קובץ php היא סימן מובהק לכך שמישהו כבר היה כאן.