CVE-2026-48907
Widget Factory Joomla Content Editor Improper Access Control Vulnerability
Beschreibung
CVE-2026-48907 ist eine kritische Schwachstelle durch unzureichende Zugriffskontrolle in der Erweiterung JCE (Joomla Content Editor) für Joomla des Herstellers Widget Factory. Der Fehler erlaubt das Anlegen neuer Editor-Profile für nicht authentifizierte Nutzer, was letztlich das Hochladen und Ausführen von PHP-Code auf dem Server ermöglicht. Da ein nicht authentifizierter Angreifer eine Funktionalität erreicht, die eingeschränkt sein sollte, führt CVE-2026-48907 zu vollständiger Remote-Code-Execution auf betroffenen Joomla-Seiten. Sie ist mit CVSS 9.8 (kritisch) bewertet, im CISA-KEV-Katalog gelistet und betrifft Joomla Content Editor vor Version 2.9.99.5. Jede Joomla-Seite mit einer verwundbaren JCE-Version sollte sofort aktualisiert werden, da diese Zugriffskontroll-Schwachstelle einen direkten Weg zur Übernahme der Seite bietet.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| widgetfactorylimited | jce | < 2.9.99.5 |
Referenzen
- https://www.joomlacontenteditor.net/(Product)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-48907(US Government Resource)
- https://www.joomlacontenteditor.net/news/jce-security-update-and-a-free-patch-for-older-sites(Release Notes, Vendor Advisory)
Schwachstellentyp
CWE-284: Unzureichende Zugriffskontrolle
CVE-2026-48907 wird unter CWE-284 klassifiziert — Unzureichende Zugriffskontrolle. Die JCE-Erweiterung schränkt nicht korrekt ein, wer Editor-Profile anlegen darf, sodass ein unautorisierter, nicht authentifizierter Akteur eine Aktion ausführen kann, die ein authentifiziertes, privilegiertes Konto erfordern sollte. Diese fehlerhafte Zugriffskontrolle erlaubt es dem Angreifer, den Editor umzukonfigurieren und anschließend PHP-Code hochzuladen und auszuführen.
Mehr erfahren: CWE-284 — Unzureichende Zugriffskontrolle
Auswirkungsanalyse
CVE-2026-48907 hat einen CVSS-3.1-Basiswert von 9.8 (kritisch). Angriffsvektor (Netzwerk): Die verwundbare Funktionalität ist aus der Ferne über HTTP erreichbar. Angriffskomplexität (niedrig): Es sind keine besonderen Voraussetzungen nötig. Erforderliche Rechte (keine) und Benutzerinteraktion (keine): Der Angreifer benötigt weder ein Konto noch eine Opferaktion. Vertraulichkeit, Integrität und Verfügbarkeit (hoch): Da die Kette in PHP-Code-Upload und -Ausführung endet, erlangt ein Angreifer beliebige Codeausführung auf dem Webserver und damit die vollständige Kompromittierung der Seite, ihrer Datenbank und aller verarbeiteten Daten. Mit einem EPSS-Score von rund 6,9 % (93. Perzentil) und bestätigter aktiver Ausnutzung besteht für verwundbare Joomla-Seiten ein hohes und unmittelbares Risiko der vollständigen Übernahme.
Exploit-Reifegrad
CISA hat CVE-2026-48907 in den Known-Exploited-Vulnerabilities-Katalog aufgenommen und damit die aktive Ausnutzung in der Praxis bestätigt. Die Referenzen enthalten keinen eigenen öffentlichen Exploit-Link, doch der EPSS-Score von rund 6,9 % (93. Perzentil) deutet auf eine hohe Ausnutzungswahrscheinlichkeit hin, passend zur bestätigten Aktivität in freier Wildbahn. Da die Schwachstelle nicht authentifiziert ist und PHP-Codeausführung ermöglicht, sollten Verteidiger von kursierenden funktionsfähigen Exploits ausgehen und unverzüglich patchen.
Behebung
- Der Hersteller-Vorgabe folgen und die Erweiterung Joomla Content Editor (JCE) auf Version 2.9.99.5 oder neuer aktualisieren; Widget Factory hat zudem einen kostenlosen Patch für ältere Seiten bereitgestellt.
- Ist eine sofortige Aktualisierung nicht möglich, den Zugriff auf die JCE-Administrations- und Profil-Endpunkte (etwa über Webserver-Zugriffsregeln) einschränken, bis der Patch eingespielt ist.
- Web-Root und Upload-Verzeichnisse auf unerwartete PHP-Dateien prüfen und etwaige Web-Shells entfernen; bei internet-exponierter verwundbarer Version von einer Kompromittierung ausgehen.
- Webserver- und Joomla-Logs auf nicht authentifizierte Profil-Anlage und verdächtige Datei-Uploads prüfen, um frühere Ausnutzung zu erkennen.
- Als langfristige Härtung Least-Privilege-Zugriffskontrolle für alle Editor- und Upload-Funktionen durchsetzen und die Ausführung von PHP in beschreibbaren Upload-Verzeichnissen unterbinden.
Technische Details
Die Schwachstelle ist ein Fall von CWE-284 (Unzureichende Zugriffskontrolle): Die JCE-Erweiterung erzwingt keine Autorisierung beim Anlegen von Editor-Profilen und behandelt eine privilegierte Konfigurationsaktion, als wäre sie öffentlich. Mit dem CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H sendet ein nicht authentifizierter Angreifer manipulierte HTTP-Anfragen, um ein Editor-Profil anzulegen, das beliebige Dateitypen zulässt, lädt dann eine PHP-Datei hoch und löst deren Ausführung aus. Das Ergebnis ist serverseitige Codeausführung im Kontext der Webanwendung, wodurch eine fehlende Zugriffsprüfung zu vollständiger Remote-Code-Execution wird.
Häufig gestellte Fragen
Wird CVE-2026-48907 aktiv ausgenutzt?
Ja. CVE-2026-48907 ist im Known-Exploited-Vulnerabilities-Katalog der CISA gelistet, was die aktive Ausnutzung bestätigt. Der EPSS-Score von rund 6,9 % (93. Perzentil) weist zusätzlich auf eine hohe Angriffswahrscheinlichkeit hin.
Welche Produkte sind von CVE-2026-48907 betroffen?
Betroffen ist die Erweiterung Joomla Content Editor (JCE) für Joomla von Widget Factory in Versionen vor 2.9.99.5.
Wie behebe ich CVE-2026-48907?
Aktualisieren Sie die JCE-Erweiterung auf Version 2.9.99.5 oder neuer oder spielen Sie den kostenlosen Hersteller-Patch für ältere Seiten ein. Prüfen Sie anschließend Ihre Seite auf PHP-Dateien oder Web-Shells, die bei früherer Ausnutzung hochgeladen wurden.
Wie schwerwiegend ist CVE-2026-48907?
Sie ist als kritisch mit einem CVSS-3.1-Basiswert von 9.8 eingestuft. Da sie nicht authentifiziert und über das Netzwerk erreichbar ist, zu PHP-Codeausführung führt und aktiv ausgenutzt wird, sollte sie sofort behoben werden.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.