Peringatan Keamanan

Peringatan Keamanan: Kerentanan Kritis CVE-2026-48907 pada Ekstensi Joomla Content Editor (JCE)

Admin  ·  17 Jun 2026

Peringatan Keamanan: Kerentanan Kritis CVE-2026-48907 pada Ekstensi Joomla Content Editor (JCE)

KUTIM-CSIRT mengimbau seluruh Perangkat Daerah di lingkungan Pemerintah Kabupaten Kutai Timur untuk mewaspadai kerentanan kritis pada ekstensi Joomla Content Editor (JCE) yang teridentifikasi dengan nomor CVE-2026-48907. Kerentanan ini memperoleh skor CVSS v3.1 sebesar 9.8 (Critical) dan telah masuk dalam katalog Known Exploited Vulnerabilities (KEV) CISA.

JCE adalah salah satu ekstensi editor teks (WYSIWYG) paling populer untuk CMS Joomla! yang banyak digunakan pada situs web instansi pemerintah, sehingga kerentanan ini berpotensi menimbulkan dampak yang luas apabila tidak segera ditangani.

Ikhtisar

CVE-2026-48907 merupakan kerentanan improper access control (CWE-284) pada ekstensi JCE editor untuk Joomla!. Kerentanan ini memungkinkan pembuatan profil editor baru oleh pengguna yang tidak terautentikasi, yang pada akhirnya dapat dimanfaatkan untuk mengunggah dan mengeksekusi kode PHP pada server.

Dampak

Eksploitasi yang berhasil dapat memberi penyerang konsekuensi sebagai berikut:

  • Eksekusi kode jarak jauh (RCE) melalui pengunggahan berkas PHP berbahaya.
  • Pengambilalihan penuh situs web Joomla! yang terdampak (aspek kerahasiaan, integritas, dan ketersediaan).
  • Penanaman webshell, perusakan tampilan (defacement), penyisipan konten ilegal, atau penggunaan server sebagai pijakan serangan lanjutan.

Sistem yang Terdampak

ProdukVersi TerdampakVersi Perbaikan
Joomla Content Editor (JCE)Semua versi sebelum 2.9.99.52.9.99.5 atau lebih baru

Detail Teknis

Kerentanan disebabkan oleh kontrol akses yang tidak memadai pada fungsi pengelolaan profil editor JCE. Karena pemeriksaan otorisasi tidak diterapkan dengan benar, pengguna anonim dapat membuat profil editor baru yang mengaktifkan kemampuan pengunggahan berkas.

Dengan profil tersebut, penyerang dapat mengunggah berkas berekstensi PHP yang kemudian dieksekusi oleh server, sehingga memperoleh eksekusi kode jarak jauh tanpa memerlukan kredensial yang sah. Pengembang JCE (Widget Factory) telah merilis pembaruan keamanan, termasuk tambalan (patch) gratis untuk situs versi lama.

Rekomendasi

  • Lakukan pembaruan. Tingkatkan ekstensi JCE ke versi 2.9.99.5 atau lebih baru melalui pembaruan ekstensi Joomla!.
  • Terapkan patch untuk situs lama. Bila situs masih memakai versi lama, terapkan tambalan resmi yang disediakan pengembang.
  • Periksa indikasi kompromi. Telusuri direktori unggahan untuk berkas PHP mencurigakan (webshell); tinjau log akses untuk permintaan tidak wajar ke komponen JCE.
  • Perkuat server. Nonaktifkan eksekusi PHP pada direktori unggahan dan terapkan prinsip hak akses minimum.
  • Cadangkan dan bersihkan. Apabila ditemukan indikasi kompromi, lakukan pemulihan dari cadangan bersih dan ganti seluruh kredensial administrator.

Perangkat Daerah yang mengelola situs Joomla! dengan ekstensi JCE dan membutuhkan pendampingan teknis dapat menghubungi KUTIM-CSIRT melalui kanal pelaporan resmi.

Referensi