Terug naar hoofdinhoud

Kritiek beveiligingslek in Joomla-editor JCE actief misbruikt

Gebruik je Joomla voor je website en heb je de bekende JCE-editor geïnstalleerd? Dan is het tijd om nu in actie te komen. Er is een kritiek beveiligingslek ontdekt dat op dit moment actief wordt misbruikt door hackers. Geen paniek, we leggen je precies uit wat er aan de hand is en hoe we dit snel voor je oplossen.


Wat is er precies aan de hand?

Het gaat om een kwetsbaarheid (CVE-2026-48907) in de Joomla Content Editor (JCE). Kwaadwillenden kunnen zonder in te loggen een eigen, kwaadaardig editorprofiel aanmaken op je website. Via dat profiel krijgen ze de rechten om schadelijke PHP-bestanden te uploaden. Het resultaat is dat ze de volledige controle over de website kunnen overnemen.

Omdat dit proces volledig geautomatiseerd verloopt, lopen alle websites met een verouderde JCE-versie direct gevaar. Het maakt daarbij niet uit of registratie voor nieuwe gebruikers op je website aan- of uitstaat. Iedereen met deze plug-in is een mogelijk doelwit.

Hoe los je dit op?

Gelukkig heeft de ontwikkelaar van JCE snel gehandeld en zijn er updates uitgebracht die het lek dichten. Dit zijn de belangrijkste stappen die nu gezet moeten worden:

  • Updaten naar de nieuwste versie: Update de plug-in direct naar JCE Pro 2.9.99.7 (of minimaal 2.9.99.5) om de digitale achterdeur te sluiten. Voor oudere websites die echt niet direct kunnen updaten, is er een gratis noodpatch beschikbaar gesteld.
  • Controleren op malware: Alleen updaten is helaas niet voldoende als hackers al binnen zijn geweest. De update verwijdert namelijk geen bestanden die al stiekem zijn geplaatst. Je moet de editorprofielen handmatig controleren op onbekende accounts en de website scannen op verdachte PHP-bestanden.
  • Wachtwoorden wijzigen: Mocht er inderdaad ingebroken zijn, pas dan direct alle wachtwoorden aan van de administrator-accounts, de database en de FTP-toegang.

Onze tip: heb je JCE eigenlijk wel nodig?

Als je website draait op Joomla in combinatie met YOOtheme Pro, hebben we goed nieuws: je kunt JCE waarschijnlijk gewoon deinstalleren. Binnen de geavanceerde page builder van YOOtheme Pro heb je deze losse editor vaak helemaal niet meer nodig. Het verwijdert niet alleen een overbodige plug-in, maar verkleint ook direct de kans op dit soort beveiligingsrisico's in de toekomst. Dat scheelt weer een hoop onderhoud.

Hulp nodig bij het onderhoud?

We snappen dat je als ondernemer of website-eigenaar niet zit te wachten op dit soort technische kopzorgen. Daar maken wij bij Welldotcom dan ook geen punt van. Heb je hulp nodig bij het controleren van je Joomla-website, het installeren van de nieuwste updates of het opschonen van eventuele malware? Neem direct contact met ons op. Wij zorgen dat jouw website snel weer veilig is.

Arjan Menger

Kennis omzetten in resultaat?

Een informatief artikel is een goed startpunt. Maar de echte groei voor je bedrijf zit in de professionele uitvoering. Geen tijd of zin om zelf met de techniek, het ontwerp of de vindbaarheid van je website aan de slag te gaan? Als jouw partner nemen we dit werk graag volledig uit handen. Zo kun jij je focussen op wat echt telt: je onderneming.