Агентство з кібербезпеки та безпеки інфраструктури США (CISA) додало критичну вразливість у плагіні для Joomla до свого каталогу відомих експлуатованих уразливостей (KEV). Проблема стосується модуля Widget Factory у складі Joomla Content Editor (JCE) і зареєстрована як CVE-2026-48907. Вона отримала максимальну оцінку небезпеки — 10.0 балів за шкалою CVSS, що свідчить про надзвичайну простоту експлуатації та критичність наслідків для атакованих систем.

Компонент JCE є одним із найпопулярніших візуальних редакторів для системи управління контентом Joomla, що використовується на мільйонах сайтів по всьому світу. Проте сторонні модулі та віджети, такі як Widget Factory, часто мають власну логіку обробки запитів, яка не проходить суворий аудит безпеки. Виявлена діра пов'язана з некоректним контролем доступу (Improper Access Control) під час взаємодії з функціями редактора, що відкриває шлях для неавторизованих дій зловмисників.

Технічна суть уразливості полягає в тому, що механізм автентифікації та перевірки прав користувача у Widget Factory не виконується під час обробки певних запитів. Нападник може надіслати спеціально сформований HTTP-запит до вразливого скрипта розширення без необхідності мати обліковий запис на сайті. Це дозволяє обійти обмеження безпеки та завантажити довільні файли на сервер. Оскільки плагін працює в контексті вебсервера, успішна експлуатація дозволяє записати шкідливий PHP-код (веб-шелл) у каталоги, відкриті для запису, наприклад, папки завантаження зображень.

Після завантаження веб-шелла зловмисники отримують повний доступ до вебсервера. Це дає їм змогу модифікувати контент сайту, викрадати дані з бази даних Joomla (включаючи хеші паролів адміністраторів), використовувати сервер для розсилки спаму, розміщення фішингу або здійснення атак на інші ресурси. Оскільки Joomla часто розгортається на віртуальних хостингах разом із багатьма іншими сайтами, компрометація одного ресурсу через CVE-2026-48907 може призвести до зараження суміжних проектів на тому самому сервері.

Внесення уразливості до каталогу CISA KEV підтверджує, що кіберзлочинці вже активно використовують цю діру в реальних атаках. Такі кампанії зазвичай автоматизуються за допомогою ботів, які сканують мережу в пошуках сайтів под управлінням Joomla, перевіряють наявність плагіна JCE та автоматично намагаються виконати експлойт. Для українських компаній, які використовують Joomla для своїх зовнішніх порталів, це становить пряму загрозу, оскільки атаки відбуваються безперервно і не вимагають глибоких знань від атакуючого через наявність публічних експлойтів.

Що це означає на практиці

З точки зору практичної безпеки та проведення тестів на проникнення, для захисту вашої веб-інфраструктури необхідно виконати такі кроки:

  • Оновлення компонентів: Перевірте всі вебсайти під управлінням Joomla у вашій організації. Якщо на них встановлено розширення JCE або окремий модуль Widget Factory, негайно оновіть їх до останньої безпечної версії. Якщо розширення більше не використовується, повністю видаліть його з системи.
  • Аналіз логів вебсервера: Проведіть аналіз логів доступу Apache чи NGINX. Шукайте нетипові POST-запити до директорій, пов'язаних із компонентом com_jce, а також звернення до PHP-файлів у каталогах, призначених виключно для статичного контенту (наприклад, /images/ або /media/).
  • Блокування виконання PHP: Налаштуйте конфігурацію вебсервера для заборони інтерпретації PHP-коду в каталогах завантаження медіафайлів. Для NGINX це реалізується за допомогою блоку location з директивою deny all для файлів із розширенням .php у відповідних директоріях. Для Apache можна використовувати файл .htaccess у папці /images/ із правилами заборони обробника PHP.
  • Пошук веб-шеллів: Використовуйте спеціалізовані утиліти для сканування файлової системи (наприклад, php-malware-finder) для пошуку нещодавно створених або модифікованих PHP-файлів. Особливу увагу зверніть на файли з підозрілими назвами або обфускованим кодом у нестандартних місцях.
  • Впровадження WAF: Переконайтеся, що ваш Web Application Firewall (наприклад, ModSecurity або Cloudflare) має актуальні сигнатури для блокування спроб експлуатації CVE-2026-48907. Це дозволить нівелювати загрозу навіть у випадку, якщо адміністратори не встигли вчасно встановити патч.