Joomla JCE CVE-2026-48907: campagna di defacement in Italia, webshell replicata in cinque percorsi
ACN ha pubblicato il 17 settembre un proprio bollettino in cui riferisce di avere registrato nel contesto italiano un aumento significativo degli sfruttamenti della CVE-2026-48907, vulnerabilità del plugin Joomla Content Editor (JCE) per il CMS Joomla, ai danni di server web esposti. Nella quasi totalità degli incidenti analizzati lo sfruttamento è servito a installare webshell, poi usate per il defacement dei siti compromessi. Non è quindi un avviso preventivo, è il resoconto di una campagna in corso sul territorio nazionale. La falla, di tipo improper access control e con score CVSS v4.0 pari a 10, risiede nell'endpoint di importazione dei profili editor: i controlli sui file caricati sono insufficienti, le restrizioni sui tipi di file sono aggirabili e il componente consente di salvare contenuti PHP in directory raggiungibili dal web, così un attaccante non autenticato crea un profilo JCE non autorizzato, abilita il caricamento di file PHP e ottiene l'esecuzione di codice sul server.
La catena di persistenza descritta da ACN merita attenzione operativa perché spiega perché rimuovere un file non basta. Gli attaccanti installano un plugin malevolo che si presenta come una normale estensione di sistema di Joomla; all'installazione il CMS esegue automaticamente la funzione postflight(), che decodifica il payload e copia una webshell PHP in cinque percorsi diversi del server, dalla radice del sito alle directory images, media, templates e tmp, con ogni evidenza per resistere a una pulizia parziale. La webshell è minimale e non esegue comandi: fa fingerprinting del sistema con php_uname(), presenta un form HTML di upload e consente il caricamento arbitrario di file tramite copy(). È sufficiente a caricare tutto il resto.
Come avevamo già segnalato in una nostra precedente notizia del 29 giugno, a proposito di un'altra estensione Joomla, SP Page Builder e la CVE-2026-48908, il problema di questo ecosistema sta nel parco di estensioni installate anni fa e mai più toccate, più che nel core del CMS. Qui la correzione esiste dal 3 giugno 2026 con la versione 2.9.99.5 del plugin, la CISA ha inserito la falla nel catalogo KEV il 16 giugno dopo la pubblicazione di un exploit su GitHub, e ACN stessa l'aveva già trattata a giugno: gli incidenti italiani di settembre riguardano quindi siti rimasti non aggiornati per oltre tre mesi. A doversene preoccupare è chiunque gestisca un sito Joomla con JCE installato, a maggior ragione negli enti dove il sito istituzionale è stato realizzato da un fornitore esterno e il contratto di manutenzione è scaduto. L'analisi ACN segnala una presenza non trascurabile di istanze Joomla con JCE raggiungibili dalla rete pubblica in Italia.
- Versioni affette: Joomla Content Editor, versioni precedenti alla 2.9.99.5.
- Azione raccomandata: aggiornare JCE alla 2.9.99.5 o successiva; verificare la presenza del file about.php nella radice del sito e nelle directory images, media, templates e tmp, e più in generale di file PHP non previsti con data di modifica recente; controllare l'elenco dei plugin installati e dei profili editor JCE, rimuovendo quelli non riconosciuti; esaminare i log per richieste all'endpoint di importazione profili; in caso di compromissione accertata, considerare che la sola rimozione dei file non garantisce l'eliminazione della persistenza.
Fonti: ACN, The Hacker News, CISA KEV