La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) ha ordenado a las agencias federales que corrijan una vulnerabilidad de severidad máxima en el plugin Widget Factory Joomla Content Editor (JCE), la cual está siendo explotada activamente en ataques reales.
Registrada como CVE-2026-48907, esta falla puede ser explotada por actores de amenazas sin necesidad de privilegios para lograr la ejecución de código mediante ataques de baja complejidad dirigidos a implementaciones de Joomla que utilizan el plugin editor WYSIWYG JCE.
Widget Factory Joomla Content Editor contiene una vulnerabilidad de control de acceso inadecuado que podría permitir la carga y ejecución de código PHP mediante la creación de nuevos perfiles de editor para usuarios no autenticados, advirtió CISA el martes.
El equipo de seguridad de JCE abordó esta vulnerabilidad a principios de junio con el lanzamiento de JCE Pro 2.9.99.6, instando a los usuarios a actualizar su instalación lo antes posible.
Si aún no ha actualizado, hágalo de inmediato. La vulnerabilidad está siendo explotada activamente, el código de exploit está disponible públicamente y los ataques son automatizados, por lo que un sitio sin registro público no está seguro, afirmó el equipo de JCE.
Además, advirtieron que la actualización cierra el punto de entrada pero no limpia un sitio que ya ha sido comprometido. Para limpiar sitios infectados, se recomienda hacer una copia de seguridad de los perfiles fraudulentos, actualizar a JCE 2.9.99.6 o posterior, eliminar el perfil del atacante, cambiar todas las contraseñas (incluyendo las de la cuenta de administrador, la base de datos del sitio y la cuenta de hosting), y ejecutar un escaneo completo de malware del lado del servidor.
El martes, CISA agregó la vulnerabilidad a su lista de vulnerabilidades explotadas activamente y ordenó a las agencias del Poder Ejecutivo Civil Federal (FCEB) asegurar sus sistemas antes del viernes, según lo requerido por la Directiva Operativa Vinculante (BOD) 26-04.
Este tipo de vulnerabilidad es un vector de ataque frecuente para actores cibernéticos maliciosos y representa riesgos significativos para la empresa federal, advirtió la agencia de ciberseguridad ayer. Siga la guía aplicable de BOD 26-04 para servicios en la nube o deje de usar el producto si no hay mitigaciones disponibles.
La BOD 26-04 de CISA fue emitida el miércoles pasado y exige que las agencias gubernamentales de EE. UU. prioricen los parches en función del riesgo de explotación de cada vulnerabilidad. Los factores clave a considerar incluyen si la falla está incluida en el Catálogo de Vulnerabilidades Explotadas Conocidas de CISA, si los activos vulnerables están expuestos públicamente en línea, si la explotación puede automatizarse para ataques a gran escala, y si otorga a los atacantes control parcial o total del sistema objetivo.


















Deja una respuesta