Merhaba arkadaşlar öncelikle beğeniyi zorunlu tutmadım dileyen beğenebiliir dileyen puanla destekleyebilir,
Şu aralar baya konuşulan bir zafiyet var, onu anlatayım dedim. Joomla sitelerinde kullanılan JCE (Joomla Content Editor) editöründe çıkan CVE-2026-48907 açığı gerçekten harbiden sıkıntı.
Temelde sorun şu;
JCE’de "editör profili” denen şeyler var. Bu profiller editörün tüm kurallarını belirliyor. Hangi dosyalar yüklenebilir, hangi uzantılara izin verilecek, medya yöneticisi nasıl çalışacak, filtreler ne olacak... Kısacası editörün güvenlik seviyesini tamamen yöneten ayar dosyaları bunlar. Normalde bunları sadece adminler değiştirebiliyor.
Ama bu versiyonlarda (2.9.99.4 ve altı) profil içe aktarma yaparken yetki kontrolü tamamen kırılmış. Sistem kullanıcıya "Senin bunu değiştirmeye hakkın var mı?” diye doğru düzgün sormuyor. Yani kritik düzeyde Yetki Kontrol Eksikliği (Improper Access Control) zaafiyeti var. Adam sıradan bir kullanıcı hesabıyla bile yönetici profiline dokunup, kendi istediği gibi yeni profil yüklüyor.
Yüklediği bu profille ne yapıyor?
İzin verilen dosya türlerini genişletiyor, güvenlik filtrelerini gevşetiyor veya tamamen kapatıyor, MIME kontrollerini yani sisteme yüklenen dosyanın türünü (örn. image/jpeg, application/pdf) kontrol eden yapıyı bypass edebilecek ayarlar koyuyor. Yani kısaca sitenin kendi güvenlik duvarını kendi eliyle indiriyor.
Önce yetkiyi atlatarak profili değiştiriyor.
Sonra editör artık onun kurallarına göre çalışmaya başlıyor.
Ondan sonra da normalde imkansız olan şeyleri (dosya yükleme, shell vs.) rahatça yapıyor.
Bu yüzden CVSS puanı da yüksek. Uzaktan, kullanıcı etkileşimi olmadan, düşük yetkiyle tetiklenebiliyor ve sonunda sistemin tam kontrolüne kadar gidebiliyor. Açık çıktıktan sonra da epey popüler oldu, bir sürü yerde kullanıldığı duyuldu.
Kısaca özetlersem; JCE’nin profil sistemini koruyan kilit çok gevşek yapılmış. O gevşeklik yüzünden bütün güvenlik zinciri bir anda dağılabiliyor.
Eski JCE sürümünüz varsa acilen 2.9.99.5 veya üstüne yükseltin. Yoksa başınız ağrıyabilir.
Anlatamadığım yer olduysa lütfen sorun, detaylandırayım.
KAYNAKÇA;
https://www.cve.org/CVERecord?id=CVE-2026-48907
https://nvd.nist.gov/vuln/detail/CVE-2026-48907
https://thehackernews.com/2026/07/icagenda-and-balbooa-forms-joomla-flaws.html
https://thecybermind.co/2026/06/17/cve-2026-48907-joomla-vulnerability/
Son düzenleme: ede01 • (Değişiklikleri Gör)
dPrime by EDE