В расширениях Joomla нашли две уязвимости с загрузкой файлов без авторизации
В JCE Editor (CVE-2026-48907) и SP Page Builder (CVE-2026-48908) обнаружены уязвимости неаутентифицированной загрузки произвольных файлов. Обе получили высокий рейтинг опасности, а CVE-2026-48908 активно эксплуатируется после публичного раскрытия, по данным FortiGuard Labs.
- CVE-2026-48907 — в JCE Editor, CVE-2026-48908 — в SP Page Builder
- Уязвимые эндпоинты: profiles.import и asset.uploadCustomIcon
- Загрузка PHP-файла даёт удалённое выполнение кода на сервере
- FortiGuard фиксирует активную эксплуатацию CVE-2026-48908
Читать дальше
Безопасность