Résumé
Le 17 février 2026, la CISA (Agence de Cybersécurité et de Sécurité des Infrastructures) a averti d’une faille de sécurité dans Widget Factory Joomla Content Editor (JCE), une extension de Joomla utilisée pour éditer du contenu.
Référencée sous CVE-2026-48907, cette vulnérabilité est un problème de contrôle d’accès incorrect : un attaquant non authentifié peut créer de nouveaux profils d’éditeur, puis exploiter l’envoi de fichiers pour téléverser et exécuter du code PHP sur le serveur. Cette CVE est référencée dans le catalogue KEV des vulnérabilités activement exploitées. Un code d’exploitation public est disponible.
Solutions
Il est recommandé d’appliquer les correctifs indiqués par Widget Factory.
La faille est activement exploitée : Oui
Details techniques
Score CVSS : 10
EPSS : 55.91%
Référencée comme KEV : Oui
Code d’exploitation disponible : Oui
Systèmes affectés
Joomla Content Editor (JCE) extension for Joomla : 1.0.0-2.9.99.4
Documentation
-
Référence :
https://www.joomlacontenteditor.net/news/jce-security-update-and-a-free-patch-for-older-sites
https://www.joomlacontenteditor.net/support/changelog/editor -
Nist Details CVE :
https://nvd.nist.gov/vuln/detail/CVE-2026-48907 -
CVE Details :
https://www.cvedetails.com/cve/CVE-2026-48907 -
Reference CVE :
https://www.cve.org/CVERecord?id=CVE-2026-48907