CISA, Joomla JCE eklentisindeki maksimum ciddiyetteki CVE-2026-48907 açığı için federal kurumlara Cuma sonuna kadar yama yapmalarını emretti.
Ne oldu?
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), Widget Factory'nin popüler Joomla Content Editor (JCE) eklentisindeki bir güvenlik açığı nedeniyle federal kurumlara acil yama emri gönderdi. Söz konusu açık, kimliği doğrulanmamış saldırganların yeni editör profilleri oluşturarak sunucuya PHP kodu yükleyip çalıştırmasına olanak tanıyor. CVE-2026-48907 kodlu bu zafiyet, CVSS skoru 10.0 ile maksimum ciddiyet seviyesinde sınıflandırıldı. CISA, açığın 'vahşi doğada' aktif olarak sömürüldüğünü ve çalışan exploit kodunun halka açık olduğunu bildirdi. Ajans, zafiyeti 16 Haziran 2026'da Bilinen Sömürülen Güvenlik Açıkları (KEV) kataloğuna ekledi ve federal sivil yönetim kurumlarına 19 Haziran 2026'ya kadar yama yapmalarını ya da etkisiz hale getirmelerini istedi.
Neden önemli?
Bu açık, özellikle yetkisiz erişim ve uzaktan kod çalıştırma (RCE) kombinasyonu nedeniyle ciddi risk taşıyor. Saldırganlar düşük karmaşıklıkta, otomatik saldırılarla Joomla sitelerine sızabiliyor; kamuya açık üyelik gerektirmeden exploit kodu çalıştırılabiliyor. Widget Factory'nin kendi uyarısına göre saldırılar otomatikleştirilmiş durumda ve bir kez sisteme girildiğinde yönetici paneli, veritabanı ve barındırma hesaplarına kadar uzanabilecek tam bir site ele geçirme riski oluşuyor. Özellikle web sitelerinin herkese açık olması, otomatik tarama ve istismarı kolaylaştırıyor. Federal kurumlar için CISA'nın bilinen sömürülen güvenlik açıkları sürecine bağlı olarak verdiği kısa süreli son tarih, açığın ulusal güvenlik düzeyinde bir öncelik taşıdığını gösteriyor.
Kim veya ne etkileniyor?
Doğrudan etkilenen kurumlar, Joomla içerik yönetim sisteminde JCE WYSIWYG editör eklentisini kullanan tüm web siteleri. JCE, Joomla ekosisteminde dünya genelinde yaygın şekilde tercih edilen zengin metin editörlerinden biri olduğundan potansiyel etki alanı geniş. NVD kayıtlarına göre JCE 1.0.0 ile 2.9.99.4 arasındaki sürümler etkileniyor; bazı kaynaklar 2.7.x, 2.8.x ve 2.9.x ana hatlarını riskli olarak gösteriyor. ABD Federal Sivil Yürütme Kurulu (FCEB) ajansları CISA emrinin hedefinde olsa da, aynı eklentiyi kullanan özel sektör, e-ticaret, eğitim ve medya siteleri de aynı otomatik saldırılara karşı savunmasız. Widget Factory, 2.6.x sürümünün varsayılan yapılandırmada etkilenmediğini ancak desteklenmediğini ve bağımsız olarak doğrulanmadığını belirtiyor; bu nedenle güncelleme hâlâ öneriliyor.
Ne yapılmalı?
Öncelikle JCE eklentisi en az 2.9.99.5 ya da üreticinin önerdiği gibi 2.9.99.9 sürümüne güncellenmeli. Yama öncesi site ve veritabanı yedeklenmeli, ardından yönetici, veritabanı ve barındırma şifreleri değiştirilmeli. Yama sadece giriş noktasını kapatır; önceden ele geçirilmiş bir siteyi temizlemez. Bu yüzden şüpheli editör profilleri ve dosyalar kaydedilip incelenmeli, medya dizinleri ile web kökünde web shell kalıntıları için tarama yapılmalı, sunucu erişim kayıtları gözden geçirilmeli. Güvenlik duvarı kuralları ile erişim günlüklerinde anormal POST istekleri ve bilinmeyen IP kaynakları detaylıca incelenmeli. Eski PHP/Joomla sürümleri nedeniyle güncelleme yapılamayan sistemler için Widget Factory ücretsiz bir yama paketi sunduğunu ancak bunun da geçici çözüm olduğunu belirtiyor; uzun vadede desteklenen bir platforma geçiş planlanmalı.