CVE-2026-48907
Sfruttamento noto · CISA KEV
EPSS 78% (100º percentile).
Data di correzione federale CISA 19 giu · data superata
Vulnerabilità ed exploit · Attacco ad app web
CSIRT-ITA ha registrato un aumento significativo di sfruttamenti attivi di CVE-2026-48907 contro server web esposti con il plugin Joomla Content Editor (JCE): nella quasi totalità dei casi, l’abuso porta a webshell usate per defacement. Il vendor aveva già corretto la falla, ma molti host raggiungibili da Internet risultano ancora esposti.
La vulnerabilità è un improper access control nell’importazione dei profili editor. Un attaccante invia un finto import e il componente finisce per salvare PHP in directory web-accessibili. Da lì può lasciare una shell che continua a funzionare anche dopo il primo accesso, oppure mascherare la persistenza come estensione Joomla apparentemente legittima.
Per chi gestisce siti Joomla pubblici, il punto non è più il singolo request malevolo. Il problema è la compromissione del server e la persistenza dell’accesso su installazioni che non sono state patchate in tempo.
1 fonte · 17 set
Sfruttamento noto · CISA KEV
EPSS 78% (100º percentile).
Data di correzione federale CISA 19 giu · data superata
CSIRT Italia / ACN
Joomla JCE: rilevato sfruttamento CVE-2026-48907 al fine di distribuire webshell utilizzate per defacement
Questo CSIRT ha recentemente registrato, nel contesto nazionale, un aumento significativo di sfruttamenti attivi della CVE-2026-48907 – già sanata dal vendor e trattata nell’ambito dell’AL02/260615/CSIRT-ITA – ai danni di server web esposti.
originalePart of the PlainSec briefing for 2026-09-17
Every edition of this story: Siti Joomla trasformati in host di webshell persistenti