~27 Tsd Info Mails an detected JCE Nutzer sind auch schon raus 🙈
Sorgt bereits für Unmut in der EN Community und ist in DE unter UWG Gesichspunkten auch schon recht mutig.
~27 Tsd Info Mails an detected JCE Nutzer sind auch schon raus 🙈
Sorgt bereits für Unmut in der EN Community und ist in DE unter UWG Gesichspunkten auch schon recht mutig.
UWG hab ich bedacht - eine Sicherheitswarnung mit Abmeldelink ist für mich aber eher Information als Werbung.
Unterm Strich profitiert jeder Empfänger: Eine rechtzeitige Warnung spart langfristig Ärger, Aufwand und Kosten - bevor die Lücke ausgenutzt wird. Wer die Warnung nicht wollte, war mit 1-2 Klicks wieder raus - die Lücke hatte er trotzdem.
Grenzwertig? Vielleicht. Aber Menschen vor gehackten Seiten zu bewahren, liegt mir am Herzen - und dafür nehme ich den ein oder anderen Gegenwind in Kauf.
Der Anstoß - samt klarer Ansage, wie dringend es ist - kam ja ohnehin von dir. Danke dafür.
Alles richtig gemacht von Dir Pascal mit der tollen E-Mail.
Ja - Danke Pascal. Unsere Vereinsseite hatte ich gestern bereits geupdatet nur meine eigene nicht. Dank Deinem Hinweis, habe ich es heute Morgen gleich erledigt.
Sinnvoller wäre es beim eigentlichen Thema zu bleiben - ist zu wichtig.
Es ist ein dringend empfohlenes Update für alle Websites
Nach Aussage von SniperSister in Mattermost gibt es momentan keine ausnutzbare Sicherheitslücke; es handelt sich um eine Härtungsmaßnahme.
Übermäßige Hektik sollte dieses Mal also nicht angesagt sein.
War das nicht der Changelog von 2.9.99.5?
Sorry! Stimmt ja. ![]()
Updaten würde ich trotzdem.
Ja, JCE schreibt zu 2.9.99.6:
Erstellt: 08. Juni 2026
Im Anschluss an die Notfallaktualisierung der letzten Woche habe ich die letzten 4 Tage damit verbracht, eine umfassende Analyse und Prüfung der JCE-Erweiterung durchzuführen, Einstiegspunkte einzugrenzen und die Eingabevalidierung zu verhärten.
Diese Freigabe ist das Ergebnis dieser Prüfung. Es ist ein dringend empfohlenes Update für alle Seiten.
Ich hoffe, dass dieses und die folgenden Updates dazu beitragen werden, Ihr Vertrauen in JCE zu bewahren und zu stärken.
cu...Ossi
Danke Ossi für deine wertvolle Arbeit!
Vorab: ja ich weiß, dass man immer das neueste Update einspielen sollte.....
Trotzdem meine Frage:
ich habe mehrere Webseiten in denen der JCE Editor Core läuft.
Hab am Freitag in allen Seiten die Version 2.9.99.5 eingespielt.
Ist es zwingend notwendig nun alle auf die Version 2.9.99.6 upzudaten oder bin ich erstmal auch mit der 2.9.99.5 safe?
Danke schon mal im Voraus für die Info 😊
Klaus
Ist es zwingend notwendig nun alle auf die Version 2.9.99.6 upzudaten oder bin ich erstmal auch mit der 2.9.99.5 safe?
Es gibt für die 2.9.99.5 derzeit keine öffentlich bekannte Sicherheitslücke - was nicht bedeutet, dass du mit dem Sicherheitsupdate lange warten solltest.
Danke für die mage schnelle Antwort!
Ja ist schon klar dass man Updates nicht ignorieren soll, darum auch vorab mein Satz "ja ich weiß, dass man immer das neueste Update einspielen sollte."
Wollte nur sichergehen ob ich die Seiten erstmal online lassen kann bis ich aus dem Urlaub zurück bin oder besser sofort vom offline schalte 😇
So ist es natürlich angenehmer, dann kann ich in Ruhe alle Updates nach und nach einspielen.
Je nach Größe deines Website-Portfolios könntest du auch ein Tool wie backupmonkey oder mysites.guru nutzen und sparst dir damit viel Zeit bei solchen Akut-Situationen - auch im Urlaub. ☀️🌴🥥
...eine weitere Lehre aus der Geschichte:
ich verstecke ab jetzt auch Test-Seiten (Kopien der Hauptseite in Subdomains) komplett hinter einem htaccess Passwortschutz.
Somit brauche ich mich um diese erst mal nicht kümmern und diese können gefahrlos auch mit älteren Ständen weiter betrieben werden.
...Zudem kommt auch keine Suchmaschine auf die Idee, diese zu indizieren.
ich verstecke ab jetzt auch Test-Seiten (Kopien der Hauptseite in Subdomains) komplett hinter einem htaccess Passwortschutz.
Also das ist eigentlich eine Selbstverständlichkeit. Jede Testseite oder Entwicklungsumgebung sollte niemals für alle aufrufbar im Netz liegen.
Danke für den Tipp bzgl. backupmonkey und mysites.guru, werde ich mir mal ansehen 👍️
Habe ich das richtig verstanden und das Frontend einer Testseite sollte zusätzlich mit htaccess PW gesichert werden, obwohl die Seite im Offline ist? Das Backend ist logisch aber Frontend?
...schaden tut's nicht. Und nein, ich habe die Testseiten aus Bequemlichlkeit wohl nicht auf Offline gestellt. Die Frage ist, wenn ne Seite auf Offline in Joomla gestellt ist, ist sie dann trotzdem noch angreifbar?
Habe ich das richtig verstanden und das Frontend einer Testseite sollte zusätzlich mit htaccess PW gesichert werden, obwohl die Seite im Offline ist? Das Backend ist logisch aber Frontend?
Ich realisiere bei Test- und Entwicklungsversionen auch grundsätzlich einen Passwortschutz über die .htaccess im Joomla-Root-Verzeichnis, um Frontend und Backend gleichzeitig zu schützen. Damit schütze ich die Seite vor Suchmaschinen und Co.
Offline schalten ist längst nicht so wirkungsvoll.
Sobald die Seite online geht, verschiebe ich den Schutz ins administrator-Verzeichnis.