To report a security vulnerability in JCE, email security@joomlacontenteditor.net.
Our full vulnerability disclosure policy, including scope, response times, disclosure practice and testing guidance, is published at https://www.joomlacontenteditor.net/about/security/vulnerability-disclosure-policy
Security advisories are published at https://www.joomlacontenteditor.net/news/security