Zum Hauptinhalt springen
Security-Radar

Joomla Sicherheitslücken in Erweiterungen

Wir fassen regelmäßig zusammen, welche Sicherheitslücken bei verbreiteten Joomla-Erweiterungen geschlossen wurden – verständlich, ohne Fachchinesisch, mit klarer Handlungsanweisung.

Sie registrieren ungewöhnliche Veränderungen im Front- oder Backend Ihrer Joomla-Website?

Auch ohne Wartungsvertrag

Bekannte Sicherheitslücken in Joomla-Erweiterungen

Diese Liste erhebt keinen Anspruch auf Vollständigkeit. Sie listet Erweiterungen, für die eine Schwachstelle öffentlich dokumentiert ist – mit Risikoeinstufung, betroffenen Versionen und dem Hinweis, wie die Lücke geschlossen wird. Jede Zeile betrifft eine einzelne Erweiterung, keine Joomla-Version.

Betroffene Version Behebung / Hinweise
AcyMailing hoch 6.0.0–10.11.0 Fixed in Version 10.11.1
Anonyme SQL-Injection über öffentlichen Endpunkt – komplette Datenbank inkl. Passwort-Hashes auslesbar. Betrifft Joomla-Komponente und WordPress-Plugin.
Aimy Captcha-Less Form Guard kritisch 18.0–20.0 Fixed in Version 20.1
Serverkontrolle möglich
DPCalendar hoch 8.18.0–10.11.1 Fixed in Version 10.11.2 bzw. 8.19.4
Anonyme SQL-Injection über die öffentliche Event-Feed-Funktion – komplette Datenbank auslesbar
Helix3 (Template-Framework) hoch 1.0–3.1.0 Fixed in Version 3.1.1
Wurde aktiv für die „Hacked by AntonKill“-Defacement-Welle ausgenutzt. Unauthentifiziertes Schreiben/Löschen beliebiger Dateien, Vorlagen-Übernahme;
iCagenda kritisch 3.2.1–4.0.7 Fixed in Version 4.0.8
Anonymer Datei-Upload über das Event-Einreichungsformular → volle Serverkontrolle
Ignite Gallery mittel vor 5.4.1 Fixed in Version 5.4.1
Hersteller gibt an, die Lücken im eigenen Audit mit Claude Code gefunden zu haben. XSS (hoch, bei Bild-Upload-Rechten), SSRF (niedrig), Zugriffsumgehung bei gesperrten Bildern (niedrig).
J2Commerce (ehem. J2Store) kritisch alle vor 3.3.22 / 4.0.22 / 4.1.7 Fixed in Version 3.3.22 / 4.0.22 / 4.1.7
Path Traversal und Serverzugriff (CVSS 9,4); dazu PayPal-Callback-Fälschung, Warenkorb-Manipulation, offengelegte Gastkauf-Adressen, XSS.
J2Commerce (ehem. J2Store) hoch alle vor 3.3.21 / 4.0.21 / 4.1.6 Fixed in Version 3.3.21 (Joomla 3), 4.0.21 (Joomla 4.0), 4.1.6 (Joomla 4.1)
Anonymer Datei-Upload, IDOR-Lücken mit fremden Bestell- und Adressdaten, Stored XSS über Gastcheckout mit Ausführung im Backend, Open Redirect, manipulierbare Download-Limits. Add-on-Plugins mit- updaten!!!
JCE (Joomla Content Editor) mittel 1.0.0-2.9.99.9 Fixed in Version 2.9.99.10
Ein authentifizierter Benutzer mit Administratorrechten konnte eine Datei so umbenennen, dass im aktuellen Ordner eine versteckte Datei erstellt wurde.
JCE (Joomla Content Editor) kritisch 1.0.0–2.9.99.4 Grundfix in Version 2.9.99.5, Härtung in Version 2.9.99.6
Lücke wurde aktiv ausgenutzt zum Einschleusen von Webshells - von CISA gelistet. Anonyme Erstellung von Editor-Profilen → PHP-Hochladen und -Ausführen → Serverkontrolle
Phoca Download kritisch 1.0–6.1.2 Fixed in Version 6.1.3
Angemeldetes Mitglied kann über die (nicht standardmäßig aktive) Upload-Funktion eine PHP-Datei hochladen und ausführen → Serverkontrolle
RSFiles! kritisch bis 1.17.11 Fixed in Version 1.17.12
Anonymer Datei-Upload in den Downloads-Ordner (getrennte Prüf- und Schreibstelle im Code) → Serverkontrolle.
SP Page Builder hoch 6.1.0 – 6.7.1 Fixed in Version 6.8.0
Unauthentifizierte Ausführung von PHP, vollständige Remote-Codeausführung, unauthentifizierte Verzeichniserstellung und Dateischreibung
SP Page Builder hoch 1.0.0–6.7.0 Fixed in Version 6.7.1
Praktisch login-freie SQL-Injection + offener Mail-Relay über Kontaktformular
YOOtheme Pro mittel 5.0.41 Fixed in Version 5.0.42
Fehlendes Escaping beim Wert des Location-Custom-Fields (XSS) und fehlende Autorisierungsprüfung im Modul-Controller.
YOOtheme Pro hoch alle vor 5.0.41 Fixed in Version 5.0.41
Beliebiges Lesen von Dateien am Server sowie SQL-Injection, beides bereits mit Contributor-Rechten ausnutzbar.

Da sind Erweiterungen dabei, die Sie auch verwenden? Dann ist es höchste Zeit, Ihre Website Sicherheit prüfen zu lassen.

Quellen

Wir tragen zusammen, was uns in unserer täglichen Arbeit mit Joomla-Websites und aus mehreren Quellen an Meldungen erreicht. Neue Lücken entstehen laufend, manche werden nie öffentlich gemeldet. Als verlässlichste, öffentliche Referenz gilt die CVE-Datenbank

Empfehlung: Verlassen Sie sich nie auf eine einzige Quelle. Verbindlich ist am Ende immer, was der Hersteller Ihrer Erweiterung in seinen Release Notes schreibt. Und wenn Sie nicht sicher sind, ob eine Meldung Ihre Website betrifft: Fragen Sie nach. Eine kurze Anfrage kostet Sie fünf Minuten – ein übernommener Server kostet deutlich mehr.

Meine Expertise – Ihr Vorteil!

  • Zertifizierte Datenschutzexpertin
  • Zertifizierte Data IT & Security Expertin
  • Joomla Production Department Coordinator

kostenlos und unverbindlich Rat einholen

Portrait von Sigrid Gramlinger - Joomla Expertin

Häufig gestellte Fragen

Woran erkenne ich, dass meine Website angegriffen wird?

Wenn Sie unsicher sind: Lieber einmal zu viel prüfen, bevor später „Feuerwehr“ nötig wird. Typische Anzeichen, dass eine Prüfung dringend ansteht:

  • plötzlich neue Seiten/Weiterleitungen, die Sie nicht angelegt haben
  • ungewohnte Admin-Accounts oder viele Login-Versuche
  • Warnungen im Browser oder bei Suchmaschinen
  • Ihre Seite taucht in Suchmaschinen schlechter auf oder fliegt raus (kann bei Website-Kidnapping passieren)
Was ist Website-Kidnapping – und warum ist das gefährlich?

Beim Website-Kidnapping wird Ihre Website so manipuliert, dass Suchmaschinen etwas anderes sehen als echte Nutzer:innen. Ziel ist oft, Besucher:innen auf Fake-Shops umzuleiten – und Ihre Domain/Reputation „mitzubenutzen“.

Wie oft sollte man die Website Sicherheit prüfen?
  • laufend: Updates/Monitoring (monatlich bzw. nach Releases)
  • regelmäßig: Website-Security-Check mindestens 1× pro Jahr
  • zusätzlich: nach größeren Updates, neuen Plugins, Relaunch, Hosting-Wechsel oder Sicherheitsvorfällen
Kann ich selber meine Website Sicherheit prüfen?

Teilweise – ja. Aber: Die häufigsten Probleme entstehen bei der Vergabe von Zugriffsrechten, Logins, der Installation von Erweiterungen, Hosting-Setups und Backups. Wenn Sie intern keine Routine haben (oder keine Zeit), passieren schnell genau die Dinge, die später teuer werden.

Weitere vertrauenswürdige Quellen