Joomla Sicherheitslücken in Erweiterungen
Wir fassen regelmäßig zusammen, welche Sicherheitslücken bei verbreiteten Joomla-Erweiterungen geschlossen wurden – verständlich, ohne Fachchinesisch, mit klarer Handlungsanweisung.
Sie registrieren ungewöhnliche Veränderungen im Front- oder Backend Ihrer Joomla-Website?
Auch ohne Wartungsvertrag

Bekannte Sicherheitslücken in Joomla-Erweiterungen
Diese Liste erhebt keinen Anspruch auf Vollständigkeit. Sie listet Erweiterungen, für die eine Schwachstelle öffentlich dokumentiert ist – mit Risikoeinstufung, betroffenen Versionen und dem Hinweis, wie die Lücke geschlossen wird. Jede Zeile betrifft eine einzelne Erweiterung, keine Joomla-Version.
| Betroffene Version | Behebung / Hinweise | |||
|---|---|---|---|---|
| AcyMailing | hoch | 6.0.0–10.11.0 |
Fixed in Version 10.11.1
Anonyme SQL-Injection über öffentlichen Endpunkt – komplette Datenbank inkl. Passwort-Hashes auslesbar. Betrifft Joomla-Komponente und WordPress-Plugin.
|
|
| Aimy Captcha-Less Form Guard | kritisch | 18.0–20.0 |
Fixed in Version 20.1
Serverkontrolle möglich
|
|
| DPCalendar | hoch | 8.18.0–10.11.1 |
Fixed in Version 10.11.2 bzw. 8.19.4
Anonyme SQL-Injection über die öffentliche Event-Feed-Funktion – komplette Datenbank auslesbar
|
|
| Helix3 (Template-Framework) | hoch | 1.0–3.1.0 |
Fixed in Version 3.1.1
Wurde aktiv für die „Hacked by AntonKill“-Defacement-Welle ausgenutzt. Unauthentifiziertes Schreiben/Löschen beliebiger Dateien, Vorlagen-Übernahme;
|
|
| iCagenda | kritisch | 3.2.1–4.0.7 |
Fixed in Version 4.0.8
Anonymer Datei-Upload über das Event-Einreichungsformular → volle Serverkontrolle
|
|
| Ignite Gallery | mittel | vor 5.4.1 |
Fixed in Version 5.4.1
Hersteller gibt an, die Lücken im eigenen Audit mit Claude Code gefunden zu haben. XSS (hoch, bei Bild-Upload-Rechten), SSRF (niedrig), Zugriffsumgehung bei gesperrten Bildern (niedrig).
|
– |
| J2Commerce (ehem. J2Store) | kritisch | alle vor 3.3.22 / 4.0.22 / 4.1.7 |
Fixed in Version 3.3.22 / 4.0.22 / 4.1.7
Path Traversal und Serverzugriff (CVSS 9,4); dazu PayPal-Callback-Fälschung, Warenkorb-Manipulation, offengelegte Gastkauf-Adressen, XSS.
|
|
| J2Commerce (ehem. J2Store) | hoch | alle vor 3.3.21 / 4.0.21 / 4.1.6 |
Fixed in Version 3.3.21 (Joomla 3), 4.0.21 (Joomla 4.0), 4.1.6 (Joomla 4.1)
Anonymer Datei-Upload, IDOR-Lücken mit fremden Bestell- und Adressdaten, Stored XSS über Gastcheckout mit Ausführung im Backend, Open Redirect, manipulierbare Download-Limits. Add-on-Plugins mit- updaten!!!
|
|
| JCE (Joomla Content Editor) | mittel | 1.0.0-2.9.99.9 |
Fixed in Version 2.9.99.10
Ein authentifizierter Benutzer mit Administratorrechten konnte eine Datei so umbenennen, dass im aktuellen Ordner eine versteckte Datei erstellt wurde.
|
|
| JCE (Joomla Content Editor) | kritisch | 1.0.0–2.9.99.4 |
Grundfix in Version 2.9.99.5, Härtung in Version 2.9.99.6
Lücke wurde aktiv ausgenutzt zum Einschleusen von Webshells - von CISA gelistet. Anonyme Erstellung von Editor-Profilen → PHP-Hochladen und -Ausführen → Serverkontrolle
|
|
| Phoca Download | kritisch | 1.0–6.1.2 |
Fixed in Version 6.1.3
Angemeldetes Mitglied kann über die (nicht standardmäßig aktive) Upload-Funktion eine PHP-Datei hochladen und ausführen → Serverkontrolle
|
|
| RSFiles! | kritisch | bis 1.17.11 |
Fixed in Version 1.17.12
Anonymer Datei-Upload in den Downloads-Ordner (getrennte Prüf- und Schreibstelle im Code) → Serverkontrolle.
|
|
| SP Page Builder | hoch | 6.1.0 – 6.7.1 |
Fixed in Version 6.8.0
Unauthentifizierte Ausführung von PHP, vollständige Remote-Codeausführung, unauthentifizierte Verzeichniserstellung und Dateischreibung
|
|
| SP Page Builder | hoch | 1.0.0–6.7.0 |
Fixed in Version 6.7.1
Praktisch login-freie SQL-Injection + offener Mail-Relay über Kontaktformular
|
|
| YOOtheme Pro | mittel | 5.0.41 |
Fixed in Version 5.0.42
Fehlendes Escaping beim Wert des Location-Custom-Fields (XSS) und fehlende Autorisierungsprüfung im Modul-Controller.
|
|
| YOOtheme Pro | hoch | alle vor 5.0.41 |
Fixed in Version 5.0.41
Beliebiges Lesen von Dateien am Server sowie SQL-Injection, beides bereits mit Contributor-Rechten ausnutzbar.
|
Da sind Erweiterungen dabei, die Sie auch verwenden? Dann ist es höchste Zeit, Ihre Website Sicherheit prüfen zu lassen.
Quellen
Wir tragen zusammen, was uns in unserer täglichen Arbeit mit Joomla-Websites und aus mehreren Quellen an Meldungen erreicht. Neue Lücken entstehen laufend, manche werden nie öffentlich gemeldet. Als verlässlichste, öffentliche Referenz gilt die CVE-Datenbank.
Empfehlung: Verlassen Sie sich nie auf eine einzige Quelle. Verbindlich ist am Ende immer, was der Hersteller Ihrer Erweiterung in seinen Release Notes schreibt. Und wenn Sie nicht sicher sind, ob eine Meldung Ihre Website betrifft: Fragen Sie nach. Eine kurze Anfrage kostet Sie fünf Minuten – ein übernommener Server kostet deutlich mehr.
Meine Expertise – Ihr Vorteil!
- Zertifizierte Datenschutzexpertin
- Zertifizierte Data IT & Security Expertin
- Joomla Production Department Coordinator



kostenlos und unverbindlich Rat einholen

Häufig gestellte Fragen
Wenn Sie unsicher sind: Lieber einmal zu viel prüfen, bevor später „Feuerwehr“ nötig wird. Typische Anzeichen, dass eine Prüfung dringend ansteht:
- plötzlich neue Seiten/Weiterleitungen, die Sie nicht angelegt haben
- ungewohnte Admin-Accounts oder viele Login-Versuche
- Warnungen im Browser oder bei Suchmaschinen
- Ihre Seite taucht in Suchmaschinen schlechter auf oder fliegt raus (kann bei Website-Kidnapping passieren)
Beim Website-Kidnapping wird Ihre Website so manipuliert, dass Suchmaschinen etwas anderes sehen als echte Nutzer:innen. Ziel ist oft, Besucher:innen auf Fake-Shops umzuleiten – und Ihre Domain/Reputation „mitzubenutzen“.
- laufend: Updates/Monitoring (monatlich bzw. nach Releases)
- regelmäßig: Website-Security-Check mindestens 1× pro Jahr
- zusätzlich: nach größeren Updates, neuen Plugins, Relaunch, Hosting-Wechsel oder Sicherheitsvorfällen
Teilweise – ja. Aber: Die häufigsten Probleme entstehen bei der Vergabe von Zugriffsrechten, Logins, der Installation von Erweiterungen, Hosting-Setups und Backups. Wenn Sie intern keine Routine haben (oder keine Zeit), passieren schnell genau die Dinge, die später teuer werden.
Weitere vertrauenswürdige Quellen
-
IT-Safe & Prävention (WKO/Initiative)
-
Website-Kidnapping: Hintergrund + Checkliste + FAQ
-
„Wie sicher ist eine Webseite?“
-
Notfallhilfe & Anlaufstellen
-
Phishing-Wissen (Phishen Impossible)
-
Joomla Extensions: Kategorie „Access & Security“
-
KMU.DIGITAL IT-Security Beratungen





