Aktuelle Joomla-Schwachstellen und nötige Versionen
Kompakte technische Liste für Joomla-Betreiber und Administratoren, gestützt auf bestätigte Versionen, Fixes und Primärquellen. Ein Update schließt den bekannten Einstieg, entfernt aber keine vorhandene Backdoor.
Bestätigte Schwachstellen
Installierte Version vergleichen und zuerst den bekannten Angriffsweg schließen.
| Komponente | Betroffen | Maßnahme | Status | Prüfung |
|---|---|---|---|---|
JCECVE-2026-48907 | bis 2.9.99.4 | Auf 2.9.99.9 oder neuer aktualisieren | Aktiv ausgenutzt | Geprüft |
SP Page BuilderCVE-2026-48908 | bis 6.6.1 | Auf 6.6.2 oder neuer aktualisieren | Aktiv ausgenutzt | Geprüft |
Helix3CVE-2026-49049 | bis 3.1.1 | Beide Plugins auf 3.1.2 oder neuer aktualisieren | Massenangriffe gemeldet | Geprüft |
ZOOCVE-2026-74803CVE-2026-74804CVE-2026-75114CVE-2026-76610CVE-2026-76611CVE-2026-76612CVE-2026-77028CVE-2026-77029 | 1.0.0-4.1.63 bei 74803/74804; weitere Fixes folgten | Auf 4.1.66 oder neuer aktualisieren | Kritischer Patch | Hersteller-Changelog |
YOOtheme ProCVE-2026-75115CVE-2026-76613 | Hersteller nennt die Fixes in Version 5.0.41 | Auf 5.0.41 oder neuer aktualisieren | Sicherheits-Patch | Hersteller-Changelog |
YOOtheme-Sicherheitsupdates vom 21. August
Installieren Sie die neuesten Herstellerpakete, auch wenn Joomla noch keine Update-Meldung anzeigt.
ZOO 4.1.66. ZOO 4.1.66 enthält Fixes für nicht authentifizierten beliebigen Datei-Upload und SQL-Injection sowie spätere Fixes für Path Traversal, XSS, Weiterleitungen und CSRF. Hersteller-Changelog.
YOOtheme Pro 5.0.41. YOOtheme Pro 5.0.41 behebt beliebiges Dateilesen und SQL-Injection für Benutzer mit Autorenrechten. Prüfen Sie nach dem Update alle Konten mit Inhaltsrechten. Hersteller-Changelog.
Waren ZOO-Formulare vor dem Patch öffentlich, sichern Sie Logs und prüfen Sie Uploads, Administratoren, geändertes PHP/JavaScript und Cronjobs. Das Update beweist nicht, dass die Website zuvor unberührt blieb.
Was zuerst zu tun ist
- Dateien, Datenbank und Zugriffsprotokolle vor der Bereinigung sichern.
- Website isolieren oder in einen sicheren Wartungsmodus versetzen.
- Komponente aktualisieren und danach Dateien, Datenbank, Benutzer und Persistenz prüfen.
- Zugangsdaten ändern und nach 24 Stunden sowie 7 Tagen erneut prüfen.
Kurze Antworten
Ist Helix3 3.1.1 sicher?
NVD führt Versionen bis einschließlich 3.1.1 als betroffen. Beide Helix3-Plugins auf 3.1.2 oder neuer aktualisieren.
Entfernt ein Update bereits installierte Malware?
Nein. Das Update schließt den Einstieg. Webshells, fremde Administratoren und Datenbank-Injektionen müssen separat entfernt werden.
Warum übersieht ein Dateiscanner AntonKill?
Bei Helix3 kann der Code in den Template-Parametern der Datenbank liegen. Ein sauberer Dateiscan beweist daher keine vollständige Bereinigung.
Welche ZOO-Version soll installiert werden?
Installieren Sie ZOO 4.1.66 oder neuer. Diese Version enthält die kritischen Fixes aus 4.1.64 und weitere Sicherheitskorrekturen.
Welche YOOtheme-Pro-Version enthält die Fixes?
Der Hersteller führt beide Korrekturen in YOOtheme Pro 5.0.41 auf. Prüfen Sie danach Autoren- und Redakteursrechte.
So werden die Angaben geprüft
Aufgenommen werden nur bestätigte CVEs, Hinweise der Hersteller und öffentliche Warnungen von Cybersicherheitsstellen. Das Prüfdatum steht auf der Seite; bei neuen Empfehlungen wird die Tabelle aktualisiert.
Website bereits gehackt oder Update ohne Wirkung?
Starten Sie zuerst den externen Check. Bei Weiterleitungen, Spam, fremden Administratoren oder früherer Exposition müssen Dateien, Datenbank und Logs untersucht werden.