Aktuelle Joomla-Schwachstellen und nötige Versionen

Kompakte technische Liste für Joomla-Betreiber und Administratoren, gestützt auf bestätigte Versionen, Fixes und Primärquellen. Ein Update schließt den bekannten Einstieg, entfernt aber keine vorhandene Backdoor.

13 CVEsbestätigt
HochUpdate-Priorität
23.08.2026zuletzt geprüft

Bestätigte Schwachstellen

Installierte Version vergleichen und zuerst den bekannten Angriffsweg schließen.

KomponenteBetroffenMaßnahmeStatusPrüfung
JCE
CVE-2026-48907
bis 2.9.99.4Auf 2.9.99.9 oder neuer aktualisierenAktiv ausgenutztGeprüft
SP Page Builder
CVE-2026-48908
bis 6.6.1Auf 6.6.2 oder neuer aktualisierenAktiv ausgenutztGeprüft
Helix3
CVE-2026-49049
bis 3.1.1Beide Plugins auf 3.1.2 oder neuer aktualisierenMassenangriffe gemeldetGeprüft
ZOO
CVE-2026-74803
CVE-2026-74804
CVE-2026-75114
CVE-2026-76610
CVE-2026-76611
CVE-2026-76612
CVE-2026-77028
CVE-2026-77029
1.0.0-4.1.63 bei 74803/74804; weitere Fixes folgtenAuf 4.1.66 oder neuer aktualisierenKritischer PatchHersteller-Changelog
YOOtheme Pro
CVE-2026-75115
CVE-2026-76613
Hersteller nennt die Fixes in Version 5.0.41Auf 5.0.41 oder neuer aktualisierenSicherheits-PatchHersteller-Changelog

YOOtheme-Sicherheitsupdates vom 21. August

Installieren Sie die neuesten Herstellerpakete, auch wenn Joomla noch keine Update-Meldung anzeigt.

ZOO 4.1.66. ZOO 4.1.66 enthält Fixes für nicht authentifizierten beliebigen Datei-Upload und SQL-Injection sowie spätere Fixes für Path Traversal, XSS, Weiterleitungen und CSRF. Hersteller-Changelog.

YOOtheme Pro 5.0.41. YOOtheme Pro 5.0.41 behebt beliebiges Dateilesen und SQL-Injection für Benutzer mit Autorenrechten. Prüfen Sie nach dem Update alle Konten mit Inhaltsrechten. Hersteller-Changelog.

Waren ZOO-Formulare vor dem Patch öffentlich, sichern Sie Logs und prüfen Sie Uploads, Administratoren, geändertes PHP/JavaScript und Cronjobs. Das Update beweist nicht, dass die Website zuvor unberührt blieb.

Was zuerst zu tun ist

  1. Dateien, Datenbank und Zugriffsprotokolle vor der Bereinigung sichern.
  2. Website isolieren oder in einen sicheren Wartungsmodus versetzen.
  3. Komponente aktualisieren und danach Dateien, Datenbank, Benutzer und Persistenz prüfen.
  4. Zugangsdaten ändern und nach 24 Stunden sowie 7 Tagen erneut prüfen.

Kurze Antworten

Ist Helix3 3.1.1 sicher?

NVD führt Versionen bis einschließlich 3.1.1 als betroffen. Beide Helix3-Plugins auf 3.1.2 oder neuer aktualisieren.

Entfernt ein Update bereits installierte Malware?

Nein. Das Update schließt den Einstieg. Webshells, fremde Administratoren und Datenbank-Injektionen müssen separat entfernt werden.

Warum übersieht ein Dateiscanner AntonKill?

Bei Helix3 kann der Code in den Template-Parametern der Datenbank liegen. Ein sauberer Dateiscan beweist daher keine vollständige Bereinigung.

Welche ZOO-Version soll installiert werden?

Installieren Sie ZOO 4.1.66 oder neuer. Diese Version enthält die kritischen Fixes aus 4.1.64 und weitere Sicherheitskorrekturen.

Welche YOOtheme-Pro-Version enthält die Fixes?

Der Hersteller führt beide Korrekturen in YOOtheme Pro 5.0.41 auf. Prüfen Sie danach Autoren- und Redakteursrechte.

So werden die Angaben geprüft

Aufgenommen werden nur bestätigte CVEs, Hinweise der Hersteller und öffentliche Warnungen von Cybersicherheitsstellen. Das Prüfdatum steht auf der Seite; bei neuen Empfehlungen wird die Tabelle aktualisiert.

NVD-CVE-DatenbankHerstellerhinweiseCERT-Warnungen

Website bereits gehackt oder Update ohne Wirkung?

Starten Sie zuerst den externen Check. Bei Weiterleitungen, Spam, fremden Administratoren oder früherer Exposition müssen Dateien, Datenbank und Logs untersucht werden.