Aktuelle Joomla-Schwachstellen und nötige Updates

Eine kompakte technische Übersicht für Joomla-Betreiber und Administratoren mit bestätigten betroffenen Versionen, Korrekturen und Daten aus Primärquellen. Ein Update schließt den bekannten Einstiegspunkt, entfernt aber keine vorhandene Backdoor.

3 CVEsbestätigt
HochUpdate-Priorität
12.08.2026zuletzt geprüft

Bestätigte Schwachstellen

Installierte Version prüfen und zuerst den bekannten Einstiegspunkt schließen.

KomponenteBetroffenMaßnahmeStatusPrüfung
JCE
CVE-2026-48907
bis 2.9.99.4Auf 2.9.99.9 oder neuer aktualisierenAktiv ausgenutztGeprüft
SP Page Builder
CVE-2026-48908
bis 6.6.1Auf 6.6.2 oder neuer aktualisierenAktiv ausgenutztGeprüft
Helix3
CVE-2026-49049
bis 3.1.1Beide Plugins auf 3.1.2 oder neuer aktualisierenMassenangriffe gemeldetGeprüft

Was zuerst zu tun ist

  1. Dateien, Datenbank und Zugriffsprotokolle vor der Bereinigung sichern.
  2. Website isolieren oder in einen sicheren Wartungsmodus versetzen.
  3. Komponente aktualisieren und danach Dateien, Datenbank, Benutzer und Persistenz prüfen.
  4. Zugangsdaten ändern und nach 24 Stunden sowie 7 Tagen erneut prüfen.

Kurze Antworten

Ist Helix3 3.1.1 sicher?

NVD führt Versionen bis einschließlich 3.1.1 als betroffen. Beide Helix3-Plugins auf 3.1.2 oder neuer aktualisieren.

Entfernt ein Update bereits installierte Malware?

Nein. Das Update schließt den Einstieg. Webshells, fremde Administratoren und Datenbank-Injektionen müssen separat entfernt werden.

Warum übersieht ein Dateiscanner AntonKill?

Bei Helix3 kann der Code in den Template-Parametern der Datenbank liegen. Ein sauberer Dateiscan beweist daher keine vollständige Bereinigung.

So werden die Angaben geprüft

Aufgenommen werden nur bestätigte CVEs, Hinweise der Hersteller und öffentliche Warnungen von Cybersicherheitsstellen. Das Prüfdatum steht auf der Seite; bei neuen Empfehlungen wird die Tabelle aktualisiert.

NVD-CVE-DatenbankHerstellerhinweiseCERT-Warnungen

Website bereits gehackt oder Update ohne Wirkung?

Ein Update schließt die Schwachstelle, entfernt aber keine Backdoors, unbekannten Administratoren oder Datenbank-Injektionen. Vor der Bereinigung Kopie und Zugriffsprotokolle sichern.

Telegram