Im Template-Framework Helix3 von JoomShaper wurden mehrere schwerwiegende Lücken im AJAX-Plugin bekannt – darunter das Schreiben und Löschen von Dateien sowie das Hochladen von PHP-Code ohne Anmeldung. Betroffen sind alle Versionen vor 3.1.1; die Korrektur steht über den normalen Joomla-Updater bereit (aktuell 3.1.2). Wichtig: Helix3 ist nicht mit dem neueren Helix Ultimate zu verwechseln.
Joomla-Sicherheitslücken – aktuell & verständlich erklärt
htprotect.org bündelt aktuelle, kritische Sicherheitslücken beliebter Joomla-Erweiterungen und -Frameworks – sachlich, kostenlos und mit Schritt-für-Schritt-Anleitungen, die auch für Einsteiger nachvollziehbar sind. Ziel: Betroffene schnell warnen und beim Schließen der Lücken unterstützen.
Aktuelle Sicherheitslage
Zehn aktuelle, als kritisch eingestufte Lücken. Prüfen Sie die installierten Versionen – Details und Anleitungen je Eintrag.
-
Helix3 FrameworkDetailsMehrere unauthentifizierte Datei- und Upload-Lücken im AJAX-Plugin.
-
Helix UltimateDetailsUnauthentifizierter Schreibzugriff auf Menüs (Stored XSS) u. a. im AJAX-Handler; sofort aktualisieren.
-
Astroid FrameworkDetailsUnauthentifizierter Upload → Code-Ausführung; in freier Wildbahn ausgenutzt.
-
Tassos / NovarainDetailsUnauthentifizierte AJAX-Lücke im Framework vieler Erweiterungen; CVSS 9,5.
-
JCE EditorDetailsUnauthentifizierter Upload; wird aktiv für Webshells ausgenutzt.
-
iCagendaDetailsFehlende Login-Prüfung im Event-Formular → Upload ohne Anmeldung.
-
SP Page BuilderDetailsZero-Day-Upload → RCE ohne Login; aktiv ausgenutzt.
-
Balbooa FormsDetailsUnauthentifizierter Datei-Upload im Formular-Frontend → Code-Ausführung; wird aktiv ausgenutzt.
-
AcyMailingDetailsUnauthentifizierte SQL-Injection; anonymes Auslesen der Datenbank inkl. Passwort-Hashes.
-
RSFiles!DetailsUnauthentifizierter Datei-Upload im Frontend → Code-Ausführung; sofort aktualisieren.
Kurzüberblick & Einstieg
Jede Lücke kurz angerissen – ein Klick führt zur ausführlichen, einsteigerfreundlichen Anleitung.
Das Template-Framework Helix Ultimate von JoomShaper führt einen AJAX-Handler auch für nicht angemeldete Besucher aus. Vor Version 2.2.7 liefen mehrere Aktionen ohne Login- oder Rechteprüfung – am schwersten wiegt ein Schreibzugriff auf die Menüs, über den sich dauerhaft Schadskript einschleusen lässt (Stored XSS). Hinzu kommen eine Path-Traversal-Dateilöschung, ein Open Redirect und ein ungeschützter Template-Export. Betroffen sind alle Versionen vor 2.2.7; die Korrektur steht über den Joomla-Updater bereit (aktuell 2.2.8). Wichtig: Helix Ultimate ist nicht mit Helix3 zu verwechseln.
Im weit verbreiteten Astroid Framework erlaubt eine kritische Lücke das Hochladen von Dateien ohne jede Anmeldung – und damit im schlimmsten Fall das Ausführen von Schadcode (RCE). Betroffen sind die Versionen 2.0.0 bis 3.3.10; behoben ab 3.3.11, empfohlen wird 3.3.13 oder neuer (CVE-2026-21628). Bereits angegriffene Seiten zeigen oft untergeschobene Plugins wie „BLPayload“ oder „JCachePro“.
Das Tassos Framework (früher Novarain) steckt unbemerkt in vielen beliebten Erweiterungen wie Convert Forms oder EngageBox. Über unauthentifizierte AJAX-Aufrufe sind Datei- und Datenbankzugriffe möglich – die Lücke gilt mit CVSS 9,5 als hochkritisch, ein öffentliches Exploit-Tool existiert (CVE-2026-21627). Es genügt, eine beliebige Tassos-Erweiterung zu aktualisieren: Das Framework wird dabei automatisch auf eine sichere Version (6.0.62+) gehoben.
JCE ist einer der meistgenutzten Editoren für Joomla. Eine unzureichende Zugriffskontrolle erlaubte es nicht angemeldeten Angreifern, Editor-Profile und darüber beliebige Dateien hochzuladen – die Lücke wird bereits aktiv zum Einschleusen von Webshells ausgenutzt. Betroffen sind alle Versionen vor 2.9.99.5 (Free wie Pro), unabhängig davon, ob die Registrierung aktiviert ist. Sicher ist 2.9.99.5, besser die nachgelegte 2.9.99.6.
iCagenda ist ein beliebter Veranstaltungskalender für Joomla. Im Formular zum Einreichen von Events fehlte eine echte Login-Prüfung, sodass auch nicht angemeldete Besucher Events anlegen konnten. Auf Joomla 6 (6.0.0–6.1.1) wird daraus eine kritische Datei-Upload-Lücke (CVE-2026-48939). Betroffen ist iCagenda 3.2.1 bis 4.0.7; behoben in 4.0.8 (auf Joomla 3 in 3.9.15).
SP Page Builder ist einer der meistgenutzten Page-Builder für Joomla. Eine Zero-Day-Lücke in der Funktion zum Hochladen von Custom-Icons prüfte weder Anmeldung noch Dateityp und erlaubte so das Ausführen von Schadcode (RCE) ohne Login. Betroffen ist die gesamte 6.x-Reihe bis einschließlich 6.6.1; das Notfall-Update 6.6.2 schließt die Lücke. Sie wird bereits aktiv ausgenutzt und hinterlässt versteckte Super-User und Backdoors.
Balbooa Forms ist ein verbreiteter Formular-Builder für Joomla. Über die Datei-Upload-Funktion der Formulare lassen sich Dateien ohne jede Anmeldung auf den Server laden – ohne Prüfung von Sicherheits-Token oder Dateityp. So kann eine untergeschobene PHP-Datei in einem öffentlich erreichbaren Ordner landen und ausgeführt werden (Remote Code Execution). Betroffen sind alle Versionen bis 2.4.0; das Update 2.4.1 schließt die Lücke (CVE-2026-56291). Die Schwachstelle wird bereits aktiv ausgenutzt.
AcyMailing ist eine weit verbreitete Newsletter-Komponente für Joomla. Ein öffentlich erreichbarer Frontend-Endpunkt übernahm Anfrage-Parameter ungeprüft in eine Datenbank-Abfrage. Dadurch konnte ein nicht angemeldeter Besucher beliebige Tabellen auslesen – darunter Benutzerkonten mit Passwort-Hashes und Seiteninhalte (SQL-Injection). Betroffen sind die Versionen 6.0.0 bis 10.11.0; behoben ab 10.11.1 (CVE-2026-56292).
RSFiles! ist ein Datei- und Download-Manager für Joomla. Eine Frontend-Funktion zum Hochladen von Dateien ließ sich ohne Anmeldung auslösen und prüfte weder ein Sicherheits-Token noch den Dateityp. So kann eine PHP-Datei in ein öffentlich erreichbares Verzeichnis gelangen und dort ausgeführt werden (Remote Code Execution). Betroffen sind alle Versionen bis 1.17.11; das Update 1.17.12 schließt die Lücke.
So aktualisieren Sie eine Joomla-Erweiterung sicher
Fast alle hier beschriebenen Lücken schließen Sie auf demselben Weg – über das Joomla-Update-Center. Diese allgemeine Anleitung gilt für Einsteiger:
- Im Backend anmelden
Rufen Sie den Joomla-Administrator auf (Ihre Domain mit Zusatz
/administrator) und melden Sie sich an. - Update-Center öffnen
Gehen Sie zu System›Aktualisieren›Erweiterungen und klicken Sie auf Auf Updates prüfen.
- Erweiterung aktualisieren
Wählen Sie die betroffene Erweiterung aus der Liste und klicken Sie auf Aktualisieren. Joomla lädt und installiert die neue Version automatisch.
- Version kontrollieren
Prüfen Sie anschließend die installierte Versionsnummer (Komponente bzw. Erweiterungen›Verwalten) und gleichen Sie sie mit der „sicheren Version“ auf der jeweiligen Detailseite ab.
- Bei Verdacht auf Befall: bereinigen
Ein Update schließt die Lücke, entfernt aber keinen bereits eingeschleusten Schadcode. Bei Auffälligkeiten die Seite fachgerecht bereinigen lassen – z. B. über eine Fachkraft aus dem Joomla-Dienstleisterverzeichnis – und alle Passwörter ändern.
Viele der hier gelisteten Lücken folgen demselben Muster: unauthentifizierter Datei-Upload. Genau hier setzt HTProtect an – als zusätzliche Schutzschicht für Joomla, die zugleich hilft, Erweiterungen aktuell zu halten.
.htaccess nicht sieht.Hinweis: Die wirksamste Maßnahme bleibt, Erweiterungen aktuell zu halten – und genau das kann HTProtect automatisch übernehmen, inklusive Sicherung. Im Zeitfenster bis zum Update senkt es zusätzlich das Risiko (WAF, .htaccess-Härtung) und meldet Auffälligkeiten.
Oder ohne Datei-Upload direkt per „Von URL installieren“ (Erweiterungen › Verwalten › Installieren › Von URL installieren):
Unterstützer dieser Seite
htprotect.org ist ein kostenloses, herstellerunabhängiges Informationsangebot. Unterstützt wird es von:

Joomla-Hoster aus Deutschland mit aktivem Community-Support – entdeckte den ersten Angriff auf die JCE-Sicherheitslücke.
fc-hosting.deSpezialisiert auf Bereinigung, Wartung und Absicherung von Joomla- und WordPress-Websites.
website-bereinigung.deDieses Projekt unterstützen
Du betreibst einen Hosting- oder Joomla-Dienst und möchtest htprotect.org fördern – und hier als Unterstützer sichtbar werden? Jede Unterstützung hilft, Betroffene schneller zu warnen und schneller zu schützen.
Lieber privat und ohne Nennung? Über einen kleinen Beitrag in die Kaffeekasse freuen wir uns genauso.
Herstellung und Montage von Bauschildern, Bauzäunen und Fassadenlösungen – inkl. Design und 3D-Visualisierung.
bauschildundservice.deProfessioneller IT-Support aus Tschechien – Windows-Management, Domänen-Administration und Webhosting.
defendersoft.czReiseportal aus Deutschland – Pauschalreisen, Hotels und Flüge online, mit persönlicher Reisebüro-Beratung.
onlineweg.deKreativagentur aus Brandenburg – Webdesign, Printmedien, Fotografie und 360°-Panoramen aus einer Hand.
criadero.deIT-Dienstleister aus Wächtersbach – Joomla-Webseiten, PC-Service, Hard- und Software.
jahnedv.deInformationssicherheits-Beratung aus Berlin – Sicherheitsanalysen, Risikomanagement und ISO 27001 für KMU.
isari-consult.de