HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Sicherheitslücken & Update-Anleitungen
Neu htprotect.app - Zentrales Joomla Site Management für mehrere Websites
Unabhängige Informationsseite

Joomla-Sicherheitslücken – aktuell & verständlich erklärt

htprotect.org bündelt aktuelle, kritische Sicherheitslücken beliebter Joomla-Erweiterungen und -Frameworks – sachlich, kostenlos und mit Schritt-für-Schritt-Anleitungen, die auch für Einsteiger nachvollziehbar sind. Ziel: Betroffene schnell warnen und beim Schließen der Lücken unterstützen.

10 aktuelle Lücken Neutral & kostenlos Quellen verlinkt
Worum geht es hier – und worum nicht
Diese Seite ist neutral und informativ, nicht werblich. Sie fasst öffentlich verfügbare Hersteller- und Forschungsinformationen zusammen und verlinkt die Originalquellen. Einzige Ausnahme ist der klar gekennzeichnete Abschnitt zur Schutz-Erweiterung HTProtect. In allen Fällen gilt: Die wirksamste Maßnahme ist das zeitnahe Einspielen der offiziellen Updates.

Ist eine Website betroffen? Jetzt prüfen.

Kostenloser Scanner: prüft eine Domain beweisgeführt auf Schad-Weiterleitungen (Spam/Phishing/jmtouch), den Japanese Keyword Hack (Cloaking) und eingeschleusten Code.

Spam-/Hack-Check starten
Sicherheits-Ampel

Aktuelle Sicherheitslage

Zehn aktuelle, als kritisch eingestufte Lücken. Prüfen Sie die installierten Versionen – Details und Anleitungen je Eintrag.

  • Helix3 Framework
    Mehrere unauthentifizierte Datei- und Upload-Lücken im AJAX-Plugin.
    Sicher mit: Helix3 3.1.2 oder neuer · Download · wird aktiv ausgenutzt
    Details
  • Helix Ultimate
    Unauthentifizierter Schreibzugriff auf Menüs (Stored XSS) u. a. im AJAX-Handler; sofort aktualisieren.
    Sicher mit: Helix Ultimate 2.2.8 oder neuer · Download
    Details
  • Astroid Framework
    Unauthentifizierter Upload → Code-Ausführung; in freier Wildbahn ausgenutzt.
    Sicher mit: Astroid 3.3.13 oder neuer · Download · CVE-2026-21628 · wird aktiv ausgenutzt
    Details
  • Tassos / Novarain
    Unauthentifizierte AJAX-Lücke im Framework vieler Erweiterungen; CVSS 9,5.
    Sicher mit: Tassos Framework 6.0.62 oder höher · Download · CVE-2026-21627
    Details
  • JCE Editor
    Unauthentifizierter Upload; wird aktiv für Webshells ausgenutzt.
    Sicher mit: JCE 2.9.99.5 – besser 2.9.99.6 · Download · wird aktiv ausgenutzt
    Details
  • iCagenda
    Fehlende Login-Prüfung im Event-Formular → Upload ohne Anmeldung.
    Sicher mit: iCagenda 4.0.8 (Joomla 3: 3.9.15) · Download · CVE-2026-48939
    Details
  • SP Page Builder
    Zero-Day-Upload → RCE ohne Login; aktiv ausgenutzt.
    Sicher mit: SP Page Builder 6.6.2 (Notfall-Update) · Download · wird aktiv ausgenutzt
    Details
  • Balbooa Forms
    Unauthentifizierter Datei-Upload im Formular-Frontend → Code-Ausführung; wird aktiv ausgenutzt.
    Sicher mit: Balbooa Forms 2.4.1 oder neuer · Download · CVE-2026-56291 · wird aktiv ausgenutzt
    Details
  • AcyMailing
    Unauthentifizierte SQL-Injection; anonymes Auslesen der Datenbank inkl. Passwort-Hashes.
    Sicher mit: AcyMailing 10.11.1 oder neuer · Download · CVE-2026-56292
    Details
  • RSFiles!
    Unauthentifizierter Datei-Upload im Frontend → Code-Ausführung; sofort aktualisieren.
    Sicher mit: RSFiles! 1.17.12 oder neuer · Download
    Details
Die Lücken im Detail

Kurzüberblick & Einstieg

Jede Lücke kurz angerissen – ein Klick führt zur ausführlichen, einsteigerfreundlichen Anleitung.

Helix3 Framework
JoomShaper
Kritischwird aktiv ausgenutzt

Im Template-Framework Helix3 von JoomShaper wurden mehrere schwerwiegende Lücken im AJAX-Plugin bekannt – darunter das Schreiben und Löschen von Dateien sowie das Hochladen von PHP-Code ohne Anmeldung. Betroffen sind alle Versionen vor 3.1.1; die Korrektur steht über den normalen Joomla-Updater bereit (aktuell 3.1.2). Wichtig: Helix3 ist nicht mit dem neueren Helix Ultimate zu verwechseln.

Helix Ultimate
JoomShaper
Kritisch

Das Template-Framework Helix Ultimate von JoomShaper führt einen AJAX-Handler auch für nicht angemeldete Besucher aus. Vor Version 2.2.7 liefen mehrere Aktionen ohne Login- oder Rechteprüfung – am schwersten wiegt ein Schreibzugriff auf die Menüs, über den sich dauerhaft Schadskript einschleusen lässt (Stored XSS). Hinzu kommen eine Path-Traversal-Dateilöschung, ein Open Redirect und ein ungeschützter Template-Export. Betroffen sind alle Versionen vor 2.2.7; die Korrektur steht über den Joomla-Updater bereit (aktuell 2.2.8). Wichtig: Helix Ultimate ist nicht mit Helix3 zu verwechseln.

Astroid Framework
TemPlaza
Kritischwird aktiv ausgenutzt

Im weit verbreiteten Astroid Framework erlaubt eine kritische Lücke das Hochladen von Dateien ohne jede Anmeldung – und damit im schlimmsten Fall das Ausführen von Schadcode (RCE). Betroffen sind die Versionen 2.0.0 bis 3.3.10; behoben ab 3.3.11, empfohlen wird 3.3.13 oder neuer (CVE-2026-21628). Bereits angegriffene Seiten zeigen oft untergeschobene Plugins wie „BLPayload“ oder „JCachePro“.

Tassos / Novarain
tassos.gr
KritischExploit verfügbar

Das Tassos Framework (früher Novarain) steckt unbemerkt in vielen beliebten Erweiterungen wie Convert Forms oder EngageBox. Über unauthentifizierte AJAX-Aufrufe sind Datei- und Datenbankzugriffe möglich – die Lücke gilt mit CVSS 9,5 als hochkritisch, ein öffentliches Exploit-Tool existiert (CVE-2026-21627). Es genügt, eine beliebige Tassos-Erweiterung zu aktualisieren: Das Framework wird dabei automatisch auf eine sichere Version (6.0.62+) gehoben.

JCE Editor
JoomlaContentEditor
Kritischwird aktiv ausgenutzt

JCE ist einer der meistgenutzten Editoren für Joomla. Eine unzureichende Zugriffskontrolle erlaubte es nicht angemeldeten Angreifern, Editor-Profile und darüber beliebige Dateien hochzuladen – die Lücke wird bereits aktiv zum Einschleusen von Webshells ausgenutzt. Betroffen sind alle Versionen vor 2.9.99.5 (Free wie Pro), unabhängig davon, ob die Registrierung aktiviert ist. Sicher ist 2.9.99.5, besser die nachgelegte 2.9.99.6.

iCagenda
Veranstaltungskalender
Kritisch

iCagenda ist ein beliebter Veranstaltungskalender für Joomla. Im Formular zum Einreichen von Events fehlte eine echte Login-Prüfung, sodass auch nicht angemeldete Besucher Events anlegen konnten. Auf Joomla 6 (6.0.0–6.1.1) wird daraus eine kritische Datei-Upload-Lücke (CVE-2026-48939). Betroffen ist iCagenda 3.2.1 bis 4.0.7; behoben in 4.0.8 (auf Joomla 3 in 3.9.15).

SP Page Builder
JoomShaper
Kritischwird aktiv ausgenutzt

SP Page Builder ist einer der meistgenutzten Page-Builder für Joomla. Eine Zero-Day-Lücke in der Funktion zum Hochladen von Custom-Icons prüfte weder Anmeldung noch Dateityp und erlaubte so das Ausführen von Schadcode (RCE) ohne Login. Betroffen ist die gesamte 6.x-Reihe bis einschließlich 6.6.1; das Notfall-Update 6.6.2 schließt die Lücke. Sie wird bereits aktiv ausgenutzt und hinterlässt versteckte Super-User und Backdoors.

Balbooa Forms
Balbooa
Kritischwird aktiv ausgenutzt

Balbooa Forms ist ein verbreiteter Formular-Builder für Joomla. Über die Datei-Upload-Funktion der Formulare lassen sich Dateien ohne jede Anmeldung auf den Server laden – ohne Prüfung von Sicherheits-Token oder Dateityp. So kann eine untergeschobene PHP-Datei in einem öffentlich erreichbaren Ordner landen und ausgeführt werden (Remote Code Execution). Betroffen sind alle Versionen bis 2.4.0; das Update 2.4.1 schließt die Lücke (CVE-2026-56291). Die Schwachstelle wird bereits aktiv ausgenutzt.

AcyMailing
Acyba
Kritisch

AcyMailing ist eine weit verbreitete Newsletter-Komponente für Joomla. Ein öffentlich erreichbarer Frontend-Endpunkt übernahm Anfrage-Parameter ungeprüft in eine Datenbank-Abfrage. Dadurch konnte ein nicht angemeldeter Besucher beliebige Tabellen auslesen – darunter Benutzerkonten mit Passwort-Hashes und Seiteninhalte (SQL-Injection). Betroffen sind die Versionen 6.0.0 bis 10.11.0; behoben ab 10.11.1 (CVE-2026-56292).

RSFiles!
RSJoomla!
Kritisch

RSFiles! ist ein Datei- und Download-Manager für Joomla. Eine Frontend-Funktion zum Hochladen von Dateien ließ sich ohne Anmeldung auslösen und prüfte weder ein Sicherheits-Token noch den Dateityp. So kann eine PHP-Datei in ein öffentlich erreichbares Verzeichnis gelangen und dort ausgeführt werden (Remote Code Execution). Betroffen sind alle Versionen bis 1.17.11; das Update 1.17.12 schließt die Lücke.

Grundlagen

So aktualisieren Sie eine Joomla-Erweiterung sicher

Fast alle hier beschriebenen Lücken schließen Sie auf demselben Weg – über das Joomla-Update-Center. Diese allgemeine Anleitung gilt für Einsteiger:

Zuerst: Backup anlegen
Sichern Sie Dateien und Datenbank, bevor Sie etwas ändern – etwa mit Akeeba Backup oder über Ihren Hoster. So können Sie im Problemfall zurück.
  1. Im Backend anmelden

    Rufen Sie den Joomla-Administrator auf (Ihre Domain mit Zusatz /administrator) und melden Sie sich an.

  2. Update-Center öffnen

    Gehen Sie zu SystemAktualisierenErweiterungen und klicken Sie auf Auf Updates prüfen.

  3. Erweiterung aktualisieren

    Wählen Sie die betroffene Erweiterung aus der Liste und klicken Sie auf Aktualisieren. Joomla lädt und installiert die neue Version automatisch.

  4. Version kontrollieren

    Prüfen Sie anschließend die installierte Versionsnummer (Komponente bzw. ErweiterungenVerwalten) und gleichen Sie sie mit der „sicheren Version“ auf der jeweiligen Detailseite ab.

  5. Bei Verdacht auf Befall: bereinigen

    Ein Update schließt die Lücke, entfernt aber keinen bereits eingeschleusten Schadcode. Bei Auffälligkeiten die Seite fachgerecht bereinigen lassen – z. B. über eine Fachkraft aus dem Joomla-Dienstleisterverzeichnis – und alle Passwörter ändern.

Kein Update sichtbar?
Aktualisieren Sie zuerst Joomla selbst und prüfen Sie unter SystemAktualisierenUpdate-Quellen, ob die Quelle aktiv ist. Andernfalls laden Sie das Paket beim Hersteller herunter und installieren es über ErweiterungenVerwaltenInstallieren.
Schutz-Erweiterung
HTProtect

Viele der hier gelisteten Lücken folgen demselben Muster: unauthentifizierter Datei-Upload. Genau hier setzt HTProtect an – als zusätzliche Schutzschicht für Joomla, die zugleich hilft, Erweiterungen aktuell zu halten.

1-Klick-AbsicherungJoomla-Sicherheits-Erweiterungvon Website-Bereinigung.de
Echtzeit-Schutz (WAF)
Blockt Exploit-Aufrufe auch im POST-Body, die eine reine .htaccess nicht sieht.
Exploit-Schild & Live-Signaturen
Neue Signaturen werden automatisch geladen – Zero-Days werden zeitnah abgedeckt.
Upload-Ordner-Härtung
Verhindert die Ausführung hochgeladener PHP-Dateien – genau das Einfallstor dieser Lücken.
Überwachung & Mail-Alarm
Wächter prüft Dateien, Super-User-Konten, Defacement & Warnliste und meldet Auffälligkeiten.
Site-Scan & verwundbare Erweiterungen
Malware-Scanner mit community-gepflegten Signaturen – findet eingeschleusten Code und Hintertüren (Webshells) und entfernt sie.
Auto-Updates mit Sicherheitsnetz
Aktualisiert Joomla-Erweiterungen automatisch – mit Datei- & Datenbank-Sicherung und automatischem Rückbau, falls ein Update etwas kaputtmacht.

Hinweis: Die wirksamste Maßnahme bleibt, Erweiterungen aktuell zu halten – und genau das kann HTProtect automatisch übernehmen, inklusive Sicherung. Im Zeitfenster bis zum Update senkt es zusätzlich das Risiko (WAF, .htaccess-Härtung) und meldet Auffälligkeiten.

Oder ohne Datei-Upload direkt per „Von URL installieren“ (Erweiterungen › Verwalten › Installieren › Von URL installieren):

Unterstützer

Unterstützer dieser Seite

htprotect.org ist ein kostenloses, herstellerunabhängiges Informationsangebot. Unterstützt wird es von:

Hoster & Community
FC-Hosting

Joomla-Hoster aus Deutschland mit aktivem Community-Support – entdeckte den ersten Angriff auf die JCE-Sicherheitslücke.

fc-hosting.de
Initiator & Betreiber
Website-Bereinigung.de

Spezialisiert auf Bereinigung, Wartung und Absicherung von Joomla- und WordPress-Websites.

website-bereinigung.de

Dieses Projekt unterstützen

Du betreibst einen Hosting- oder Joomla-Dienst und möchtest htprotect.org fördern – und hier als Unterstützer sichtbar werden? Jede Unterstützung hilft, Betroffene schneller zu warnen und schneller zu schützen.

Lieber privat und ohne Nennung? Über einen kleinen Beitrag in die Kaffeekasse freuen wir uns genauso.

HTProtect jetzt unterstützen
Bauschild & Service

Herstellung und Montage von Bauschildern, Bauzäunen und Fassadenlösungen – inkl. Design und 3D-Visualisierung.

bauschildundservice.de
IT Specialista

Professioneller IT-Support aus Tschechien – Windows-Management, Domänen-Administration und Webhosting.

defendersoft.cz
onlineweg.de

Reiseportal aus Deutschland – Pauschalreisen, Hotels und Flüge online, mit persönlicher Reisebüro-Beratung.

onlineweg.de
Criadero

Kreativagentur aus Brandenburg – Webdesign, Printmedien, Fotografie und 360°-Panoramen aus einer Hand.

criadero.de
Jahn EDV-Dienst GmbH

IT-Dienstleister aus Wächtersbach – Joomla-Webseiten, PC-Service, Hard- und Software.

jahnedv.de
IsariConsult

Informationssicherheits-Beratung aus Berlin – Sicherheitsanalysen, Risikomanagement und ISO 27001 für KMU.

isari-consult.de