HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Sicherheitslücken & Update-Anleitungen
Neu htprotect.app - Zentrales Joomla Site Management für mehrere Websites
Sicherheitslücken

Alle Joomla-Sicherheitslücken im Überblick

Jede Lücke mit betroffenen Versionen, sicherer Fassung und einer Schritt-für-Schritt-Anleitung. Maßgeblich sind immer die Angaben des jeweiligen Herstellers.

10 dokumentierte Sicherheitslücken
Helix3 Framework
JoomShaper
Kritischwird aktiv ausgenutzt

Im Template-Framework Helix3 von JoomShaper wurden mehrere schwerwiegende Lücken im AJAX-Plugin bekannt – darunter das Schreiben und Löschen von Dateien sowie das Hochladen von PHP-Code ohne Anmeldung. Betroffen sind alle Versionen vor 3.1.1; die Korrektur steht über den normalen Joomla-Updater bereit (aktuell 3.1.2). Wichtig: Helix3 ist nicht mit dem neueren Helix Ultimate zu verwechseln.

Helix Ultimate
JoomShaper
Kritisch

Das Template-Framework Helix Ultimate von JoomShaper führt einen AJAX-Handler auch für nicht angemeldete Besucher aus. Vor Version 2.2.7 liefen mehrere Aktionen ohne Login- oder Rechteprüfung – am schwersten wiegt ein Schreibzugriff auf die Menüs, über den sich dauerhaft Schadskript einschleusen lässt (Stored XSS). Hinzu kommen eine Path-Traversal-Dateilöschung, ein Open Redirect und ein ungeschützter Template-Export. Betroffen sind alle Versionen vor 2.2.7; die Korrektur steht über den Joomla-Updater bereit (aktuell 2.2.8). Wichtig: Helix Ultimate ist nicht mit Helix3 zu verwechseln.

Astroid Framework
TemPlaza
Kritischwird aktiv ausgenutzt

Im weit verbreiteten Astroid Framework erlaubt eine kritische Lücke das Hochladen von Dateien ohne jede Anmeldung – und damit im schlimmsten Fall das Ausführen von Schadcode (RCE). Betroffen sind die Versionen 2.0.0 bis 3.3.10; behoben ab 3.3.11, empfohlen wird 3.3.13 oder neuer (CVE-2026-21628). Bereits angegriffene Seiten zeigen oft untergeschobene Plugins wie „BLPayload“ oder „JCachePro“.

Tassos / Novarain
tassos.gr
KritischExploit verfügbar

Das Tassos Framework (früher Novarain) steckt unbemerkt in vielen beliebten Erweiterungen wie Convert Forms oder EngageBox. Über unauthentifizierte AJAX-Aufrufe sind Datei- und Datenbankzugriffe möglich – die Lücke gilt mit CVSS 9,5 als hochkritisch, ein öffentliches Exploit-Tool existiert (CVE-2026-21627). Es genügt, eine beliebige Tassos-Erweiterung zu aktualisieren: Das Framework wird dabei automatisch auf eine sichere Version (6.0.62+) gehoben.

JCE Editor
JoomlaContentEditor
Kritischwird aktiv ausgenutzt

JCE ist einer der meistgenutzten Editoren für Joomla. Eine unzureichende Zugriffskontrolle erlaubte es nicht angemeldeten Angreifern, Editor-Profile und darüber beliebige Dateien hochzuladen – die Lücke wird bereits aktiv zum Einschleusen von Webshells ausgenutzt. Betroffen sind alle Versionen vor 2.9.99.5 (Free wie Pro), unabhängig davon, ob die Registrierung aktiviert ist. Sicher ist 2.9.99.5, besser die nachgelegte 2.9.99.6.

iCagenda
Veranstaltungskalender
Kritisch

iCagenda ist ein beliebter Veranstaltungskalender für Joomla. Im Formular zum Einreichen von Events fehlte eine echte Login-Prüfung, sodass auch nicht angemeldete Besucher Events anlegen konnten. Auf Joomla 6 (6.0.0–6.1.1) wird daraus eine kritische Datei-Upload-Lücke (CVE-2026-48939). Betroffen ist iCagenda 3.2.1 bis 4.0.7; behoben in 4.0.8 (auf Joomla 3 in 3.9.15).

SP Page Builder
JoomShaper
Kritischwird aktiv ausgenutzt

SP Page Builder ist einer der meistgenutzten Page-Builder für Joomla. Eine Zero-Day-Lücke in der Funktion zum Hochladen von Custom-Icons prüfte weder Anmeldung noch Dateityp und erlaubte so das Ausführen von Schadcode (RCE) ohne Login. Inzwischen kam eine zweite Lücke hinzu: eine SQL-Injektion ohne Anmeldung, betroffen bis 6.7.1. Sicher ist erst 6.8.0. Sie wird bereits aktiv ausgenutzt und hinterlässt versteckte Super-User und Backdoors.

Balbooa Forms
Balbooa
Kritischwird aktiv ausgenutzt

Balbooa Forms ist ein verbreiteter Formular-Builder für Joomla. Über die Datei-Upload-Funktion der Formulare lassen sich Dateien ohne jede Anmeldung auf den Server laden – ohne Prüfung von Sicherheits-Token oder Dateityp. So kann eine untergeschobene PHP-Datei in einem öffentlich erreichbaren Ordner landen und ausgeführt werden (Remote Code Execution). Betroffen sind alle Versionen bis 2.4.0; das Update 2.4.1 schließt die Lücke (CVE-2026-56291). Die Schwachstelle wird bereits aktiv ausgenutzt.

AcyMailing
Acyba
Kritisch

AcyMailing ist eine weit verbreitete Newsletter-Komponente für Joomla. Ein öffentlich erreichbarer Frontend-Endpunkt übernahm Anfrage-Parameter ungeprüft in eine Datenbank-Abfrage. Dadurch konnte ein nicht angemeldeter Besucher beliebige Tabellen auslesen – darunter Benutzerkonten mit Passwort-Hashes und Seiteninhalte (SQL-Injection). Betroffen sind die Versionen 6.0.0 bis 10.11.0; behoben ab 10.11.1 (CVE-2026-56292).

RSFiles!
RSJoomla!
Kritisch

RSFiles! ist ein Datei- und Download-Manager für Joomla. Eine Frontend-Funktion zum Hochladen von Dateien ließ sich ohne Anmeldung auslösen und prüfte weder ein Sicherheits-Token noch den Dateityp. So kann eine PHP-Datei in ein öffentlich erreichbares Verzeichnis gelangen und dort ausgeführt werden (Remote Code Execution). Betroffen sind alle Versionen bis 1.17.11; das Update 1.17.12 schließt die Lücke.

Weitere gemeldete Lücken

Kurzüberblick ohne eigene Anleitungsseite. Betroffene und sichere Versionen stammen aus den Angaben der Hersteller, die Kennungen sind gegen die offizielle CVE-Datenbank geprüft.

Sourcerer (Regular Labs)Kritisch 10.0

Ein System-Plugin, das in die Ausgabe aller Inhalte eingreift. Ohne Anmeldung ließ sich darüber eigener Programmcode auf dem Server ausführen.

Betroffen: bis 13.1.1 Sicher ab: 14.0.0 CVE-2026-74253
FabrikKritisch 10.0

Codeausführung ohne Anmeldung über ein Formularelement. Wichtig: Die Zwischenversionen 4.6.7 und 4.6.8 beheben die Lücke nicht.

Betroffen: bis 4.6.8 Sicher ab: 4.7.0 CVE-2026-66915
Phoca CartKritisch 9.3

Über den Produktfilter des Shops ließ sich die Datenbank ohne Anmeldung auslesen - samt Kundendaten.

Betroffen: 5.0.0 bis 6.1.6 Sicher ab: 5.2.4 bzw. 6.1.7 CVE-2026-74251
EasyStore (JoomShaper)Kritisch 9.3

Mehrere Stellen erlaubten ohne Anmeldung das Auslesen der Datenbank, bis hin zu Passwort-Prüfsummen und Sitzungen.

Betroffen: bis 2.0.1 Sicher ab: 2.0.2 CVE-2026-65761
Membership Pro (JoomDonation)Kritisch 9.1

Eine unsichere Voreinstellung erlaubte anonymes Hochladen von Dateien. Der Hersteller liefert ein Aufräum-Werkzeug mit - nach dem Update ausführen.

Betroffen: bis 4.6.1 Sicher ab: 4.6.2 CVE-2026-62415
Quix (ThemeXpert)Hoch 8.7

Ohne Anmeldung ließ sich die Datenbank auslesen. Die Kennungen nennen ausdrücklich die Pro-Edition.

Betroffen: bis 6.2.0 (Pro) Sicher ab: 6.2.1 CVE-2026-58078
jDownloadsHoch 10.0

Anonym ließen sich beliebige Dateien hochladen, teils bis zur Codeausführung. Die Reihe 4.0 ist nicht betroffen.

Betroffen: 4.1.0 bis 4.1.5 Sicher ab: 4.1.6 CVE-2026-61900
DPCalendar (Digital Peak)Hoch 8.7

Über den Autor-Filter ließen sich Datenbank-Inhalte ohne Anmeldung auslesen - nur lesend, aber vollständig.

Betroffen: 8.18.0 bis 10.11.1 Sicher ab: 10.11.2 bzw. 8.19.4 CVE-2026-57831
EDocman (JoomDonation)Hoch 8.7

Ein Filter im Frontend erlaubte ohne Anmeldung das Auslesen der Datenbank, bis hin zu Zugangsdaten.

Betroffen: bis 3.8 Sicher ab: 3.9 CVE-2026-57832
DJ-ClassifiedsHoch 10.0

Anzeigenbilder ließen sich ohne Anmeldung und ohne Prüfung hochladen - ein Weg, eine Schaddatei abzulegen.

Betroffen: bis 3.11.1 Sicher ab: 3.11.2 CVE-2026-61424
Cotton CloudHoch 6.9

Anonyme Besucher konnten Dateien lesen und löschen. 2.0.2 genügt nicht, erst 2.0.3 schließt es vollständig.

Betroffen: bis 2.0.1 Sicher ab: 2.0.3 CVE-2026-67283
Events Booking (JoomDonation)Hoch

Anonymer Datei-Upload, dazu eine Schnittstelle, die zu jeder Benutzernummer Name und E-Mail preisgab.

Betroffen: bis 5.8.0 Sicher ab: 5.8.1 CVE-2026-60024