Joomla
Joomla gehört zur Kategorie „CMS & Web-Ecosystems". xonatec überwacht Joomla kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
134 ReportsZeige 1 bis 50 von 134
-
Joomla JCE-Editor: Unauthentifizierte PHP-Code-Ausführung
CVE-2026-48907 Kritisch Aktiv ausgenutztEine Schwachstelle in der JCE-Editor-Erweiterung für Joomla erlaubt das Anlegen neuer Editor-Profile für nicht authentifizierte Benutzer und ermöglicht darüber letztlich das Hochladen und Ausführen von PHP-Code. CVSS-Basiswert: 9.8 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2026-06-16. Ausnutzungswahrscheinlichkeit (EPSS): 78.1 %. Empfohlene Massnahme: die JCE-Editor-Erweiterung gemäss Herstellerangaben aktualisieren.
CVSS: 9.8 EPSS: 78.10% Publiziert: Referenz: NVD -
Joomla! – Improper Access Control
CVE-2023-23752 Aktiv ausgenutztIn Joomla! besteht eine Schwachstelle durch fehlerhafte Zugriffskontrollen. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.8 %.
EPSS: 99.83% Publiziert: Referenz: CISA KEV -
PHPMailer Command Injection Vulnerability
CVE-2016-10033 Aktiv ausgenutztIn PHPMailer wurde eine Command-Injection-Schwachstelle entdeckt, die von Angreifern zur Ausführung beliebiger Befehle missbraucht werden kann. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.7 %.
EPSS: 99.71% Publiziert: Referenz: CISA KEV -
Aimy Captcha-Less Form Guard (Joomla): PHP-Objekt-Injection ermöglicht Remote Code Execution
CVE-2026-65883 KritischDie Joomla-Erweiterung Aimy Captcha-Less Form Guard ist in den Versionen 18.0 bis 20.0 für PHP-Objekt-Injection anfällig. Über ein gefälschtes clfgd-Feld kann ein Angreifer ein präpariertes Objekt einschleusen, das von der Anwendung deserialisiert wird und dadurch Remote Code Execution ermöglicht. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.8 EPSS: 0.50% Publiziert: Referenz: NVD -
Joomla – Local File Inclusion durch fehlerhafte Eingabevalidierung
CVE-2026-40383 KritischUnzureichende Validierung von Benutzereingaben in Joomla ermöglicht das Einbinden lokaler Dateien (Local File Inclusion). CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.8 EPSS: 0.48% Publiziert: Referenz: NVD -
Joomla com_config – Unbefugter Zugriff auf Webservice-Endpunkte
CVE-2026-35223 KritischEine fehlerhafte Zugriffsprüfung in Joomla ermöglicht nicht autorisierten Zugriff auf com_config-Webservice-Endpunkte. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.8 EPSS: 0.35% Publiziert: Referenz: NVD -
Joomla com_finder – SQL-Injection in Suchabfrage
CVE-2026-35221 KritischFehlerhaft zusammengestellte Filterklauseln in Joomla führen zu einer SQL-Injection-Schwachstelle in der Suchabfrage der Komponente com_finder. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.8 EPSS: 0.31% Publiziert: Referenz: NVD -
Joomla com_tags – SQL-Injection durch fehlerhafte ORDER-Klauseln
CVE-2026-35222 KritischUnzureichend validierte ORDER-Klauseln in Joomla führen zu einer SQL-Injection-Schwachstelle in der Komponente com_tags. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.8 EPSS: 0.31% Publiziert: Referenz: NVD -
Joomla Events Booking: Unauthentifizierter Upload von Mediendateien
CVE-2026-60024 KritischDie Joomla-Erweiterung Events Booking vor Version 5.8.0 erlaubte in der Standardkonfiguration nicht authentifizierten Benutzern das Hochladen von Mediendateien. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.8 EPSS: 0.30% Publiziert: Referenz: NVD -
Joomla Privilege Escalation über com_users Gruppen-Webservice-Endpunkt
CVE-2026-48904 KritischIn Joomla ermöglicht eine fehlerhafte Zugriffsprüfung eine Rechteausweitung über den com_users-Gruppen-Bearbeitungs-Webservice-Endpunkt. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.8 EPSS: 0.29% Publiziert: Referenz: NVD -
Joomla Membership Pro: Unauthentifizierter Medien-Upload
CVE-2026-62415 KritischDie Joomla-Erweiterung Membership Pro vor Version 4.6.2 erlaubte standardmässig nicht authentifizierten Nutzern das Hochladen von Medien-Dateien. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung der Erweiterung Membership Pro auf Version 4.6.2 oder neuer.
CVSS: 9.1 EPSS: 0.27% Publiziert: Referenz: NVD -
Joomla Privilege Escalation über com_users Batch-Task
CVE-2026-48898 KritischIn Joomla ermöglicht eine fehlerhafte Zugriffsprüfung eine Rechteausweitung über den com_users-Batch-Task. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.8 EPSS: 0.27% Publiziert: Referenz: NVD -
Gridbox (Joomla-Extension) – Privilege Escalation bei der Registrierung
CVE-2026-65884 KritischDie Joomla-Extension Gridbox von balbooa.com akzeptiert bis Version 2.20.2 bei ihrer Registrierungsmethode vom Nutzer übergebene Benutzergruppen-IDs. Dadurch können nicht authentifizierte Angreifer neue Konten mit selbst gewählter Benutzergruppe anlegen, was laut Quelle einer Privilege Escalation entspricht. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.8 EPSS: 0.25% Publiziert: Referenz: NVD -
Joomla-Erweiterung Gridbox (balbooa.com) – Unautorisiertes Zurücksetzen von Benutzerpasswörtern
CVE-2026-65887 KritischDie Joomla-Erweiterung Gridbox von balbooa.com erlaubt in Versionen vor 2.20.2 über die Methode resetPassword nicht authentifizierten Angreifern, das Passwort beliebiger Benutzer zurückzusetzen und sich anschliessend als diese Benutzer anzumelden. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.8 EPSS: 0.25% Publiziert: Referenz: NVD -
Joomla-Erweiterung Gridbox (balbooa.com) – Account-Übernahme über socialLogin-Methode
CVE-2026-65888 KritischDie Joomla-Erweiterung Gridbox von balbooa.com enthält laut NVD-Eintrag in Versionen vor 2.20.2 eine Schwachstelle in der socialLogin-Methode, über die sich Angreifer als beliebiger Benutzer der Zielseite anmelden können. Damit ist eine vollständige Übernahme fremder Konten möglich. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.8 EPSS: 0.25% Publiziert: Referenz: NVD -
Joomla-Erweiterung Helix Ultimate: Unauthentifiziertes Löschen beliebiger Dateien
CVE-2026-57830 KritischDie Joomla-Erweiterung Helix Ultimate ist für ein unauthentifiziertes Löschen beliebiger Dateien anfällig. Ein Angreifer kann ohne Authentifizierung Dateien entfernen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine aktive Ausnutzung (CISA KEV) oder ein Einsatz in Ransomware-Kampagnen sind nicht belegt.
CVSS: 9.1 EPSS: 0.24% Publiziert: Referenz: NVD -
Joomla-Extension Gridbox (balbooa.com): Unauthentifizierte SQL-Injection
CVE-2026-65890 KritischDie Joomla-Extension Gridbox von balbooa.com ist vor Version 2.20.2 über mehrere SQL-Injection-Vektoren angreifbar; nicht authentifizierte Angreifer können dadurch SQL-Befehle in Datenbankabfragen einschleusen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.8 EPSS: 0.24% Publiziert: Referenz: NVD -
Joomla Privilege Escalation über com_users Batch-Task
CVE-2026-48899 KritischIn Joomla ermöglicht eine fehlerhafte Zugriffsprüfung eine Rechteausweitung über den com_users-Batch-Task. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.8 EPSS: 0.23% Publiziert: Referenz: NVD -
Joomla Page Builder CK – fehlerhafte Zugriffskontrolle in Frontend-Ansichten
CVE-2026-62414 KritischDie Joomla-Erweiterung Page Builder CK wendet die Zugriffskontrolle für Frontend-Seitenlistenansichten nicht korrekt an. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.1 EPSS: 0.23% Publiziert: Referenz: NVD -
Joomla Passwort-Reset generiert unsichere HTTP-Links bei HTTPS-Verbindungen
CVE-2026-48902 KritischIn Joomla erzeugten die Funktionen zum Zurücksetzen von Passwort und Benutzername bei HTTPS-Verbindungen einfache HTTP-Links, sofern das Flag „Force SSL” nicht explizit gesetzt war. Dies kann Anmeldedaten dem Risiko einer Man-in-the-Middle-Attacke aussetzen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.8 EPSS: 0.19% Publiziert: Referenz: NVD -
Joomla: Unsichere Archiventpackung der Geo-IP-Datenbank (Path Traversal)
CVE-2026-65431 KritischAktualisierungsarchive der Geo-IP-Datenbank wurden ohne Pfadvalidierung extrahiert, was zu unsicheren Dateientpackungen (Path Traversal) führen kann. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.8 EPSS: 0.16% Publiziert: Referenz: NVD -
Joomla: Unzureichende Durchsetzung von PHP-, CSS- und JavaScript-Berechtigungen
CVE-2026-64796 KritischLaut Quellbeschreibung erzwang Joomla konfigurierte Berechtigungen für CSS, JavaScript und PHP nicht durchgängig: In der Free-Variante mussten nicht sowohl der Ersteller als auch der letzte Bearbeiter eines Artikels Super User sein, bevor Artikel-PHP ausgeführt wurde. Dadurch liessen sich vorgesehene Berechtigungsprüfungen umgehen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.8 EPSS: 0.15% Publiziert: Referenz: NVD -
Unauthentifizierte E-Mail-Weiterleitung durch fest codiertes Geheimnis in Joomla SP Page Builder (< 6.7.1)
CVE-2026-65879 KritischIn der Joomla-Erweiterung SP Page Builder von joomshaper.com vor Version 6.7.1 erlaubt ein fest codiertes, produktweites Geheimnis Angreifern, die Absenderadresse von E-Mails zu fälschen und den Mail-Relay der Erweiterung unauthentifiziert zu nutzen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.8 EPSS: 0.14% Publiziert: Referenz: NVD -
Joomla: Umgehung von Zugriffsbeschränkungen über Content-Tags
CVE-2026-64793 KritischIn Joomla konnten Content-Tags über Ignore-Flags oder Property-Overrides eingesetzt werden, um eingeschränkte oder unveröffentlichte Artikel oder Module darzustellen. Ein Autor konnte auf diese Weise Inhalte für Besucher sichtbar machen, denen die erforderlichen Zugriffsrechte fehlten. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.1 EPSS: 0.14% Publiziert: Referenz: NVD -
Joomla – SQL-Injection in der quoteNameStr-Methode des Datenbankpakets
CVE-2025-25226 KritischEine unsachgemässe Behandlung von Bezeichnern führt in der Methode quoteNameStr des Datenbankpakets zu einer SQL-Injection-Schwachstelle. Die betroffene Methode ist geschützt und wird in den Originalpaketen weder im 2.x- noch im 3.x-Zweig verwendet, sodass die Schwachstelle bei Nutzung der originalen Datenbankklasse nicht ausnutzbar ist. Klassen, die die betroffene Klasse erweitern und die verwundbare Methode nutzen, können jedoch betroffen sein. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Joomla – Cache Poisoning über die Pagination-Klasse
CVE-2024-27185 KritischDie Pagination-Klasse bindet beliebige Parameter in Links ein, was zu Angriffsvektoren für Cache Poisoning führt. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 Publiziert: Referenz: NVD -
Joomla com_media – Path Traversal im Datei-API
CVE-2026-40384 HochUnzureichende Validierung des Suchparameters im com_media-Datei-API-Endpunkt von Joomla ermöglicht Path-Traversal-Angriffe. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.5 EPSS: 0.45% Publiziert: Referenz: NVD -
Joomla-Erweiterung Gridbox (balbooa.com): Unauthenticated Arbitrary File Read vor Version 2.20.2
CVE-2026-65886 HochDie Joomla-Erweiterung Gridbox von balbooa.com erlaubt in Versionen vor 2.20.2 über die Fotoanzeige-Funktion nicht authentifizierten Angreifern das Auslesen beliebiger Dateien auf dem Server. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.5 EPSS: 0.36% Publiziert: Referenz: NVD -
Joomla JE Photo Gallery 1.1 – SQL-Injection
CVE-2018-25433 HochDie Joomla-Komponente JE Photo Gallery 1.1 enthält eine SQL-Injection-Schwachstelle, die es nicht authentifizierten Angreifern ermöglicht, durch manipulierten SQL-Code Datenbankinhalt auszulesen. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 8.2 EPSS: 0.34% Publiziert: Referenz: NVD -
Joomla-Erweiterung Gridbox (balbooa.com) – Unauthentifiziertes rekursives Löschen von Verzeichnissen
CVE-2026-65889 HochDie Joomla-Erweiterung Gridbox von balbooa.com erlaubt laut NVD-Eintrag in Versionen vor 2.20.2 über die Methode generateNewApp das unauthentifizierte, rekursive Löschen von Verzeichnissen. Ein Angreifer kann dadurch ohne vorherige Anmeldung Verzeichnisinhalte auf dem Server zerstören. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.5 EPSS: 0.32% Publiziert: Referenz: NVD -
Balbooa Joomla Forms Builder 2.0.6: unauthentifizierte SQL-Injection
CVE-2021-47930 HochBalbooa Joomla Forms Builder 2.0.6 enthält eine unauthentifizierte SQL-Injection-Schwachstelle im Handler für Formularübermittlungen. Entfernte Angreifer können dadurch beliebige SQL-Abfragen ausführen. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 8.2 EPSS: 0.31% Publiziert: Referenz: NVD -
Joomla – 2FA-Umgehung durch unzureichende Zustandsprüfung
CVE-2026-48896 HochUnzureichende Zustandsprüfungen in Joomla ermöglichen die Umgehung der Zwei-Faktor-Authentifizierung (2FA). CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.5 EPSS: 0.30% Publiziert: Referenz: NVD -
Unzureichende Zugriffsprüfung in Joomla (Webservices)
CVE-2026-48958 HochIn Joomla erlaubt eine unzureichende Zugriffsprüfung nicht autorisierten Benutzern, über die Webservices-Endpunkte eigene Felder (Custom Fields) anzulegen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 8.8 EPSS: 0.26% Publiziert: Referenz: NVD -
Gridbox (Joomla-Erweiterung, balbooa.com): Authentifizierter Arbitrary File Upload vor Version 2.20.2
CVE-2026-65885 HochDie Joomla-Erweiterung Gridbox von balbooa.com erlaubt laut NVD in Versionen vor 2.20.2 authentifizierten Angreifern über die Datei-Upload-Funktion das Hochladen beliebiger Dateien. Dies kann sich zu einer authentifizierten Remote Code Execution ausweiten. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 8.8 EPSS: 0.25% Publiziert: Referenz: NVD -
Joomla InputFilter Cache-Key-Sicherheitslücke
CVE-2026-48901 HochIn Joomla wurde festgestellt, dass die Methode InputFilter::getInstance() einen sicherheitsrelevanten Parameter beim Aufbau des Instanz-Cache-Schlüssels ausgelassen hat, was zu unerwünschtem Verhalten führen kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.5 EPSS: 0.24% Publiziert: Referenz: NVD -
Joomla: Unzureichende Zugriffsprüfung erlaubt Export nicht zugänglicher Kontakte
CVE-2026-48948 HochEine unzureichende Zugriffsprüfung in Joomla erlaubt es einem Benutzer, vCard-Exporte von com_contact-Kontakten herunterzuladen, die eigentlich nicht zugänglich sind. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Joomla gemäss Hersteller-Advisory auf eine korrigierte Version aktualisieren.
CVSS: 8.8 EPSS: 0.24% Publiziert: Referenz: NVD -
Joomla: Unzureichende Zugriffsprüfung auf com_privacy-Datensätze
CVE-2026-48957 HochEine unzureichende Zugriffsprüfung in Joomla erlaubt es nicht autorisierten Benutzern, auf Datensätze der Komponente com_privacy zuzugreifen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf die vom Hersteller bereitgestellte fehlerbereinigte Joomla-Version aktualisieren.
CVSS: 8.8 EPSS: 0.24% Publiziert: Referenz: NVD -
Joomla-Erweiterung RO CSVI – Unautorisiertes Anlegen von Verzeichnissen
CVE-2026-65943 HochDie Joomla-Erweiterung RO CSVI von rolandd.com erlaubt in Versionen vor 9.11.0 nicht authentifizierten Angreifern das Anlegen von Verzeichnissen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 EPSS: 0.23% Publiziert: Referenz: NVD -
Joomla-Erweiterung Events Booking – unzureichende Zugriffsprüfung auf Rechnungen
CVE-2026-63047 HochIn der Joomla-Erweiterung Events Booking wird nicht ausreichend geprüft, ob ein Akteur berechtigt ist, Rechnungsinformationen herunterzuladen. Betroffen sind laut Quelle die Versionen 5.0 bis 5.8.1. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.5 EPSS: 0.23% Publiziert: Referenz: NVD -
Joomla 2FA-Bypass durch unzureichende Zustandsprüfung
CVE-2026-48897 HochIn Joomla wurde eine Sicherheitslücke entdeckt, bei der unzureichende Zustandsprüfungen einen Bypass der Zwei-Faktor-Authentifizierung (2FA) ermöglichen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.5 EPSS: 0.21% Publiziert: Referenz: NVD -
ReReplacer (Joomla) – Auslesen von Dateien ausserhalb des Site-Verzeichnisses
CVE-2026-65754 HochIn der Joomla-Erweiterung ReReplacer können über XML-Include-Pfade Dateien ausserhalb des Site-Verzeichnisses gelesen werden. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die Erweiterung auf eine fehlerbereinigte Version aktualisieren.
CVSS: 7.5 EPSS: 0.16% Publiziert: Referenz: NVD -
Umgehung standortbasierter Regeln über gefälschte Forwarded-Header (IP/GeoIP)
CVE-2026-63683 HochLaut Quellbeschreibung vertrauten IP- und GeoIP-Bedingungen fälschbaren Forwarded-Headern, sodass entfernte Clients standortbasierte Regeln umgehen konnten. CVSS-Basiswert: 7.5 (Hoch); die Lücke ist ohne Authentifizierung über das Netzwerk und ohne Benutzerinteraktion ausnutzbar und beeinträchtigt die Integrität. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.5 EPSS: 0.14% Publiziert: Referenz: NVD -
Joomla Fehlende Berechtigungs- und Token-Prüfung in Administrator-Routen
CVE-2026-63685 HochAdministrator-Routen und Ersetzungsanfragen erforderten nicht durchgehend Super-User-Berechtigungen und ein gültiges Token. Ein unberechtigter Backend-Benutzer oder ein CSRF-Angriff konnte dadurch Datenbank-Ersetzungen durchführen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 8.8 EPSS: 0.14% Publiziert: Referenz: NVD -
Joomla-Erweiterung – Preisgabe von MaxMind-Zugangsdaten in Anfrage-URLs
CVE-2026-65430 HochMaxMind-Zugangsdaten wurden in Anfrage-URLs preisgegeben, wodurch eine Offenlegung dieser Zugangsdaten möglich ist. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: die betroffenen Zugangsdaten rotieren und die Erweiterung aktualisieren.
CVSS: 7.5 EPSS: 0.14% Publiziert: Referenz: NVD -
CVE-2026-65755 – Joomla: unzureichend begrenzte Cache-Schlüssel bei datumsabhängigen Abfragen
CVE-2026-65755 HochDatumsabhängige Query-Cache-Schlüssel behielten keine begrenzte Zeitkomponente. Zwischengespeicherte Ergebnisse konnten dadurch über Veröffentlichungs- oder Ablaufgrenzen hinweg aktiv bleiben und Inhalte offenlegen, nachdem diese eigentlich nicht mehr sichtbar sein sollten. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.5 EPSS: 0.14% Publiziert: Referenz: NVD -
RO CSVI (Joomla-Extension) – CSRF in AJAX-Endpunkten
CVE-2026-65944 HochDie Joomla-Extension RO CSVI von rolandd.com prüft in ihren AJAX-Endpunkt-Handlern bis Version 9.11.0 nicht ausreichend gegen Cross-Site-Request-Forgery (CSRF). Dadurch können Angreifer über präparierte Anfragen Aktionen im Kontext eines angemeldeten Nutzers auslösen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 8.8 EPSS: 0.13% Publiziert: Referenz: NVD -
CVE-2026-60025 – Joomla Events Booking: Fehlender CSRF-Schutz beim Datei-Upload
CVE-2026-60025 HochDie Joomla-Erweiterung Events Booking vor Version 5.8.0 besass laut NVD einen Frontend-Endpunkt zum Datei-Upload, der keinen CSRF-Schutz aufwies. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 8.8 EPSS: 0.13% Publiziert: Referenz: NVD -
Joomla-Extension Gridbox (balbooa.com): Verschiedene CSRF-Vektoren im Admin-Interface
CVE-2026-65947 HochDie Joomla-Extension Gridbox von balbooa.com enthält im Admin-Interface mehrere CSRF-Vektoren (Cross-Site Request Forgery) in Versionen vor 2.20.2. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf Version 2.20.2 oder neuer.
CVSS: 7.3 EPSS: 0.13% Publiziert: Referenz: NVD -
Joomla: Offenlegung eingeschränkter Moduldaten über Editor-Popup
CVE-2026-65757 HochIn Joomla konnte das Editor-Popup eingeschränkte Moduldaten gegenüber authentifizierten Benutzern offenlegen, die weder die erforderlichen Modulberechtigungen noch gültige Anfrage-Token besassen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 8.1 EPSS: 0.10% Publiziert: Referenz: NVD -
Fehlende Token- und Super-User-Prüfung bei Datenbank-Update-Anfragen
CVE-2026-64876 HochDatenbank-Update-Anfragen waren nicht durchgängig durch Token- und Super-User-Prüfungen abgesichert. Dadurch konnten unberechtigte Aktualisierungen an der Datenbank ausgelöst werden. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 8.8 EPSS: 0.10% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Joomla, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.