1.8 Aktiv ausgenutzte Lücken
CMS & Web-Ecosystems

Joomla

CMS & Web-Ecosystems

Joomla gehört zur Kategorie „CMS & Web-Ecosystems". xonatec überwacht Joomla kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

134
Reports
3
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.8%
Max. EPSS

Schwachstellen-Reports

134 Reports

Zeige 1 bis 50 von 134

  1. Joomla JCE-Editor: Unauthentifizierte PHP-Code-Ausführung

    CVE-2026-48907 Kritisch Aktiv ausgenutzt

    Eine Schwachstelle in der JCE-Editor-Erweiterung für Joomla erlaubt das Anlegen neuer Editor-Profile für nicht authentifizierte Benutzer und ermöglicht darüber letztlich das Hochladen und Ausführen von PHP-Code. CVSS-Basiswert: 9.8 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2026-06-16. Ausnutzungswahrscheinlichkeit (EPSS): 78.1 %. Empfohlene Massnahme: die JCE-Editor-Erweiterung gemäss Herstellerangaben aktualisieren.

    CVSS: 9.8 EPSS: 78.10% Publiziert: Referenz: NVD
  2. Joomla! – Improper Access Control

    CVE-2023-23752 Aktiv ausgenutzt

    In Joomla! besteht eine Schwachstelle durch fehlerhafte Zugriffskontrollen. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.8 %.

    EPSS: 99.83% Publiziert: Referenz: CISA KEV
  3. PHPMailer Command Injection Vulnerability

    CVE-2016-10033 Aktiv ausgenutzt

    In PHPMailer wurde eine Command-Injection-Schwachstelle entdeckt, die von Angreifern zur Ausführung beliebiger Befehle missbraucht werden kann. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.7 %.

    EPSS: 99.71% Publiziert: Referenz: CISA KEV
  4. Aimy Captcha-Less Form Guard (Joomla): PHP-Objekt-Injection ermöglicht Remote Code Execution

    CVE-2026-65883 Kritisch

    Die Joomla-Erweiterung Aimy Captcha-Less Form Guard ist in den Versionen 18.0 bis 20.0 für PHP-Objekt-Injection anfällig. Über ein gefälschtes clfgd-Feld kann ein Angreifer ein präpariertes Objekt einschleusen, das von der Anwendung deserialisiert wird und dadurch Remote Code Execution ermöglicht. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 9.8 EPSS: 0.50% Publiziert: Referenz: NVD
  5. Joomla – Local File Inclusion durch fehlerhafte Eingabevalidierung

    CVE-2026-40383 Kritisch

    Unzureichende Validierung von Benutzereingaben in Joomla ermöglicht das Einbinden lokaler Dateien (Local File Inclusion). CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 9.8 EPSS: 0.48% Publiziert: Referenz: NVD
  6. Joomla com_config – Unbefugter Zugriff auf Webservice-Endpunkte

    CVE-2026-35223 Kritisch

    Eine fehlerhafte Zugriffsprüfung in Joomla ermöglicht nicht autorisierten Zugriff auf com_config-Webservice-Endpunkte. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.8 EPSS: 0.35% Publiziert: Referenz: NVD
  7. Joomla com_finder – SQL-Injection in Suchabfrage

    CVE-2026-35221 Kritisch

    Fehlerhaft zusammengestellte Filterklauseln in Joomla führen zu einer SQL-Injection-Schwachstelle in der Suchabfrage der Komponente com_finder. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.8 EPSS: 0.31% Publiziert: Referenz: NVD
  8. Joomla com_tags – SQL-Injection durch fehlerhafte ORDER-Klauseln

    CVE-2026-35222 Kritisch

    Unzureichend validierte ORDER-Klauseln in Joomla führen zu einer SQL-Injection-Schwachstelle in der Komponente com_tags. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.8 EPSS: 0.31% Publiziert: Referenz: NVD
  9. Joomla Events Booking: Unauthentifizierter Upload von Mediendateien

    CVE-2026-60024 Kritisch

    Die Joomla-Erweiterung Events Booking vor Version 5.8.0 erlaubte in der Standardkonfiguration nicht authentifizierten Benutzern das Hochladen von Mediendateien. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.8 EPSS: 0.30% Publiziert: Referenz: NVD
  10. Joomla Privilege Escalation über com_users Gruppen-Webservice-Endpunkt

    CVE-2026-48904 Kritisch

    In Joomla ermöglicht eine fehlerhafte Zugriffsprüfung eine Rechteausweitung über den com_users-Gruppen-Bearbeitungs-Webservice-Endpunkt. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.8 EPSS: 0.29% Publiziert: Referenz: NVD
  11. Joomla Membership Pro: Unauthentifizierter Medien-Upload

    CVE-2026-62415 Kritisch

    Die Joomla-Erweiterung Membership Pro vor Version 4.6.2 erlaubte standardmässig nicht authentifizierten Nutzern das Hochladen von Medien-Dateien. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung der Erweiterung Membership Pro auf Version 4.6.2 oder neuer.

    CVSS: 9.1 EPSS: 0.27% Publiziert: Referenz: NVD
  12. Joomla Privilege Escalation über com_users Batch-Task

    CVE-2026-48898 Kritisch

    In Joomla ermöglicht eine fehlerhafte Zugriffsprüfung eine Rechteausweitung über den com_users-Batch-Task. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.8 EPSS: 0.27% Publiziert: Referenz: NVD
  13. Gridbox (Joomla-Extension) – Privilege Escalation bei der Registrierung

    CVE-2026-65884 Kritisch

    Die Joomla-Extension Gridbox von balbooa.com akzeptiert bis Version 2.20.2 bei ihrer Registrierungsmethode vom Nutzer übergebene Benutzergruppen-IDs. Dadurch können nicht authentifizierte Angreifer neue Konten mit selbst gewählter Benutzergruppe anlegen, was laut Quelle einer Privilege Escalation entspricht. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 9.8 EPSS: 0.25% Publiziert: Referenz: NVD
  14. Joomla-Erweiterung Gridbox (balbooa.com) – Unautorisiertes Zurücksetzen von Benutzerpasswörtern

    CVE-2026-65887 Kritisch

    Die Joomla-Erweiterung Gridbox von balbooa.com erlaubt in Versionen vor 2.20.2 über die Methode resetPassword nicht authentifizierten Angreifern, das Passwort beliebiger Benutzer zurückzusetzen und sich anschliessend als diese Benutzer anzumelden. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 9.8 EPSS: 0.25% Publiziert: Referenz: NVD
  15. Joomla-Erweiterung Gridbox (balbooa.com) – Account-Übernahme über socialLogin-Methode

    CVE-2026-65888 Kritisch

    Die Joomla-Erweiterung Gridbox von balbooa.com enthält laut NVD-Eintrag in Versionen vor 2.20.2 eine Schwachstelle in der socialLogin-Methode, über die sich Angreifer als beliebiger Benutzer der Zielseite anmelden können. Damit ist eine vollständige Übernahme fremder Konten möglich. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 9.8 EPSS: 0.25% Publiziert: Referenz: NVD
  16. Joomla-Erweiterung Helix Ultimate: Unauthentifiziertes Löschen beliebiger Dateien

    CVE-2026-57830 Kritisch

    Die Joomla-Erweiterung Helix Ultimate ist für ein unauthentifiziertes Löschen beliebiger Dateien anfällig. Ein Angreifer kann ohne Authentifizierung Dateien entfernen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine aktive Ausnutzung (CISA KEV) oder ein Einsatz in Ransomware-Kampagnen sind nicht belegt.

    CVSS: 9.1 EPSS: 0.24% Publiziert: Referenz: NVD
  17. Joomla-Extension Gridbox (balbooa.com): Unauthentifizierte SQL-Injection

    CVE-2026-65890 Kritisch

    Die Joomla-Extension Gridbox von balbooa.com ist vor Version 2.20.2 über mehrere SQL-Injection-Vektoren angreifbar; nicht authentifizierte Angreifer können dadurch SQL-Befehle in Datenbankabfragen einschleusen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 9.8 EPSS: 0.24% Publiziert: Referenz: NVD
  18. Joomla Privilege Escalation über com_users Batch-Task

    CVE-2026-48899 Kritisch

    In Joomla ermöglicht eine fehlerhafte Zugriffsprüfung eine Rechteausweitung über den com_users-Batch-Task. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 9.8 EPSS: 0.23% Publiziert: Referenz: NVD
  19. Joomla Page Builder CK – fehlerhafte Zugriffskontrolle in Frontend-Ansichten

    CVE-2026-62414 Kritisch

    Die Joomla-Erweiterung Page Builder CK wendet die Zugriffskontrolle für Frontend-Seitenlistenansichten nicht korrekt an. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 9.1 EPSS: 0.23% Publiziert: Referenz: NVD
  20. Joomla Passwort-Reset generiert unsichere HTTP-Links bei HTTPS-Verbindungen

    CVE-2026-48902 Kritisch

    In Joomla erzeugten die Funktionen zum Zurücksetzen von Passwort und Benutzername bei HTTPS-Verbindungen einfache HTTP-Links, sofern das Flag „Force SSL” nicht explizit gesetzt war. Dies kann Anmeldedaten dem Risiko einer Man-in-the-Middle-Attacke aussetzen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 9.8 EPSS: 0.19% Publiziert: Referenz: NVD
  21. Joomla: Unsichere Archiventpackung der Geo-IP-Datenbank (Path Traversal)

    CVE-2026-65431 Kritisch

    Aktualisierungsarchive der Geo-IP-Datenbank wurden ohne Pfadvalidierung extrahiert, was zu unsicheren Dateientpackungen (Path Traversal) führen kann. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 9.8 EPSS: 0.16% Publiziert: Referenz: NVD
  22. Joomla: Unzureichende Durchsetzung von PHP-, CSS- und JavaScript-Berechtigungen

    CVE-2026-64796 Kritisch

    Laut Quellbeschreibung erzwang Joomla konfigurierte Berechtigungen für CSS, JavaScript und PHP nicht durchgängig: In der Free-Variante mussten nicht sowohl der Ersteller als auch der letzte Bearbeiter eines Artikels Super User sein, bevor Artikel-PHP ausgeführt wurde. Dadurch liessen sich vorgesehene Berechtigungsprüfungen umgehen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 9.8 EPSS: 0.15% Publiziert: Referenz: NVD
  23. Unauthentifizierte E-Mail-Weiterleitung durch fest codiertes Geheimnis in Joomla SP Page Builder (< 6.7.1)

    CVE-2026-65879 Kritisch

    In der Joomla-Erweiterung SP Page Builder von joomshaper.com vor Version 6.7.1 erlaubt ein fest codiertes, produktweites Geheimnis Angreifern, die Absenderadresse von E-Mails zu fälschen und den Mail-Relay der Erweiterung unauthentifiziert zu nutzen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.8 EPSS: 0.14% Publiziert: Referenz: NVD
  24. Joomla: Umgehung von Zugriffsbeschränkungen über Content-Tags

    CVE-2026-64793 Kritisch

    In Joomla konnten Content-Tags über Ignore-Flags oder Property-Overrides eingesetzt werden, um eingeschränkte oder unveröffentlichte Artikel oder Module darzustellen. Ein Autor konnte auf diese Weise Inhalte für Besucher sichtbar machen, denen die erforderlichen Zugriffsrechte fehlten. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.1 EPSS: 0.14% Publiziert: Referenz: NVD
  25. Joomla – SQL-Injection in der quoteNameStr-Methode des Datenbankpakets

    CVE-2025-25226 Kritisch

    Eine unsachgemässe Behandlung von Bezeichnern führt in der Methode quoteNameStr des Datenbankpakets zu einer SQL-Injection-Schwachstelle. Die betroffene Methode ist geschützt und wird in den Originalpaketen weder im 2.x- noch im 3.x-Zweig verwendet, sodass die Schwachstelle bei Nutzung der originalen Datenbankklasse nicht ausnutzbar ist. Klassen, die die betroffene Klasse erweitern und die verwundbare Methode nutzen, können jedoch betroffen sein. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  26. Joomla – Cache Poisoning über die Pagination-Klasse

    CVE-2024-27185 Kritisch

    Die Pagination-Klasse bindet beliebige Parameter in Links ein, was zu Angriffsvektoren für Cache Poisoning führt. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 Publiziert: Referenz: NVD
  27. Joomla com_media – Path Traversal im Datei-API

    CVE-2026-40384 Hoch

    Unzureichende Validierung des Suchparameters im com_media-Datei-API-Endpunkt von Joomla ermöglicht Path-Traversal-Angriffe. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 7.5 EPSS: 0.45% Publiziert: Referenz: NVD
  28. Joomla-Erweiterung Gridbox (balbooa.com): Unauthenticated Arbitrary File Read vor Version 2.20.2

    CVE-2026-65886 Hoch

    Die Joomla-Erweiterung Gridbox von balbooa.com erlaubt in Versionen vor 2.20.2 über die Fotoanzeige-Funktion nicht authentifizierten Angreifern das Auslesen beliebiger Dateien auf dem Server. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 7.5 EPSS: 0.36% Publiziert: Referenz: NVD
  29. Joomla JE Photo Gallery 1.1 – SQL-Injection

    CVE-2018-25433 Hoch

    Die Joomla-Komponente JE Photo Gallery 1.1 enthält eine SQL-Injection-Schwachstelle, die es nicht authentifizierten Angreifern ermöglicht, durch manipulierten SQL-Code Datenbankinhalt auszulesen. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 8.2 EPSS: 0.34% Publiziert: Referenz: NVD
  30. Joomla-Erweiterung Gridbox (balbooa.com) – Unauthentifiziertes rekursives Löschen von Verzeichnissen

    CVE-2026-65889 Hoch

    Die Joomla-Erweiterung Gridbox von balbooa.com erlaubt laut NVD-Eintrag in Versionen vor 2.20.2 über die Methode generateNewApp das unauthentifizierte, rekursive Löschen von Verzeichnissen. Ein Angreifer kann dadurch ohne vorherige Anmeldung Verzeichnisinhalte auf dem Server zerstören. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.5 EPSS: 0.32% Publiziert: Referenz: NVD
  31. Balbooa Joomla Forms Builder 2.0.6: unauthentifizierte SQL-Injection

    CVE-2021-47930 Hoch

    Balbooa Joomla Forms Builder 2.0.6 enthält eine unauthentifizierte SQL-Injection-Schwachstelle im Handler für Formularübermittlungen. Entfernte Angreifer können dadurch beliebige SQL-Abfragen ausführen. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 8.2 EPSS: 0.31% Publiziert: Referenz: NVD
  32. Joomla – 2FA-Umgehung durch unzureichende Zustandsprüfung

    CVE-2026-48896 Hoch

    Unzureichende Zustandsprüfungen in Joomla ermöglichen die Umgehung der Zwei-Faktor-Authentifizierung (2FA). CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.5 EPSS: 0.30% Publiziert: Referenz: NVD
  33. Unzureichende Zugriffsprüfung in Joomla (Webservices)

    CVE-2026-48958 Hoch

    In Joomla erlaubt eine unzureichende Zugriffsprüfung nicht autorisierten Benutzern, über die Webservices-Endpunkte eigene Felder (Custom Fields) anzulegen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 8.8 EPSS: 0.26% Publiziert: Referenz: NVD
  34. Gridbox (Joomla-Erweiterung, balbooa.com): Authentifizierter Arbitrary File Upload vor Version 2.20.2

    CVE-2026-65885 Hoch

    Die Joomla-Erweiterung Gridbox von balbooa.com erlaubt laut NVD in Versionen vor 2.20.2 authentifizierten Angreifern über die Datei-Upload-Funktion das Hochladen beliebiger Dateien. Dies kann sich zu einer authentifizierten Remote Code Execution ausweiten. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 8.8 EPSS: 0.25% Publiziert: Referenz: NVD
  35. Joomla InputFilter Cache-Key-Sicherheitslücke

    CVE-2026-48901 Hoch

    In Joomla wurde festgestellt, dass die Methode InputFilter::getInstance() einen sicherheitsrelevanten Parameter beim Aufbau des Instanz-Cache-Schlüssels ausgelassen hat, was zu unerwünschtem Verhalten führen kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.5 EPSS: 0.24% Publiziert: Referenz: NVD
  36. Joomla: Unzureichende Zugriffsprüfung erlaubt Export nicht zugänglicher Kontakte

    CVE-2026-48948 Hoch

    Eine unzureichende Zugriffsprüfung in Joomla erlaubt es einem Benutzer, vCard-Exporte von com_contact-Kontakten herunterzuladen, die eigentlich nicht zugänglich sind. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Joomla gemäss Hersteller-Advisory auf eine korrigierte Version aktualisieren.

    CVSS: 8.8 EPSS: 0.24% Publiziert: Referenz: NVD
  37. Joomla: Unzureichende Zugriffsprüfung auf com_privacy-Datensätze

    CVE-2026-48957 Hoch

    Eine unzureichende Zugriffsprüfung in Joomla erlaubt es nicht autorisierten Benutzern, auf Datensätze der Komponente com_privacy zuzugreifen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf die vom Hersteller bereitgestellte fehlerbereinigte Joomla-Version aktualisieren.

    CVSS: 8.8 EPSS: 0.24% Publiziert: Referenz: NVD
  38. Joomla-Erweiterung RO CSVI – Unautorisiertes Anlegen von Verzeichnissen

    CVE-2026-65943 Hoch

    Die Joomla-Erweiterung RO CSVI von rolandd.com erlaubt in Versionen vor 9.11.0 nicht authentifizierten Angreifern das Anlegen von Verzeichnissen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 EPSS: 0.23% Publiziert: Referenz: NVD
  39. Joomla-Erweiterung Events Booking – unzureichende Zugriffsprüfung auf Rechnungen

    CVE-2026-63047 Hoch

    In der Joomla-Erweiterung Events Booking wird nicht ausreichend geprüft, ob ein Akteur berechtigt ist, Rechnungsinformationen herunterzuladen. Betroffen sind laut Quelle die Versionen 5.0 bis 5.8.1. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.5 EPSS: 0.23% Publiziert: Referenz: NVD
  40. Joomla 2FA-Bypass durch unzureichende Zustandsprüfung

    CVE-2026-48897 Hoch

    In Joomla wurde eine Sicherheitslücke entdeckt, bei der unzureichende Zustandsprüfungen einen Bypass der Zwei-Faktor-Authentifizierung (2FA) ermöglichen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.5 EPSS: 0.21% Publiziert: Referenz: NVD
  41. ReReplacer (Joomla) – Auslesen von Dateien ausserhalb des Site-Verzeichnisses

    CVE-2026-65754 Hoch

    In der Joomla-Erweiterung ReReplacer können über XML-Include-Pfade Dateien ausserhalb des Site-Verzeichnisses gelesen werden. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die Erweiterung auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 7.5 EPSS: 0.16% Publiziert: Referenz: NVD
  42. Umgehung standortbasierter Regeln über gefälschte Forwarded-Header (IP/GeoIP)

    CVE-2026-63683 Hoch

    Laut Quellbeschreibung vertrauten IP- und GeoIP-Bedingungen fälschbaren Forwarded-Headern, sodass entfernte Clients standortbasierte Regeln umgehen konnten. CVSS-Basiswert: 7.5 (Hoch); die Lücke ist ohne Authentifizierung über das Netzwerk und ohne Benutzerinteraktion ausnutzbar und beeinträchtigt die Integrität. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.5 EPSS: 0.14% Publiziert: Referenz: NVD
  43. Joomla Fehlende Berechtigungs- und Token-Prüfung in Administrator-Routen

    CVE-2026-63685 Hoch

    Administrator-Routen und Ersetzungsanfragen erforderten nicht durchgehend Super-User-Berechtigungen und ein gültiges Token. Ein unberechtigter Backend-Benutzer oder ein CSRF-Angriff konnte dadurch Datenbank-Ersetzungen durchführen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 8.8 EPSS: 0.14% Publiziert: Referenz: NVD
  44. Joomla-Erweiterung – Preisgabe von MaxMind-Zugangsdaten in Anfrage-URLs

    CVE-2026-65430 Hoch

    MaxMind-Zugangsdaten wurden in Anfrage-URLs preisgegeben, wodurch eine Offenlegung dieser Zugangsdaten möglich ist. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: die betroffenen Zugangsdaten rotieren und die Erweiterung aktualisieren.

    CVSS: 7.5 EPSS: 0.14% Publiziert: Referenz: NVD
  45. CVE-2026-65755 – Joomla: unzureichend begrenzte Cache-Schlüssel bei datumsabhängigen Abfragen

    CVE-2026-65755 Hoch

    Datumsabhängige Query-Cache-Schlüssel behielten keine begrenzte Zeitkomponente. Zwischengespeicherte Ergebnisse konnten dadurch über Veröffentlichungs- oder Ablaufgrenzen hinweg aktiv bleiben und Inhalte offenlegen, nachdem diese eigentlich nicht mehr sichtbar sein sollten. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.5 EPSS: 0.14% Publiziert: Referenz: NVD
  46. RO CSVI (Joomla-Extension) – CSRF in AJAX-Endpunkten

    CVE-2026-65944 Hoch

    Die Joomla-Extension RO CSVI von rolandd.com prüft in ihren AJAX-Endpunkt-Handlern bis Version 9.11.0 nicht ausreichend gegen Cross-Site-Request-Forgery (CSRF). Dadurch können Angreifer über präparierte Anfragen Aktionen im Kontext eines angemeldeten Nutzers auslösen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 8.8 EPSS: 0.13% Publiziert: Referenz: NVD
  47. CVE-2026-60025 – Joomla Events Booking: Fehlender CSRF-Schutz beim Datei-Upload

    CVE-2026-60025 Hoch

    Die Joomla-Erweiterung Events Booking vor Version 5.8.0 besass laut NVD einen Frontend-Endpunkt zum Datei-Upload, der keinen CSRF-Schutz aufwies. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 8.8 EPSS: 0.13% Publiziert: Referenz: NVD
  48. Joomla-Extension Gridbox (balbooa.com): Verschiedene CSRF-Vektoren im Admin-Interface

    CVE-2026-65947 Hoch

    Die Joomla-Extension Gridbox von balbooa.com enthält im Admin-Interface mehrere CSRF-Vektoren (Cross-Site Request Forgery) in Versionen vor 2.20.2. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf Version 2.20.2 oder neuer.

    CVSS: 7.3 EPSS: 0.13% Publiziert: Referenz: NVD
  49. Joomla: Offenlegung eingeschränkter Moduldaten über Editor-Popup

    CVE-2026-65757 Hoch

    In Joomla konnte das Editor-Popup eingeschränkte Moduldaten gegenüber authentifizierten Benutzern offenlegen, die weder die erforderlichen Modulberechtigungen noch gültige Anfrage-Token besassen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 8.1 EPSS: 0.10% Publiziert: Referenz: NVD
  50. Fehlende Token- und Super-User-Prüfung bei Datenbank-Update-Anfragen

    CVE-2026-64876 Hoch

    Datenbank-Update-Anfragen waren nicht durchgängig durch Token- und Super-User-Prüfungen abgesichert. Dadurch konnten unberechtigte Aktualisierungen an der Datenbank ausgelöst werden. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 8.8 EPSS: 0.10% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Joomla, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog