Joomla Seite 2
Schwachstellen-Reports
134 ReportsZeige 51 bis 100 von 134
-
Joomla Regular Labs: Fehlende CSRF-Prüfung an AJAX-Endpunkten
CVE-2026-63265 HochPrivilegierte AJAX-Endpunkte von Regular Labs in Joomla verlangten nicht durchgängig gültige CSRF-Tokens, passende Komponenten- bzw. Objektberechtigungen und eine vertrauenswürdige, servergenerierte Formularkonfiguration. Authentifizierte Benutzer mit geringeren Rechten konnten dies ausnutzen. CVSS-Basiswert: 8.0 (Hoch); die Ausnutzung setzt niedrige Rechte und eine Benutzerinteraktion voraus und kann Vertraulichkeit, Integrität und Verfügbarkeit vollständig kompromittieren. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 8.0 EPSS: 0.10% Publiziert: Referenz: NVD -
Joomla: Fehlende Token- und Berechtigungsprüfungen im Backend
CVE-2026-63684 HochIn Joomla fehlten bei Administrator-Aktionen, Editor-Popups sowie Import-/Export-Anfragen durchgängige Prüfungen von Token, Objektberechtigungen und Eingabevalidierung. Nicht berechtigte Backend-Benutzer oder CSRF-Angriffe konnten dadurch Inhalte offenlegen, erstellen oder verändern. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 8.8 EPSS: 0.10% Publiziert: Referenz: NVD -
Joomla unzureichende Rechteprüfung bei Komponenten-Installation
CVE-2026-64791 HochIn Joomla erzwangen Administrator-Routen und die Verarbeitung von Install-, Update- und Uninstall-Vorgängen die Berechtigungen zur Komponentenverwaltung und Installation nicht konsequent. Dadurch konnte ein nicht autorisierter Backend-Benutzer oder eine CSRF-Attacke Komponenten installieren. CVSS-Basiswert: 8.8 (Hoch); die Ausnutzung erfordert eine Benutzerinteraktion, kann aber ohne Authentifizierung über das Netzwerk erfolgen und Vertraulichkeit, Integrität und Verfügbarkeit vollständig kompromittieren. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 8.8 EPSS: 0.10% Publiziert: Referenz: NVD -
Joomla – AJAX-Endpunkt umgeht Authentifizierungsprüfung
CVE-2026-21629 HochIn Joomla wurde die AJAX-Komponente fälschlicherweise von der Standard-Anmeldeprüfung im Administrationsbereich ausgenommen, was zu unerwartetem Verhalten für Drittentwickler führen kann. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.3 EPSS: 0.00% Publiziert: Referenz: NVD -
Joomla – SQL-Injection im Articles-Webservice-Endpunkt
CVE-2026-21630 HochFehlerhaft zusammengestellte ORDER-Klauseln in Joomla führen zu einer SQL-Injection-Schwachstelle im Articles-Webservice-Endpunkt. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.8 EPSS: 0.00% Publiziert: Referenz: NVD -
Joomla – Beliebige Dateilöschung im Autoupdate-Mechanismus
CVE-2026-23898 HochFehlende Eingabevalidierung im Autoupdate-Server-Mechanismus von Joomla ermöglicht das willkürliche Löschen von Dateien. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.2 EPSS: 0.00% Publiziert: Referenz: NVD -
Joomla – Unbefugter Zugriff auf Webservice-Endpunkte
CVE-2026-23899 HochEine fehlerhafte Zugriffsprüfung in Joomla ermöglicht nicht autorisierten Zugriff auf Webservice-Endpunkte. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.8 EPSS: 0.00% Publiziert: Referenz: NVD -
Joomdle (Joomla-Erweiterung): Unsichere Standardkonfiguration erlaubt Zugriff auf Benutzerkonten
CVE-2026-65881 HochDie Joomla-Erweiterung Joomdle (joomdle.com) weist in Versionen vor 3.1.1 laut Quelle eine unsichere Standardkonfiguration auf. Diese erlaubte Lesezugriff sowie das Auslesen bzw. Zurücksetzen von Passwörtern und damit Zugriff auf Benutzerkonten, ohne dass dies vom Betreiber bewusst konfiguriert wurde. CVSS-Basiswert: 7.5 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
Joomla: Unzureichende Statusprüfungen ermöglichen Umgehung der Zwei-Faktor-Authentifizierung
CVE-2025-25227 HochIn Joomla führen laut NVD unzureichende Statusprüfungen zu einem Angriffsvektor, über den sich die Zwei-Faktor-Authentifizierung (2FA) umgehen lässt. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Mambo Importer WordPress-Plugin: PHP Object Injection
CVE-2024-13899 HochDas Mambo-Importer-Plugin für WordPress ist bis einschliesslich Version 1.0 anfällig für PHP Object Injection durch Deserialisierung nicht vertrauenswürdiger Eingaben über den Parameter $data in der Funktion fImportMenu. Authentifizierte Angreifer mit Administrator-Rechten oder höher können dadurch ein PHP-Objekt einschleusen. Ohne eine vorhandene POP-Chain im System hat die Schwachstelle keine Auswirkung; ist über ein weiteres Plugin oder Theme eine POP-Chain vorhanden, können Angreifer beliebige Dateien löschen, sensible Daten abgreifen oder Code ausführen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Joomla: Fehlendes Output-Escaping im id-Attribut von Menülisten
CVE-2024-40748 HochIn Joomla fehlt im id-Attribut von Menülisten das Output-Escaping. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Joomla: Fehlerhafte Zugriffskontrollen erlauben Zugriff auf geschützte Ansichten
CVE-2024-40749 HochIn Joomla ermöglichen fehlerhafte Zugriffskontrollen den Zugriff auf eigentlich geschützte Ansichten. Weitere technische Details liegen in den Quelldaten nicht vor. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Fehlerhafte Zugriffskontrolle beim Überschreiben von Benutzernamen in Joomla
CVE-2024-27187 HochFehlerhafte Zugriffskontrollen in Joomla erlauben es Backend-Benutzern, ihren eigenen Benutzernamen zu überschreiben, obwohl dies eigentlich verhindert werden soll. CVSS-Basiswert: 7.5 (Hoch), laut CVSS-Vektor ist vor allem die Integrität betroffen (I:H).
CVSS: 7.5 Publiziert: Referenz: NVD -
Joomla: Offenlegung von Umgebungsvariablen über die Sprachdatei-Verarbeitung
CVE-2023-40626 HochDer Prozess zum Parsen von Sprachdateien in Joomla kann laut Quelle so manipuliert werden, dass Umgebungsvariablen offengelegt werden. Diese Umgebungsvariablen können sensible Informationen enthalten. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Joomla-Schwachstelle (CVE-2016-8869) – Synology
CVE-2016-8869 MittelFür Synology-Produkte wurde eine Sicherheitslücke in Joomla gemeldet (CVE-2016-8869). Betroffen sind Synology und Joomla. Ausnutzungswahrscheinlichkeit (EPSS): 97.1 %.
EPSS: 97.08% Referenz: Synology -
CVE-2019-11358 – Axis Communications
CVE-2019-11358 MittelFür Produkte von Axis wurde eine Sicherheitslücke (CVE-2019-11358) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 87.2 %.
EPSS: 87.22% Referenz: Axis -
Joomla-Schwachstelle (CVE-2016-8870) – Synology
CVE-2016-8870 MittelFür Synology-Produkte wurde eine Sicherheitslücke in Joomla gemeldet (CVE-2016-8870). Ausnutzungswahrscheinlichkeit (EPSS): 83.0 %.
EPSS: 83.00% Referenz: Synology -
Joomla-Erweiterung 4Analytics: Unauthentifizierter Stored XSS
CVE-2026-57833 MittelDie Joomla-Erweiterung 4Analytics (weeblr.com) ist in Versionen vor 5.0.2 für unauthentifizierten, gespeicherten Cross-Site-Scripting (Stored XSS) im Zusammenhang mit der KI-Analyse-Funktion anfällig. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Version 5.0.2 oder neuer aktualisieren.
EPSS: 0.42% Publiziert: Referenz: NVD -
CVE-2026-58077 – Unauthentifiziertes Stored-XSS in Joomla-Erweiterung 4Analytics (< 5.0.2)
CVE-2026-58077 MittelDie Joomla-Erweiterung 4Analytics von weeblr.com ist in Versionen vor 5.0.2 anfällig für unauthentifiziertes Stored Cross-Site-Scripting. Eine speziell präparierte, nicht authentifizierte Anfrage kann persistenten Schadcode einschleusen, der später im Browser anderer Nutzer ausgeführt wird. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: 4Analytics auf Version 5.0.2 oder neuer aktualisieren.
EPSS: 0.42% Publiziert: Referenz: NVD -
Joomla Page Builder CK: Authentifizierter Datei-Upload führt zu RCE
CVE-2026-63048 MittelDie Joomla-Erweiterung Page Builder CK ist anfällig für einen authentifizierten Upload beliebiger Dateien, der zu Remote Code Execution (RCE) führt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
EPSS: 0.38% Publiziert: Referenz: NVD -
Joomla Quix Page Builder Pro: Unauthentifizierter Path Traversal
CVE-2026-60027 MittelDie Joomla-Erweiterung Quix Page Builder Pro ist über Formularelemente anfällig für einen unauthentifizierten Path Traversal. Nicht authentifizierte Frontend-Benutzer können über Traversal-Pfade beliebige Dateien auslesen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.35% Publiziert: Referenz: NVD -
Joomla com_jsjobs – Arbitrary File Deletion
CVE-2019-25740 MittelDie Joomla-Erweiterung com_jsjobs 1.2.6 enthält eine Schwachstelle zum beliebigen Löschen von Dateien: Authentifizierte Angreifer können durch Manipulation benutzerdefinierter userfield-Parameter per POST-Anfrage Dateien löschen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: betroffene Erweiterung auf eine bereinigte Version aktualisieren.
CVSS: 6.5 EPSS: 0.33% Publiziert: Referenz: NVD -
Joomla-Erweiterung ChronoForms: Nicht authentifizierte gespeicherte XSS
CVE-2026-58148 MittelDie Joomla-Erweiterung ChronoForms ist anfällig für eine nicht authentifizierte, gespeicherte Cross-Site-Scripting-Schwachstelle (Stored XSS). Angreifer können ohne vorherige Anmeldung Schadcode hinterlegen, der im Browser anderer Nutzer ausgeführt wird. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
EPSS: 0.32% Publiziert: Referenz: NVD -
Joomla-Erweiterung Quix Page Builder Pro: Authentifizierte PHP-Codeausführung
CVE-2026-60026 MittelDie Joomla-Erweiterung Quix Page Builder Pro ist anfällig für eine authentifizierte PHP-Codeausführung. Ein authentifizierter Builder-Nutzer (core.create/core.edit) konnte PHP-Tags in Element-Inhalte einschleusen, die anschliessend ausgeführt wurden. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: die Erweiterung auf eine fehlerbereinigte Version aktualisieren und Builder-Berechtigungen restriktiv vergeben.
EPSS: 0.31% Publiziert: Referenz: NVD -
Joomla-Erweiterung JDownloads – unauthentifizierter Datei-Upload mit RCE
CVE-2026-61900 MittelDie Joomla-Erweiterung JDownloads ist für einen unauthentifizierten Datei-Upload anfällig, der zu einer vollständigen Remote Code Execution (RCE) führt. Angreifer können ohne vorherige Anmeldung Dateien hochladen und darüber Code auf dem Server ausführen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.26% Publiziert: Referenz: NVD -
Joomla-Erweiterung DJ-Classifieds – nicht authentifizierter Datei-Upload (RCE)
CVE-2026-61424 MittelDie Joomla-Erweiterung DJ-Classifieds ist für einen nicht authentifizierten Datei-Upload anfällig, der zu vollständiger Remote Code Execution (RCE) führen kann. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Empfohlene Massnahme: die Erweiterung gemäss Herstellerhinweis aktualisieren.
EPSS: 0.26% Publiziert: Referenz: NVD -
Joomla-Erweiterung JoomShopping: Reflected Cross-Site-Scripting
CVE-2026-63264 MittelDie Joomla-Erweiterung JoomShopping ist für ein reflektiertes Cross-Site-Scripting im Produkt-Frontend-Controller anfällig. Angreifer können darüber Schadskript im Browser von Opfern ausführen lassen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
EPSS: 0.26% Publiziert: Referenz: NVD -
Joomla Gridbox – authentifizierte Umgehung mit möglichem Admin-Zugriff
CVE-2026-61425 MittelDie Joomla-Erweiterung Gridbox ist anfällig für eine authentifizierte Umgehung, die potenziell zu vollständigem Administratorzugriff führen kann. Zu dieser Schwachstelle liegen keine CVSS- oder EPSS-Werte in den Quelldaten vor.
EPSS: 0.25% Publiziert: Referenz: NVD -
Joomla-Erweiterung Quix Page Builder Pro – Informationsoffenlegung
CVE-2026-60031 MittelDie Joomla-Erweiterung Quix Page Builder Pro ist anfällig für eine Informationsoffenlegung: Rohe Exceptions werden in den Antworten des AJAX-Handlers zurückgespiegelt und können so interne Details preisgeben. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.25% Publiziert: Referenz: NVD -
Joomla Quix Page Builder Pro – authentifiziertes Stored XSS
CVE-2026-60028 MittelDie Joomla-Erweiterung Quix Page Builder Pro ist anfällig für authentifiziertes gespeichertes Cross-Site-Scripting. Ein authentifizierter Builder-Benutzer könnte Skripte einschleusen, die bei jedem Besucher oder Administrator ausgelöst werden, der die Seite ansieht. Zu dieser Schwachstelle liegen keine CVSS- oder EPSS-Werte in den Quelldaten vor.
EPSS: 0.25% Publiziert: Referenz: NVD -
Joomla-Erweiterung Quix Page Builder Pro – authentifiziertes Stored XSS
CVE-2026-60029 MittelDie Joomla-Erweiterung Quix Page Builder Pro ist für eine authentifizierte, gespeicherte Cross-Site-Scripting-Schwachstelle (Stored XSS) anfällig. Authentifizierte Builder-Nutzer können aus den id-/class-Feldern ausbrechen, die anschliessend für öffentliche Besucher gerendert werden. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.25% Publiziert: Referenz: NVD -
Joomla-Erweiterung JMedia: Stored Cross-Site-Scripting über SVG-Uploads
CVE-2026-60034 MittelDie Joomla-Erweiterung JMedia ist anfällig für persistentes Cross-Site- Scripting. Ursache sind unbereinigte SVG-Uploads, die ohne nosniff-Header ausgeliefert werden und so zu gespeichertem bzw. reflektiertem XSS führen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: die Erweiterung auf eine fehlerbereinigte Version aktualisieren.
EPSS: 0.25% Publiziert: Referenz: NVD -
Joomla JMedia – authentifizierter Datei-Upload mit RCE
CVE-2026-60032 MittelDie Joomla-Erweiterung JMedia ist anfällig für einen authentifizierten beliebigen Datei-Upload, der zu Remote Code Execution führt. Ausführbare Uploads bzw. Schreibvorgänge sind möglich (auch Polyglot-Dateinamen); chmod entfernte die Ausführungs-Bits nicht. Zu dieser Schwachstelle liegen keine CVSS- oder EPSS-Werte in den Quelldaten vor.
EPSS: 0.24% Publiziert: Referenz: NVD -
Joomla-Erweiterung Quix Page Builder Pro: Unzureichende Zugriffskontrolle bei Medien-Uploads
CVE-2026-60030 MittelDie Joomla-Erweiterung Quix Page Builder Pro ist anfällig für eine unzureichende Zugriffskontrolle. Authentifizierte Nutzer konnten Mediendateien hochladen, unabhängig von ihren Berechtigungen für die Medienverwaltung. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: die Erweiterung auf eine fehlerbereinigte Version aktualisieren.
EPSS: 0.24% Publiziert: Referenz: NVD -
Quix Page Builder Pro (Joomla) – Unauthentifizierte SQL-Injection
CVE-2026-58078 MittelDie Joomla-Erweiterung Quix Page Builder Pro von themexpert.com ist in Versionen vor 6.2.1 für eine unauthentifizierte SQL-Injection anfällig. Ein Angreifer kann die Schwachstelle ohne vorherige Anmeldung ausnutzen. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
EPSS: 0.24% Publiziert: Referenz: NVD -
Joomla-Erweiterung EDocman: Unauthentifizierte SQL-Injection
CVE-2026-57832 MittelDie Joomla-Erweiterung EDocman (joomdonation.com) ist in Versionen vor 3.9 anfällig für eine unauthentifizierte, blinde SQL-Injection. Angreifer können ohne Anmeldung manipulierte Datenbankabfragen einschleusen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung von EDocman auf Version 3.9 oder neuer.
EPSS: 0.24% Publiziert: Referenz: NVD -
Joomla-Erweiterung DP Calendar: Unauthenticated Blind SQL Injection
CVE-2026-57831 MittelDie Joomla-Erweiterung DP Calendar von digital-peak.com ist in den Versionen 8.18.0 bis 10.11.2 anfällig für eine nicht authentifizierte Blind-SQL-Injection. Ein Angreifer kann ohne Anmeldung Datenbankabfragen einschleusen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
EPSS: 0.24% Publiziert: Referenz: NVD -
Joomla-Erweiterung JMedia – Server-Side Request Forgery
CVE-2026-60033 MittelDie Joomla-Erweiterung JMedia ist für eine Server-Side-Request-Forgery-Schwachstelle (SSRF) anfällig. Über den Download einer entfernten URL können interne oder reservierte Adressen angesprochen werden. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.23% Publiziert: Referenz: NVD -
SP Page Builder (Joomla-Extension): Unauthentifizierte SQL-Injection über catid-Parameter im loadMoreArticles-Endpunkt
CVE-2026-65876 MittelDie Joomla-Extension SP Page Builder von joomshaper.com validiert vor Version 6.7.1 den catid-Parameter im loadMoreArticles-Endpunkt unzureichend, wodurch eine unauthentifizierte SQL-Injection möglich ist. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.23% Publiziert: Referenz: NVD -
Joomla: Shortcut-Konfiguration akzeptiert beliebiges Inline-JavaScript
CVE-2026-65756 MittelDie Shortcut-Konfiguration akzeptierte beliebiges Inline-JavaScript, wodurch Schadcode eingebettet und im Browser der Benutzer ausgeführt werden konnte. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.1 EPSS: 0.21% Publiziert: Referenz: NVD -
Joomla: Unberechtigter Zugriff auf Workflow-Stufen und Übergänge
CVE-2026-48955 MittelEine fehlerhafte Zugriffsprüfung in Joomla erlaubt es unberechtigten Benutzern, auf Informationen zu Workflow-Stufen und -Übergängen zuzugreifen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.5 EPSS: 0.21% Publiziert: Referenz: NVD -
Joomla-Erweiterung Events Booking – unauthentifizierte Benutzer-Enumeration
CVE-2026-58149 MittelDie Joomla-Erweiterung Events Booking ist anfällig für eine unauthentifizierte Benutzer-Enumeration, über die sich Kontonamen und E-Mail-Adressen abfragen lassen. Der Angriff ist ohne Authentifizierung über das Netzwerk möglich und betrifft die Vertraulichkeit. CVSS-Basiswert: 5.3 (Mittel), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 5.3 EPSS: 0.21% Publiziert: Referenz: NVD -
Joomla-Erweiterung Gridbox: Unauthentifizierte Offenlegung des Dateisystems
CVE-2026-66489 MittelDie Joomla-Erweiterung Gridbox von balbooa.com weist in Versionen vor 2.20.2 eine unauthentifizierte Offenlegung des Dateisystems auf. Ein Angreifer kann dadurch ohne vorherige Anmeldung Informationen aus dem Dateisystem einsehen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf Version 2.20.2 oder höher einspielen.
CVSS: 5.3 EPSS: 0.21% Publiziert: Referenz: NVD -
Joomla-Erweiterung Gridbox: Payment-Bypass vor Version 2.20.2
CVE-2026-66488 MittelDie Joomla-Erweiterung Gridbox des Anbieters balbooa.com ist laut NVD vor Version 2.20.2 von einer Payment-Bypass-Schwachstelle betroffen, die eine Umgehung der Zahlungsprüfung ermöglicht. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.3 EPSS: 0.20% Publiziert: Referenz: NVD -
Joomla – Überschreiben von Mediendateien ohne Bearbeitungsrechte
CVE-2026-48947 MittelEine unzureichende Zugriffsprüfung in Joomla erlaubt privilegierten Benutzern, Mediendateien zu überschreiben, obwohl sie keine Bearbeitungsrechte besitzen. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.9 EPSS: 0.20% Publiziert: Referenz: NVD -
Joomla Content Editor (JCE): Erstellung versteckter Dateien und Dateiüberschreibung via Rename-Funktion
CVE-2026-65891 MittelIn der Joomla-Erweiterung Joomla Content Editor (JCE) von joomlacontenteditor.net erlaubt die Rename-Funktion vor Version 2.20.2 laut NVD das Erstellen versteckter Dateien und ein unbeabsichtigtes Überschreiben von Dateien. Ursache ist eine unzureichende Eingabevalidierung. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.5 EPSS: 0.19% Publiziert: Referenz: NVD -
CVE-2026-64799 – Server-Side Request Forgery über inhaltlich gesteuerte Bild-URLs
CVE-2026-64799 MittelInhaltlich gesteuerte Bild-URLs konnten private oder reservierte Netzwerkdienste ansprechen, unsicheren Weiterleitungen folgen und Antworten speichern, ohne zu prüfen, ob es sich tatsächlich um Bilder handelte. Daraus können Server-Side Request Forgery (SSRF) und der Zugriff auf interne Dienste resultieren. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
EPSS: 0.18% Publiziert: Referenz: NVD -
Joomla Information Disclosure via Benutzer-Tags und Filter
CVE-2026-64794 MittelBenutzer-Tags, Filter und Bedingungen erlaubten den Zugriff auf unzureichend eingeschränkte Benutzerfelder. Speziell gestaltete Inhalte konnten authentifizierungsbezogene Daten, rohe Benutzerparameter oder eingeschränkte Kontaktdaten offenlegen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
EPSS: 0.17% Publiziert: Referenz: NVD -
Joomla: Unzureichende Zugriffsprüfung legt Modul-Liste im Frontend offen
CVE-2026-48956 MittelEine unzureichende Zugriffsprüfung in Joomla erlaubt es Benutzern, im Frontend eine Liste der Module anzuzeigen. CVSS-Basiswert: 5.0 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.0 EPSS: 0.17% Publiziert: Referenz: NVD -
Joomla: Offenlegung lokaler Datei-Metadaten über CDN-Versionierung
CVE-2026-65712 MittelIn Joomla konnte die CDN-Versionierung Dateipfade ausserhalb des Website-Verzeichnisses prüfen und dadurch die Existenz lokaler Dateien sowie deren Änderungs-Metadaten offenlegen. CVSS-Basiswert: 6.2 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.2 EPSS: 0.16% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Joomla, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.