1.8 Aktiv ausgenutzte Lücken
CMS & Web-Ecosystems

Joomla Seite 3

CMS & Web-Ecosystems
134
Reports
3
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.8%
Max. EPSS

Schwachstellen-Reports

134 Reports

Zeige 101 bis 134 von 134

  1. Joomla-Erweiterung: Verzeichnis-Enumeration über Modals-Galeriepfade

    CVE-2026-65713 Mittel

    Über die Galeriepfade der Modals-Funktion liessen sich unbeabsichtigte Verzeichnisse aufzählen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.5 EPSS: 0.16% Publiziert: Referenz: NVD
  2. Pfad-Ausbruch aus dem Webroot über anpassbare Purge- und Log-Pfade

    CVE-2026-64872 Mittel

    Über frei konfigurierbare Purge- und Log-Pfade liess sich das Webroot-Verzeichnis der Website verlassen. Ein Angreifer mit entsprechendem Zugriff konnte damit Pfade ausserhalb des vorgesehenen Verzeichnisses ansprechen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    EPSS: 0.16% Publiziert: Referenz: NVD
  3. Joomla-Erweiterung Gridbox (balbooa.com) – Stored XSS über Kommentar-Avatar

    CVE-2026-66490 Mittel

    Die Joomla-Erweiterung Gridbox von balbooa.com erlaubt laut NVD-Eintrag in Versionen vor 2.20.2 eine gespeicherte Cross-Site-Scripting-Schwachstelle über das Avatar-Feld eines Kommentars. Ein Angreifer kann darüber schädliches Skript in die Anwendung einschleusen, das bei anderen Nutzern ausgeführt wird. CVSS-Basiswert: 6.1 (Mittel). Eine EPSS-Einschätzung liegt für diesen Eintrag nicht vor.

    CVSS: 6.1 EPSS: 0.15% Publiziert: Referenz: NVD
  4. Stored Cross-Site-Scripting über gespeicherte Bedingungswerte in Administrationsübersichten

    CVE-2026-63281 Mittel

    Gespeicherte Bedingungswerte können in den Administrationsübersichten HTML- bzw. JavaScript-Code ausführen (Stored Cross-Site-Scripting). Ein Angreifer kann so Schadcode im Kontext der Administrationsoberfläche hinterlegen und später zur Ausführung bringen. CVSS-Basiswert: 4.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: bereitgestellte Hersteller-Updates einspielen.

    CVSS: 4.8 EPSS: 0.15% Publiziert: Referenz: NVD
  5. Cross-Site-Scripting durch Tag-eigenes HTML in Modul-Inhalten

    CVE-2026-64795 Mittel

    Über Tag-bereitgestelltes benutzerdefiniertes HTML, Überschreibungen von Modulinhalt/-titel sowie dekodierte Modal- oder Tooltip-Werte konnte nicht vertrauenswürdiges Markup ausgeführt werden. Ein Inhaltsautor konnte so JavaScript einschleusen, das im Browser der Besucher lief (Cross-Site-Scripting). CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: die betroffene Software auf eine vom Hersteller korrigierte Version aktualisieren.

    CVSS: 5.4 EPSS: 0.15% Publiziert: Referenz: NVD
  6. RO CSVI (Joomla-Erweiterung, rolandd.com): XSS in AJAX-Endpunkt-Handlern vor Version 9.11.0

    CVE-2026-65946 Mittel

    In der Joomla-Erweiterung RO CSVI von rolandd.com bestehen laut NVD in Versionen vor 9.11.0 Cross-Site-Scripting-Vektoren in den Handlern der AJAX-Endpunkte. CVSS-Basiswert: 6.1 (Mittel).

    CVSS: 6.1 EPSS: 0.15% Publiziert: Referenz: NVD
  7. Joomla: XSS in den MFA-Verwaltungsansichten

    CVE-2026-48949 Mittel

    Fehlende Validierung führt zu einer Cross-Site-Scripting-Schwachstelle (XSS) in den MFA-Verwaltungsansichten von Joomla. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 6.1 EPSS: 0.15% Publiziert: Referenz: NVD
  8. Joomla: XSS in der Dateiverwaltung von com_templates

    CVE-2026-48950 Mittel

    Fehlendes Escaping führt in der Dateiverwaltungsansicht von com_templates in Joomla zu einer Cross-Site-Scripting-Schwachstelle (XSS). CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Auf eine fehlerbereinigte Joomla-Version aktualisieren.

    CVSS: 6.1 EPSS: 0.15% Publiziert: Referenz: NVD
  9. Joomla: XSS in modalreturn-Layouts verschiedener Komponenten

    CVE-2026-48951 Mittel

    Fehlendes Escaping führt in den modalreturn-Layouts verschiedener Joomla-Komponenten zu Cross-Site-Scripting-Schwachstellen (XSS). CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 6.1 EPSS: 0.15% Publiziert: Referenz: NVD
  10. Joomla: Cross-Site-Scripting in der Update-Listenansicht (com_installer)

    CVE-2026-48952 Mittel

    In Joomla führt eine fehlende Maskierung zu einer Cross-Site-Scripting-Schwachstelle (XSS) in der Update-Listenansicht der Komponente com_installer. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Joomla auf eine korrigierte Version aktualisieren.

    CVSS: 6.1 EPSS: 0.15% Publiziert: Referenz: NVD
  11. Joomla: XSS in der Sprachüberschreibungs-Funktion

    CVE-2026-48954 Mittel

    In Joomla ermöglicht eine unzureichende Validierung einen generischen Cross-Site-Scripting-Vektor in der Sprachüberschreibungs-Funktion (language override). CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Auf eine korrigierte Joomla-Version aktualisieren.

    CVSS: 6.1 EPSS: 0.15% Publiziert: Referenz: NVD
  12. Joomla – Cross-Site Scripting im generischen Bild-Ausgabe-Layout

    CVE-2026-48953 Mittel

    In Joomla führt fehlendes Escaping im generischen Bild-Ausgabe-Layout zu einer Cross-Site-Scripting-Schwachstelle. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 6.1 EPSS: 0.15% Publiziert: Referenz: NVD
  13. Joomla-Erweiterung Hikashop: Open Redirect

    CVE-2026-61901 Mittel

    Die Joomla-Erweiterung Hikashop ist anfällig für eine offene Weiterleitung (Open Redirect). Angreifer können darüber Nutzer auf beliebige externe Ziele umleiten, etwa im Rahmen von Phishing-Angriffen. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: die Erweiterung auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 6.1 EPSS: 0.14% Publiziert: Referenz: NVD
  14. GeoIP-Regelumgehung durch fälschbare Client-IP-Header

    CVE-2026-64875 Mittel

    Laut Quelle vertrauten GeoIP-Abfragen fälschbaren, weitergeleiteten Client-IP-Headern, wodurch sich GeoIP-basierte Regeln umgehen lassen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 6.5 EPSS: 0.14% Publiziert: Referenz: NVD
  15. CVE-2026-64874 – Joomla: Offenlegung von CDN-Zugangsdaten in Administrator-URLs

    CVE-2026-64874 Mittel

    CDN-Zugangsdaten wurden in den Request-URLs des Administrationsbereichs offengelegt. Dadurch können vertrauliche Zugangsdaten unbeabsichtigt in Protokollen oder gegenüber Dritten sichtbar werden. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    EPSS: 0.14% Publiziert: Referenz: NVD
  16. Joomla Smart Search: Indexierung mit Administrator-Identität statt Gast

    CVE-2026-64792 Mittel

    Laut Quellbeschreibung konnte die Smart-Search-Indexierung generierten Inhalt mit der Identität des indexierenden Administrators statt der eines öffentlichen Gasts darstellen. Dadurch konnten eingeschränkte oder rein administrative Inhalte im Suchindex gespeichert werden. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    EPSS: 0.14% Publiziert: Referenz: NVD
  17. Joomla Schwache Persistent-Login-Schlüssel

    CVE-2026-64798 Mittel

    Persistente URL-Login-Schlüssel wurden mit einem nicht kryptografischen Zufallsgenerator mit unzureichender Entropie erzeugt. Dadurch lassen sich die Schlüssel unter Umständen vorhersagen oder erraten. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    EPSS: 0.14% Publiziert: Referenz: NVD
  18. Joomla: Server-Side Request Forgery über benutzerdefinierte Abfrage-URLs

    CVE-2026-64873 Mittel

    Über benutzerdefinierte Abfrage-URLs liessen sich interne oder reservierte Netzwerkdienste ansprechen (Server-Side Request Forgery). Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    EPSS: 0.13% Publiziert: Referenz: NVD
  19. Joomla IP Login: IP-Spoofing über Forwarded-Header

    CVE-2026-64797 Mittel

    Die Joomla-Erweiterung IP Login vertraute weitergeleiteten Client-IP-Headern, ohne einen konfigurierten vertrauenswürdigen Proxy vorauszusetzen. Angreifer konnten dadurch die für die automatische Anmeldung genutzte IP-Adresse fälschen und möglicherweise zugeordnete Konten übernehmen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    EPSS: 0.13% Publiziert: Referenz: NVD
  20. Joomla – URL-Purges ohne durchgängige Token- und Berechtigungsprüfung

    CVE-2026-64871 Mittel

    In der Administration von Joomla verlangten URL-Purges nicht durchgängig ein gültiges Token und die Berechtigung zur Cache-Verwaltung. Dadurch liessen sich entsprechende Aktionen ohne die vorgesehene Absicherung auslösen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren, sobald verfügbar.

    CVSS: 5.4 EPSS: 0.10% Publiziert: Referenz: NVD
  21. Joomla Fehlende Token- und Berechtigungsprüfung in der Bedingungsverwaltung

    CVE-2026-63280 Mittel

    Die Verwaltung von Bedingungen erzwang Tokens sowie Komponenten- und Mapped-Item-Berechtigungen nicht durchgehend. Dadurch konnten Aktionen ohne die erforderliche Berechtigungsprüfung ausgeführt werden. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    EPSS: 0.10% Publiziert: Referenz: NVD
  22. Joomla-Erweiterung Balbooa Forms: Unauthentifizierte Remote-Code-Ausführung

    CVE-2026-65880 Mittel

    Die Joomla-Erweiterung Balbooa Forms von balbooa.com verarbeitet vor Version 2.4.3 Formulare mit Signaturfeld fehlerhaft, wodurch laut NVD nicht authentifizierte Angreifer Code ausführen können. Ein CVSS-Basiswert liegt in den Quelldaten aktuell nicht vor. Empfohlene Massnahme: Update auf Balbooa Forms 2.4.3 oder neuer.

    Publiziert: Referenz: NVD
  23. Joomdle (Joomla Extension): Reflected XSS über goto-URL-Parameter vor Version 3.1.1

    CVE-2026-65882 Mittel

    Die Joomla-Erweiterung Joomdle (joomdle.com) ist vor Version 3.1.1 über den goto-URL-Parameter des Moodle-Wrapper-Endpunkts anfällig für Reflected Cross-Site-Scripting. CVSS-Basiswert: 6.1 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 6.1 Publiziert: Referenz: NVD
  24. Joomla-Erweiterung Phoca Commander – Reflected Cross-Site-Scripting

    CVE-2026-65764 Mittel

    In der Joomla-Erweiterung Phoca Commander (phoca.cz) der Versionen 5.0.0 bis 6.1.1 führt eine unzureichende Validierung von Benutzereingaben zu einer Reflected-Cross-Site-Scripting-Schwachstelle (XSS). Angreifer können darüber Skriptcode im Browser eines Opfers ausführen lassen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Betreiber von Joomla-Installationen mit Phoca Commander sollten die Angaben der Quelle prüfen und die Erweiterung aktuell halten.

    Publiziert: Referenz: NVD
  25. Joomla-Erweiterung Phoca Commander – Path Traversal

    CVE-2026-65765 Mittel

    In der Joomla-Erweiterung Phoca Commander des Herstellers phoca.cz besteht in den Versionen 1.0.0 bis 6.1.1 eine Path-Traversal-Schwachstelle. Die Pfade für Speicher- und Download-Aktionen werden unzureichend eingeschränkt, wodurch auf Dateien ausserhalb der vorgesehenen Verzeichnisse zugegriffen werden kann. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Betroffen sind laut Quelle die genannten Versionen der Erweiterung, nicht der Joomla-Kern selbst.

    Publiziert: Referenz: NVD
  26. Nicht authentifizierte SQL-Injection in Joomla SP Page Builder (< 6.7.1)

    CVE-2026-65766 Mittel

    In der Joomla-Erweiterung SP Page Builder von joomshaper.com vor Version 6.7.1 ermöglicht eine unzureichende Validierung von Order-Parametern im Dynamic-Content-Endpunkt eine SQL-Injection. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    Publiziert: Referenz: NVD
  27. Joomla-Erweiterung SP Page Builder: authentifizierte SQL-Injection im Media Manager

    CVE-2026-65877 Mittel

    Die Joomla-Erweiterung SP Page Builder von joomshaper.com validiert vor Version 6.7.1 verschiedene Parameter in der Suche und den Datumsfiltern des Media Managers unzureichend. Dies führt zu einer authentifizierten SQL-Injection. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: die Erweiterung auf Version 6.7.1 oder neuer aktualisieren.

    Publiziert: Referenz: NVD
  28. Joomla-Extension SP Page Builder – authentifiziertes willkürliches Löschen von Dateien

    CVE-2026-65878 Mittel

    Die Joomla-Extension SP Page Builder (joomshaper.com) enthält vor Version 6.7.1 eine unzureichende Pfadvalidierung sowie fehlerhafte ACL-Prüfungen im Medienmanager. Dadurch kann eine authentifizierte Person beliebige Dateien löschen, für die sie eigentlich keine Berechtigung besitzt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    Publiziert: Referenz: NVD
  29. Joomla-Erweiterung: Fehlende Zugriffskontrolle in der Submissions-Ansicht

    CVE-2026-65758 Mittel

    In der Front-End-Ansicht Submissions wurde keine Zugriffskontrolle erzwungen. Ein unauthentifizierter Besucher konnte dadurch die Einsendungen eines Formulars auflisten. CVSS-Basiswert liegt nicht in den Quelldaten vor.

    Publiziert: Referenz: NVD
  30. Easy Store (Joomla) – nicht authentifizierte Fälschung von Bestellungen und Zahlungen

    CVE-2026-65759 Mittel

    In der Joomla-Erweiterung Easy Store (Versionen 1.0.0 bis 2.0.1) werden kritische Bestell- und Zahlungsinformationen einschliesslich Status auf der Client-Seite verarbeitet. Dadurch ist eine nicht authentifizierte Fälschung von Bestellungen und Zahlungen möglich. Weder ein CVSS-Basiswert noch ein EPSS-Wert liegen in den Quelldaten vor. Empfohlene Massnahme: die Erweiterung auf eine fehlerbereinigte Version aktualisieren.

    Publiziert: Referenz: NVD
  31. Joomla-Erweiterung Easy Store: Unauthentifizierte SQL-Injection

    CVE-2026-65761 Mittel

    In der Joomla-Erweiterung Easy Store (joomshaper.com) der Versionen 1.0.0 bis 2.0.1 führt eine unzureichende Validierung von Bestellparametern zu einer unauthentifizierten SQL-Injection. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Empfohlene Massnahme: auf eine fehlerbereinigte Version der Erweiterung aktualisieren.

    Publiziert: Referenz: NVD
  32. Phoca Guestbook (Joomla): Reflektiertes XSS durch mangelhafte Eingabevalidierung

    CVE-2026-65762 Mittel

    In der Joomla-Erweiterung Phoca Guestbook (phoca.cz) der Versionen 1.0.0 bis 6.1.0 führt eine unzureichende Validierung von Benutzereingaben zu einer reflektierten Cross-Site-Scripting-Schwachstelle. CVSS-Basiswert liegt nicht in den Quelldaten vor.

    Publiziert: Referenz: NVD
  33. Phoca Maps (Joomla) – Reflected Cross-Site Scripting

    CVE-2026-65763 Mittel

    In der Joomla-Erweiterung Phoca Maps (Versionen 1.0.0 bis 6.0.9) besteht durch unzureichende Validierung von Benutzereingaben eine reflektierte Cross-Site-Scripting-Schwachstelle. Weder ein CVSS-Basiswert noch ein EPSS-Wert liegen in den Quelldaten vor. Empfohlene Massnahme: die Erweiterung auf eine fehlerbereinigte Version aktualisieren.

    Publiziert: Referenz: NVD
  34. Joomla-Erweiterung Easy Store (JoomShaper): Zugriffskontrolllücke gibt fremde Bestell- und Kundendaten preis

    CVE-2026-65760 Mittel

    In der Joomla-Erweiterung Easy Store (JoomShaper) in den Versionen 1.0.0 bis 2.0.1 erlauben unzureichende Zugriffsprüfungen angemeldeten Nutzern, Bestell- und Kundendaten anderer Kunden abzurufen (kundenübergreifende Offenlegung von Bestell- und personenbezogenen Daten). Zu dieser Schwachstelle liegen in den Quelldaten weder ein CVSS-Basiswert noch ein EPSS-Wert vor. Empfohlene Massnahme: die betroffene Erweiterung auf eine vom Hersteller korrigierte Version aktualisieren.

    Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Joomla, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog