Joomla Seite 3
Schwachstellen-Reports
134 ReportsZeige 101 bis 134 von 134
-
Joomla-Erweiterung: Verzeichnis-Enumeration über Modals-Galeriepfade
CVE-2026-65713 MittelÜber die Galeriepfade der Modals-Funktion liessen sich unbeabsichtigte Verzeichnisse aufzählen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.5 EPSS: 0.16% Publiziert: Referenz: NVD -
Pfad-Ausbruch aus dem Webroot über anpassbare Purge- und Log-Pfade
CVE-2026-64872 MittelÜber frei konfigurierbare Purge- und Log-Pfade liess sich das Webroot-Verzeichnis der Website verlassen. Ein Angreifer mit entsprechendem Zugriff konnte damit Pfade ausserhalb des vorgesehenen Verzeichnisses ansprechen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
EPSS: 0.16% Publiziert: Referenz: NVD -
Joomla-Erweiterung Gridbox (balbooa.com) – Stored XSS über Kommentar-Avatar
CVE-2026-66490 MittelDie Joomla-Erweiterung Gridbox von balbooa.com erlaubt laut NVD-Eintrag in Versionen vor 2.20.2 eine gespeicherte Cross-Site-Scripting-Schwachstelle über das Avatar-Feld eines Kommentars. Ein Angreifer kann darüber schädliches Skript in die Anwendung einschleusen, das bei anderen Nutzern ausgeführt wird. CVSS-Basiswert: 6.1 (Mittel). Eine EPSS-Einschätzung liegt für diesen Eintrag nicht vor.
CVSS: 6.1 EPSS: 0.15% Publiziert: Referenz: NVD -
Stored Cross-Site-Scripting über gespeicherte Bedingungswerte in Administrationsübersichten
CVE-2026-63281 MittelGespeicherte Bedingungswerte können in den Administrationsübersichten HTML- bzw. JavaScript-Code ausführen (Stored Cross-Site-Scripting). Ein Angreifer kann so Schadcode im Kontext der Administrationsoberfläche hinterlegen und später zur Ausführung bringen. CVSS-Basiswert: 4.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: bereitgestellte Hersteller-Updates einspielen.
CVSS: 4.8 EPSS: 0.15% Publiziert: Referenz: NVD -
Cross-Site-Scripting durch Tag-eigenes HTML in Modul-Inhalten
CVE-2026-64795 MittelÜber Tag-bereitgestelltes benutzerdefiniertes HTML, Überschreibungen von Modulinhalt/-titel sowie dekodierte Modal- oder Tooltip-Werte konnte nicht vertrauenswürdiges Markup ausgeführt werden. Ein Inhaltsautor konnte so JavaScript einschleusen, das im Browser der Besucher lief (Cross-Site-Scripting). CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: die betroffene Software auf eine vom Hersteller korrigierte Version aktualisieren.
CVSS: 5.4 EPSS: 0.15% Publiziert: Referenz: NVD -
RO CSVI (Joomla-Erweiterung, rolandd.com): XSS in AJAX-Endpunkt-Handlern vor Version 9.11.0
CVE-2026-65946 MittelIn der Joomla-Erweiterung RO CSVI von rolandd.com bestehen laut NVD in Versionen vor 9.11.0 Cross-Site-Scripting-Vektoren in den Handlern der AJAX-Endpunkte. CVSS-Basiswert: 6.1 (Mittel).
CVSS: 6.1 EPSS: 0.15% Publiziert: Referenz: NVD -
Joomla: XSS in den MFA-Verwaltungsansichten
CVE-2026-48949 MittelFehlende Validierung führt zu einer Cross-Site-Scripting-Schwachstelle (XSS) in den MFA-Verwaltungsansichten von Joomla. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 6.1 EPSS: 0.15% Publiziert: Referenz: NVD -
Joomla: XSS in der Dateiverwaltung von com_templates
CVE-2026-48950 MittelFehlendes Escaping führt in der Dateiverwaltungsansicht von com_templates in Joomla zu einer Cross-Site-Scripting-Schwachstelle (XSS). CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Auf eine fehlerbereinigte Joomla-Version aktualisieren.
CVSS: 6.1 EPSS: 0.15% Publiziert: Referenz: NVD -
Joomla: XSS in modalreturn-Layouts verschiedener Komponenten
CVE-2026-48951 MittelFehlendes Escaping führt in den modalreturn-Layouts verschiedener Joomla-Komponenten zu Cross-Site-Scripting-Schwachstellen (XSS). CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 6.1 EPSS: 0.15% Publiziert: Referenz: NVD -
Joomla: Cross-Site-Scripting in der Update-Listenansicht (com_installer)
CVE-2026-48952 MittelIn Joomla führt eine fehlende Maskierung zu einer Cross-Site-Scripting-Schwachstelle (XSS) in der Update-Listenansicht der Komponente com_installer. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Joomla auf eine korrigierte Version aktualisieren.
CVSS: 6.1 EPSS: 0.15% Publiziert: Referenz: NVD -
Joomla: XSS in der Sprachüberschreibungs-Funktion
CVE-2026-48954 MittelIn Joomla ermöglicht eine unzureichende Validierung einen generischen Cross-Site-Scripting-Vektor in der Sprachüberschreibungs-Funktion (language override). CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Auf eine korrigierte Joomla-Version aktualisieren.
CVSS: 6.1 EPSS: 0.15% Publiziert: Referenz: NVD -
Joomla – Cross-Site Scripting im generischen Bild-Ausgabe-Layout
CVE-2026-48953 MittelIn Joomla führt fehlendes Escaping im generischen Bild-Ausgabe-Layout zu einer Cross-Site-Scripting-Schwachstelle. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 6.1 EPSS: 0.15% Publiziert: Referenz: NVD -
Joomla-Erweiterung Hikashop: Open Redirect
CVE-2026-61901 MittelDie Joomla-Erweiterung Hikashop ist anfällig für eine offene Weiterleitung (Open Redirect). Angreifer können darüber Nutzer auf beliebige externe Ziele umleiten, etwa im Rahmen von Phishing-Angriffen. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: die Erweiterung auf eine fehlerbereinigte Version aktualisieren.
CVSS: 6.1 EPSS: 0.14% Publiziert: Referenz: NVD -
GeoIP-Regelumgehung durch fälschbare Client-IP-Header
CVE-2026-64875 MittelLaut Quelle vertrauten GeoIP-Abfragen fälschbaren, weitergeleiteten Client-IP-Headern, wodurch sich GeoIP-basierte Regeln umgehen lassen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 6.5 EPSS: 0.14% Publiziert: Referenz: NVD -
CVE-2026-64874 – Joomla: Offenlegung von CDN-Zugangsdaten in Administrator-URLs
CVE-2026-64874 MittelCDN-Zugangsdaten wurden in den Request-URLs des Administrationsbereichs offengelegt. Dadurch können vertrauliche Zugangsdaten unbeabsichtigt in Protokollen oder gegenüber Dritten sichtbar werden. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
EPSS: 0.14% Publiziert: Referenz: NVD -
Joomla Smart Search: Indexierung mit Administrator-Identität statt Gast
CVE-2026-64792 MittelLaut Quellbeschreibung konnte die Smart-Search-Indexierung generierten Inhalt mit der Identität des indexierenden Administrators statt der eines öffentlichen Gasts darstellen. Dadurch konnten eingeschränkte oder rein administrative Inhalte im Suchindex gespeichert werden. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
EPSS: 0.14% Publiziert: Referenz: NVD -
Joomla Schwache Persistent-Login-Schlüssel
CVE-2026-64798 MittelPersistente URL-Login-Schlüssel wurden mit einem nicht kryptografischen Zufallsgenerator mit unzureichender Entropie erzeugt. Dadurch lassen sich die Schlüssel unter Umständen vorhersagen oder erraten. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
EPSS: 0.14% Publiziert: Referenz: NVD -
Joomla: Server-Side Request Forgery über benutzerdefinierte Abfrage-URLs
CVE-2026-64873 MittelÜber benutzerdefinierte Abfrage-URLs liessen sich interne oder reservierte Netzwerkdienste ansprechen (Server-Side Request Forgery). Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
EPSS: 0.13% Publiziert: Referenz: NVD -
Joomla IP Login: IP-Spoofing über Forwarded-Header
CVE-2026-64797 MittelDie Joomla-Erweiterung IP Login vertraute weitergeleiteten Client-IP-Headern, ohne einen konfigurierten vertrauenswürdigen Proxy vorauszusetzen. Angreifer konnten dadurch die für die automatische Anmeldung genutzte IP-Adresse fälschen und möglicherweise zugeordnete Konten übernehmen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
EPSS: 0.13% Publiziert: Referenz: NVD -
Joomla – URL-Purges ohne durchgängige Token- und Berechtigungsprüfung
CVE-2026-64871 MittelIn der Administration von Joomla verlangten URL-Purges nicht durchgängig ein gültiges Token und die Berechtigung zur Cache-Verwaltung. Dadurch liessen sich entsprechende Aktionen ohne die vorgesehene Absicherung auslösen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren, sobald verfügbar.
CVSS: 5.4 EPSS: 0.10% Publiziert: Referenz: NVD -
Joomla Fehlende Token- und Berechtigungsprüfung in der Bedingungsverwaltung
CVE-2026-63280 MittelDie Verwaltung von Bedingungen erzwang Tokens sowie Komponenten- und Mapped-Item-Berechtigungen nicht durchgehend. Dadurch konnten Aktionen ohne die erforderliche Berechtigungsprüfung ausgeführt werden. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
EPSS: 0.10% Publiziert: Referenz: NVD -
Joomla-Erweiterung Balbooa Forms: Unauthentifizierte Remote-Code-Ausführung
CVE-2026-65880 MittelDie Joomla-Erweiterung Balbooa Forms von balbooa.com verarbeitet vor Version 2.4.3 Formulare mit Signaturfeld fehlerhaft, wodurch laut NVD nicht authentifizierte Angreifer Code ausführen können. Ein CVSS-Basiswert liegt in den Quelldaten aktuell nicht vor. Empfohlene Massnahme: Update auf Balbooa Forms 2.4.3 oder neuer.
Publiziert: Referenz: NVD -
Joomdle (Joomla Extension): Reflected XSS über goto-URL-Parameter vor Version 3.1.1
CVE-2026-65882 MittelDie Joomla-Erweiterung Joomdle (joomdle.com) ist vor Version 3.1.1 über den goto-URL-Parameter des Moodle-Wrapper-Endpunkts anfällig für Reflected Cross-Site-Scripting. CVSS-Basiswert: 6.1 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 6.1 Publiziert: Referenz: NVD -
Joomla-Erweiterung Phoca Commander – Reflected Cross-Site-Scripting
CVE-2026-65764 MittelIn der Joomla-Erweiterung Phoca Commander (phoca.cz) der Versionen 5.0.0 bis 6.1.1 führt eine unzureichende Validierung von Benutzereingaben zu einer Reflected-Cross-Site-Scripting-Schwachstelle (XSS). Angreifer können darüber Skriptcode im Browser eines Opfers ausführen lassen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Betreiber von Joomla-Installationen mit Phoca Commander sollten die Angaben der Quelle prüfen und die Erweiterung aktuell halten.
Publiziert: Referenz: NVD -
Joomla-Erweiterung Phoca Commander – Path Traversal
CVE-2026-65765 MittelIn der Joomla-Erweiterung Phoca Commander des Herstellers phoca.cz besteht in den Versionen 1.0.0 bis 6.1.1 eine Path-Traversal-Schwachstelle. Die Pfade für Speicher- und Download-Aktionen werden unzureichend eingeschränkt, wodurch auf Dateien ausserhalb der vorgesehenen Verzeichnisse zugegriffen werden kann. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Betroffen sind laut Quelle die genannten Versionen der Erweiterung, nicht der Joomla-Kern selbst.
Publiziert: Referenz: NVD -
Nicht authentifizierte SQL-Injection in Joomla SP Page Builder (< 6.7.1)
CVE-2026-65766 MittelIn der Joomla-Erweiterung SP Page Builder von joomshaper.com vor Version 6.7.1 ermöglicht eine unzureichende Validierung von Order-Parametern im Dynamic-Content-Endpunkt eine SQL-Injection. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
Publiziert: Referenz: NVD -
Joomla-Erweiterung SP Page Builder: authentifizierte SQL-Injection im Media Manager
CVE-2026-65877 MittelDie Joomla-Erweiterung SP Page Builder von joomshaper.com validiert vor Version 6.7.1 verschiedene Parameter in der Suche und den Datumsfiltern des Media Managers unzureichend. Dies führt zu einer authentifizierten SQL-Injection. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: die Erweiterung auf Version 6.7.1 oder neuer aktualisieren.
Publiziert: Referenz: NVD -
Joomla-Extension SP Page Builder – authentifiziertes willkürliches Löschen von Dateien
CVE-2026-65878 MittelDie Joomla-Extension SP Page Builder (joomshaper.com) enthält vor Version 6.7.1 eine unzureichende Pfadvalidierung sowie fehlerhafte ACL-Prüfungen im Medienmanager. Dadurch kann eine authentifizierte Person beliebige Dateien löschen, für die sie eigentlich keine Berechtigung besitzt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
Publiziert: Referenz: NVD -
Joomla-Erweiterung: Fehlende Zugriffskontrolle in der Submissions-Ansicht
CVE-2026-65758 MittelIn der Front-End-Ansicht Submissions wurde keine Zugriffskontrolle erzwungen. Ein unauthentifizierter Besucher konnte dadurch die Einsendungen eines Formulars auflisten. CVSS-Basiswert liegt nicht in den Quelldaten vor.
Publiziert: Referenz: NVD -
Easy Store (Joomla) – nicht authentifizierte Fälschung von Bestellungen und Zahlungen
CVE-2026-65759 MittelIn der Joomla-Erweiterung Easy Store (Versionen 1.0.0 bis 2.0.1) werden kritische Bestell- und Zahlungsinformationen einschliesslich Status auf der Client-Seite verarbeitet. Dadurch ist eine nicht authentifizierte Fälschung von Bestellungen und Zahlungen möglich. Weder ein CVSS-Basiswert noch ein EPSS-Wert liegen in den Quelldaten vor. Empfohlene Massnahme: die Erweiterung auf eine fehlerbereinigte Version aktualisieren.
Publiziert: Referenz: NVD -
Joomla-Erweiterung Easy Store: Unauthentifizierte SQL-Injection
CVE-2026-65761 MittelIn der Joomla-Erweiterung Easy Store (joomshaper.com) der Versionen 1.0.0 bis 2.0.1 führt eine unzureichende Validierung von Bestellparametern zu einer unauthentifizierten SQL-Injection. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Empfohlene Massnahme: auf eine fehlerbereinigte Version der Erweiterung aktualisieren.
Publiziert: Referenz: NVD -
Phoca Guestbook (Joomla): Reflektiertes XSS durch mangelhafte Eingabevalidierung
CVE-2026-65762 MittelIn der Joomla-Erweiterung Phoca Guestbook (phoca.cz) der Versionen 1.0.0 bis 6.1.0 führt eine unzureichende Validierung von Benutzereingaben zu einer reflektierten Cross-Site-Scripting-Schwachstelle. CVSS-Basiswert liegt nicht in den Quelldaten vor.
Publiziert: Referenz: NVD -
Phoca Maps (Joomla) – Reflected Cross-Site Scripting
CVE-2026-65763 MittelIn der Joomla-Erweiterung Phoca Maps (Versionen 1.0.0 bis 6.0.9) besteht durch unzureichende Validierung von Benutzereingaben eine reflektierte Cross-Site-Scripting-Schwachstelle. Weder ein CVSS-Basiswert noch ein EPSS-Wert liegen in den Quelldaten vor. Empfohlene Massnahme: die Erweiterung auf eine fehlerbereinigte Version aktualisieren.
Publiziert: Referenz: NVD -
Joomla-Erweiterung Easy Store (JoomShaper): Zugriffskontrolllücke gibt fremde Bestell- und Kundendaten preis
CVE-2026-65760 MittelIn der Joomla-Erweiterung Easy Store (JoomShaper) in den Versionen 1.0.0 bis 2.0.1 erlauben unzureichende Zugriffsprüfungen angemeldeten Nutzern, Bestell- und Kundendaten anderer Kunden abzurufen (kundenübergreifende Offenlegung von Bestell- und personenbezogenen Daten). Zu dieser Schwachstelle liegen in den Quelldaten weder ein CVSS-Basiswert noch ein EPSS-Wert vor. Empfohlene Massnahme: die betroffene Erweiterung auf eine vom Hersteller korrigierte Version aktualisieren.
Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Joomla, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.