1.8
CMS & Web-Ecosystems

TYPO3 (DACH)

CMS & Web-Ecosystems

TYPO3 (DACH) gehört zur Kategorie „CMS & Web-Ecosystems". xonatec überwacht TYPO3 (DACH) kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

15
Reports
0
Aktiv ausgenutzt
Hoch
Höchste Priorität
0.4%
Max. EPSS

Schwachstellen-Reports

15 Reports

Zeige 1 bis 15 von 15

  1. TYPO3 CMS – Klartextpasswort in Datenbankfeldern gespeichert

    CVE-2026-6553 Hoch

    In TYPO3 CMS werden beim Ändern von Backend-Benutzerpasswörtern über das Benutzereinstellungsmodul die Passwörter im Klartext in den Datenbankfeldern uc und user_settings der Tabelle be_users gespeichert. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.5 EPSS: 0.02% Publiziert: Referenz: NVD
  2. TYPO3: Deserialisierung im Mail-Spool erlaubt PHP-Codeausfuehrung

    CVE-2026-0859 Hoch

    Ein Deserialisierungsfehler im Mail-File-Spool von TYPO3 erlaubt lokalen Benutzern mit Schreibzugriff auf das Spool-Verzeichnis, eine praeparierte Datei zu hinterlegen, die beim Befehl mailer:spool:send deserialisiert wird, und so beliebigen PHP-Code auf dem Webserver auszufuehren. Betroffen sind TYPO3 CMS 10.0.0-10.4.54, 11.0.0-11.5.48, 12.0.0-12.4.40, 13.0.0-13.4.22 und 14.0.0-14.0.1. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  3. TYPO3 CMS: Löschen beliebiger Datenbankdaten über das Recycler-Modul

    CVE-2025-59022 Hoch

    Backend-Benutzer mit Zugriff auf das Recycler-Modul von TYPO3 CMS konnten Daten aus beliebigen in der TCA definierten Datenbanktabellen löschen – unabhängig davon, ob sie eine Berechtigung für die jeweilige Tabelle besassen. Angreifer konnten so kritische Website-Daten zerstören und die Website faktisch unbrauchbar machen. Betroffen sind TYPO3 CMS 10.0.0–10.4.54, 11.0.0–11.5.48, 12.0.0–12.4.40, 13.0.0–13.4.22 und 14.0.0–14.0.1. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 Publiziert: Referenz: NVD
  4. Fehlende Autorisierungsprüfungen im Backend-Routing von TYPO3 CMS

    CVE-2025-59017 Hoch

    Im Backend-Routing von TYPO3 CMS fehlen Autorisierungsprüfungen. Dadurch können Backend-Benutzer AJAX-Backend-Routen direkt aufrufen, ohne Zugriff auf die zugehörigen Backend-Module zu besitzen. Betroffen sind die Versionsreihen 9.0.0-9.5.54, 10.0.0-10.4.53, 11.0.0-11.5.47, 12.0.0-12.4.36 und 13.0.0-13.4.17. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  5. TYPO3: Rechteausweitung zu System-Maintainer für Backend-Administratoren

    CVE-2025-47940 Hoch

    In TYPO3 (ab Version 10.0.0, vor 10.4.50 ELTS, 11.5.44 ELTS, 12.4.31 LTS bzw. 13.4.12 LTS) können Backend-Nutzer mit Administratorrechten ohne System-Maintainer-Privilegien ihre Rechte ausweiten und System-Maintainer-Zugriff erlangen. Die Ausnutzung setzt ein gültiges Administratorkonto voraus. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf TYPO3 10.4.50 ELTS, 11.5.44 ELTS, 12.4.31 LTS oder 13.4.12 LTS.

    CVSS: 7.2 Publiziert: Referenz: NVD
  6. TYPO3: Umgehung der Multifaktor-Authentifizierung im Backend

    CVE-2025-47941 Hoch

    Im Content-Management-System TYPO3 kann der MFA-Dialog beim Backend-Login wegen unzureichender Durchsetzung von Zugriffsbeschränkungen auf alle Backend-Routen umgangen werden. Betroffen sind die 12.x-Versionen vor 12.4.31 LTS sowie die 13.x-Versionen vor 13.4.2 LTS. Eine erfolgreiche Ausnutzung setzt gültige Backend-Zugangsdaten voraus, da die MFA erst nach erfolgreicher Authentifizierung umgangen werden kann. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf TYPO3 12.4.31 LTS oder 13.4.12 LTS.

    CVSS: 7.2 Publiziert: Referenz: NVD
  7. TYPO3: CSRF in der Backend-Oberflaeche über Deep Links

    CVE-2024-55924 Hoch

    TYPO3 ist ein freies, quelloffenes Content-Management-Framework. In der Backend-Oberflaeche besteht im Zusammenhang mit Deep Links eine Anfälligkeit für Cross-Site Request Forgery (CSRF); zusätzlich akzeptierten zustandsändernde Aktionen in nachgelagerten Komponenten faelschlicherweise Übermittlungen per HTTP GET. Über das betroffene Scheduler-Modul können Angreifer vordefinierte Kommando-Klassen auslösen, was im schlimmsten Fall zum unberechtigten Import oder Export von Daten führt; Voraussetzung sind eine aktive Backend-Sitzung des Opfers und bestimmte Fehlkonfigurationen. CVSS-Basiswert: 8.0 (Hoch). Empfohlene Massnahme: Aktualisierung auf TYPO3 11.5.42 ELTS.

    CVSS: 8.0 Publiziert: Referenz: NVD
  8. TYPO3 – CSRF in der Backend-Oberfläche über Deep Links

    CVE-2024-55921 Hoch

    Die Backend-Oberfläche von TYPO3 ist laut NVD über Deep Links anfällig für Cross-Site Request Forgery (CSRF), da zustandsändernde Aktionen in nachgelagerten Komponenten fälschlich auch per HTTP GET akzeptiert wurden. Eine erfolgreiche Ausnutzung setzt eine aktive Backend-Session des Opfers sowie eine deaktivierte Referrer-Prüfung bzw. eine unsichere BE/cookieSameSite-Konfiguration voraus; über das Extension-Manager-Modul können Angreifer dann Drittanbieter-Erweiterungen aus dem TYPO3 Extension Repository nachladen, was im schlimmsten Fall zu Remote Code Execution führen kann. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf TYPO3 11.5.42 ELTS, 12.4.25 LTS oder 13.4.3 LTS.

    CVSS: 7.5 Publiziert: Referenz: NVD
  9. TYPO3 Install Tool: Command Injection durch Systemmaintainer

    CVE-2024-22188 Hoch

    TYPO3 vor Version 13.0.1 erlaubt einem bereits authentifizierten Administrator mit Systemmaintainer-Rechten die Ausführung beliebiger Shell-Befehle mit den Rechten des Webservers, ausgelöst durch eine Command-Injection-Schwachstelle in Formularfeldern des Install Tool. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf die fehlerbereinigten Versionen 8.7.57 ELTS, 9.5.46 ELTS, 10.4.43 ELTS, 11.5.35 LTS, 12.4.11 LTS oder 13.0.1.

    CVSS: 7.2 Publiziert: Referenz: NVD
  10. TYPO3: Unzulässiger Zugriff auf Fallback-Speicher über File Abstraction Layer

    CVE-2024-25121 Hoch

    In TYPO3, einem quelloffenen PHP-basierten Content-Management-System, konnten Entitäten des File Abstraction Layer (FAL) direkt über den DataHandler persistiert werden. Dadurch konnten Angreifer mit einem gültigen Backend-Benutzerkonto Dateien im sogenannten Fallback-Storage referenzieren und deren Dateinamen sowie Inhalte auslesen. CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: Update auf TYPO3 8.7.57 ELTS, 9.5.46 ELTS, 10.4.43 ELTS, 11.5.35 LTS, 12.4.11 LTS oder 13.0.1.

    CVSS: 7.1 Publiziert: Referenz: NVD
  11. typo3/html-sanitizer – XSS-Schutz durch fehlerhafte Namespace-Kodierung umgehbar

    CVE-2026-47345 Mittel

    Namespace-Attribute werden bei der HTML-Serialisierung nicht korrekt kodiert. Dadurch lässt sich der Cross-Site-Scripting-Schutzmechanismus von typo3/html-sanitizer vor Version 2.3.2 umgehen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 0.37% Publiziert: Referenz: NVD
  12. TYPO3 CMS: Unbefugte Wiederherstellung soft-gelöschter Datensätze im Recycler

    CVE-2026-47349 Mittel

    In TYPO3 CMS konnten Backend-Benutzer mit Zugriff auf das Recycler-Modul soft-gelöschte Datensätze auf Seiten oder in Tabellen wiederherstellen, für die sie keine Änderungsberechtigung besassen. Betroffen sind TYPO3-CMS-Versionen vor 10.4. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    EPSS: 0.24% Publiziert: Referenz: NVD
  13. CVE-2026-47350 – TYPO3 CMS: Verschieben von Datensätzen ohne Bearbeitungsrechte auf der Quellseite

    CVE-2026-47350 Mittel

    In TYPO3 CMS konnten Backend-Benutzer Datensätze auf eine andere Seite verschieben, ohne über Bearbeitungsrechte auf der Quellseite zu verfügen. Betroffen sind die Versionen 13.0.0 bis 13.4.30 sowie 14.0.0 bis 14.3.2. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine fehlerbereinigte TYPO3-Version aktualisieren.

    EPSS: 0.24% Publiziert: Referenz: NVD
  14. TYPO3 – Fehlende Rechteprüfung beim Clipboard

    CVE-2026-47351 Mittel

    In TYPO3 konnten Backend-Benutzer beliebige Datensätze und Dateien in das Clipboard einfügen, ohne dass eine korrekte Leseberechtigung geprüft wurde. Dadurch liessen sich Informationen über Datensätze und Dateien sammeln, auf die die Benutzer eigentlich keinen Zugriff hatten. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    EPSS: 0.24% Publiziert: Referenz: NVD
  15. TYPO3 – Unsichere PHP-Deserialisierung in Cache-Frontend und Registry

    CVE-2026-49740 Mittel

    Laut Quelle deserialisierten das Cache-Frontend (VariableFrontend) und der persistente Key-Value-Store (Registry) von TYPO3 PHP-Payloads ohne Integritätsprüfung und ohne Einschränkung der zulässigen Klassen. Für die Ausnutzung ist laut Quelle Schreibzugriff erforderlich. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 0.21% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für TYPO3 (DACH), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog