TYPO3 (DACH)
TYPO3 (DACH) gehört zur Kategorie „CMS & Web-Ecosystems". xonatec überwacht TYPO3 (DACH) kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
15 ReportsZeige 1 bis 15 von 15
-
TYPO3 CMS – Klartextpasswort in Datenbankfeldern gespeichert
CVE-2026-6553 HochIn TYPO3 CMS werden beim Ändern von Backend-Benutzerpasswörtern über das Benutzereinstellungsmodul die Passwörter im Klartext in den Datenbankfeldern uc und user_settings der Tabelle be_users gespeichert. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.5 EPSS: 0.02% Publiziert: Referenz: NVD -
TYPO3: Deserialisierung im Mail-Spool erlaubt PHP-Codeausfuehrung
CVE-2026-0859 HochEin Deserialisierungsfehler im Mail-File-Spool von TYPO3 erlaubt lokalen Benutzern mit Schreibzugriff auf das Spool-Verzeichnis, eine praeparierte Datei zu hinterlegen, die beim Befehl mailer:spool:send deserialisiert wird, und so beliebigen PHP-Code auf dem Webserver auszufuehren. Betroffen sind TYPO3 CMS 10.0.0-10.4.54, 11.0.0-11.5.48, 12.0.0-12.4.40, 13.0.0-13.4.22 und 14.0.0-14.0.1. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
TYPO3 CMS: Löschen beliebiger Datenbankdaten über das Recycler-Modul
CVE-2025-59022 HochBackend-Benutzer mit Zugriff auf das Recycler-Modul von TYPO3 CMS konnten Daten aus beliebigen in der TCA definierten Datenbanktabellen löschen – unabhängig davon, ob sie eine Berechtigung für die jeweilige Tabelle besassen. Angreifer konnten so kritische Website-Daten zerstören und die Website faktisch unbrauchbar machen. Betroffen sind TYPO3 CMS 10.0.0–10.4.54, 11.0.0–11.5.48, 12.0.0–12.4.40, 13.0.0–13.4.22 und 14.0.0–14.0.1. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
Fehlende Autorisierungsprüfungen im Backend-Routing von TYPO3 CMS
CVE-2025-59017 HochIm Backend-Routing von TYPO3 CMS fehlen Autorisierungsprüfungen. Dadurch können Backend-Benutzer AJAX-Backend-Routen direkt aufrufen, ohne Zugriff auf die zugehörigen Backend-Module zu besitzen. Betroffen sind die Versionsreihen 9.0.0-9.5.54, 10.0.0-10.4.53, 11.0.0-11.5.47, 12.0.0-12.4.36 und 13.0.0-13.4.17. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
TYPO3: Rechteausweitung zu System-Maintainer für Backend-Administratoren
CVE-2025-47940 HochIn TYPO3 (ab Version 10.0.0, vor 10.4.50 ELTS, 11.5.44 ELTS, 12.4.31 LTS bzw. 13.4.12 LTS) können Backend-Nutzer mit Administratorrechten ohne System-Maintainer-Privilegien ihre Rechte ausweiten und System-Maintainer-Zugriff erlangen. Die Ausnutzung setzt ein gültiges Administratorkonto voraus. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf TYPO3 10.4.50 ELTS, 11.5.44 ELTS, 12.4.31 LTS oder 13.4.12 LTS.
CVSS: 7.2 Publiziert: Referenz: NVD -
TYPO3: Umgehung der Multifaktor-Authentifizierung im Backend
CVE-2025-47941 HochIm Content-Management-System TYPO3 kann der MFA-Dialog beim Backend-Login wegen unzureichender Durchsetzung von Zugriffsbeschränkungen auf alle Backend-Routen umgangen werden. Betroffen sind die 12.x-Versionen vor 12.4.31 LTS sowie die 13.x-Versionen vor 13.4.2 LTS. Eine erfolgreiche Ausnutzung setzt gültige Backend-Zugangsdaten voraus, da die MFA erst nach erfolgreicher Authentifizierung umgangen werden kann. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf TYPO3 12.4.31 LTS oder 13.4.12 LTS.
CVSS: 7.2 Publiziert: Referenz: NVD -
TYPO3: CSRF in der Backend-Oberflaeche über Deep Links
CVE-2024-55924 HochTYPO3 ist ein freies, quelloffenes Content-Management-Framework. In der Backend-Oberflaeche besteht im Zusammenhang mit Deep Links eine Anfälligkeit für Cross-Site Request Forgery (CSRF); zusätzlich akzeptierten zustandsändernde Aktionen in nachgelagerten Komponenten faelschlicherweise Übermittlungen per HTTP GET. Über das betroffene Scheduler-Modul können Angreifer vordefinierte Kommando-Klassen auslösen, was im schlimmsten Fall zum unberechtigten Import oder Export von Daten führt; Voraussetzung sind eine aktive Backend-Sitzung des Opfers und bestimmte Fehlkonfigurationen. CVSS-Basiswert: 8.0 (Hoch). Empfohlene Massnahme: Aktualisierung auf TYPO3 11.5.42 ELTS.
CVSS: 8.0 Publiziert: Referenz: NVD -
TYPO3 – CSRF in der Backend-Oberfläche über Deep Links
CVE-2024-55921 HochDie Backend-Oberfläche von TYPO3 ist laut NVD über Deep Links anfällig für Cross-Site Request Forgery (CSRF), da zustandsändernde Aktionen in nachgelagerten Komponenten fälschlich auch per HTTP GET akzeptiert wurden. Eine erfolgreiche Ausnutzung setzt eine aktive Backend-Session des Opfers sowie eine deaktivierte Referrer-Prüfung bzw. eine unsichere BE/cookieSameSite-Konfiguration voraus; über das Extension-Manager-Modul können Angreifer dann Drittanbieter-Erweiterungen aus dem TYPO3 Extension Repository nachladen, was im schlimmsten Fall zu Remote Code Execution führen kann. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf TYPO3 11.5.42 ELTS, 12.4.25 LTS oder 13.4.3 LTS.
CVSS: 7.5 Publiziert: Referenz: NVD -
TYPO3 Install Tool: Command Injection durch Systemmaintainer
CVE-2024-22188 HochTYPO3 vor Version 13.0.1 erlaubt einem bereits authentifizierten Administrator mit Systemmaintainer-Rechten die Ausführung beliebiger Shell-Befehle mit den Rechten des Webservers, ausgelöst durch eine Command-Injection-Schwachstelle in Formularfeldern des Install Tool. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf die fehlerbereinigten Versionen 8.7.57 ELTS, 9.5.46 ELTS, 10.4.43 ELTS, 11.5.35 LTS, 12.4.11 LTS oder 13.0.1.
CVSS: 7.2 Publiziert: Referenz: NVD -
TYPO3: Unzulässiger Zugriff auf Fallback-Speicher über File Abstraction Layer
CVE-2024-25121 HochIn TYPO3, einem quelloffenen PHP-basierten Content-Management-System, konnten Entitäten des File Abstraction Layer (FAL) direkt über den DataHandler persistiert werden. Dadurch konnten Angreifer mit einem gültigen Backend-Benutzerkonto Dateien im sogenannten Fallback-Storage referenzieren und deren Dateinamen sowie Inhalte auslesen. CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: Update auf TYPO3 8.7.57 ELTS, 9.5.46 ELTS, 10.4.43 ELTS, 11.5.35 LTS, 12.4.11 LTS oder 13.0.1.
CVSS: 7.1 Publiziert: Referenz: NVD -
typo3/html-sanitizer – XSS-Schutz durch fehlerhafte Namespace-Kodierung umgehbar
CVE-2026-47345 MittelNamespace-Attribute werden bei der HTML-Serialisierung nicht korrekt kodiert. Dadurch lässt sich der Cross-Site-Scripting-Schutzmechanismus von typo3/html-sanitizer vor Version 2.3.2 umgehen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.37% Publiziert: Referenz: NVD -
TYPO3 CMS: Unbefugte Wiederherstellung soft-gelöschter Datensätze im Recycler
CVE-2026-47349 MittelIn TYPO3 CMS konnten Backend-Benutzer mit Zugriff auf das Recycler-Modul soft-gelöschte Datensätze auf Seiten oder in Tabellen wiederherstellen, für die sie keine Änderungsberechtigung besassen. Betroffen sind TYPO3-CMS-Versionen vor 10.4. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
EPSS: 0.24% Publiziert: Referenz: NVD -
CVE-2026-47350 – TYPO3 CMS: Verschieben von Datensätzen ohne Bearbeitungsrechte auf der Quellseite
CVE-2026-47350 MittelIn TYPO3 CMS konnten Backend-Benutzer Datensätze auf eine andere Seite verschieben, ohne über Bearbeitungsrechte auf der Quellseite zu verfügen. Betroffen sind die Versionen 13.0.0 bis 13.4.30 sowie 14.0.0 bis 14.3.2. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine fehlerbereinigte TYPO3-Version aktualisieren.
EPSS: 0.24% Publiziert: Referenz: NVD -
TYPO3 – Fehlende Rechteprüfung beim Clipboard
CVE-2026-47351 MittelIn TYPO3 konnten Backend-Benutzer beliebige Datensätze und Dateien in das Clipboard einfügen, ohne dass eine korrekte Leseberechtigung geprüft wurde. Dadurch liessen sich Informationen über Datensätze und Dateien sammeln, auf die die Benutzer eigentlich keinen Zugriff hatten. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
EPSS: 0.24% Publiziert: Referenz: NVD -
TYPO3 – Unsichere PHP-Deserialisierung in Cache-Frontend und Registry
CVE-2026-49740 MittelLaut Quelle deserialisierten das Cache-Frontend (VariableFrontend) und der persistente Key-Value-Store (Registry) von TYPO3 PHP-Payloads ohne Integritätsprüfung und ohne Einschränkung der zulässigen Klassen. Für die Ausnutzung ist laut Quelle Schreibzugriff erforderlich. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.21% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für TYPO3 (DACH), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.