Security Announcements
Beschreibung
Sicherheitsmitteilungen Dieser Feed bietet Ankündigungen von gelösten Sicherheitsproblemen in Joomla! Software Releases. Für weitere Informationen über die Joomla! Security Strike Team (JSST) und seine Prozesse, lesen Sie bitte unseren Sicherheitsartikel. Um mögliche Sicherheitsprobleme zu melden, befolgen Sie bitte die Richtlinien im oben genannten Artikel. Bitte beachten Sie, dass wir nur Support für die Joomla anbieten können! CMS, Joomla! Framework und *.joomla.org Netzwerk von Websites. Sie können Benachrichtigungen aus diesem Feed über einen RSS-Reader abonnieren. [20260507] - Core - Authenticated blind SQLi in com tags Project: Joomla! Unterprojekt: CMS Impact: High Severity: Moderate Probability: Low Versions: 4.0.0-5.4.5,6.0.0-6.1.0 Exploit Type: SQLi Reported Date: 2026-03-31 Fixed Date: 2026-05-26 CVE Number: CVE-2026-352212 Unsachgemäß validierte Ordnungsklauseln führen zu einer SQL-Injection-Schwachstelle in com tags. Betroffene installiert Joomla! CMS Versionen 4.0.0-5.4.5,6.0-6.1.0 Lösung Upgrade auf Version 5.4.6,6.1.1 Kontakt Das JSST auf der Joomla! Sicherheitszentrum, berichtet von: Adrian Junge aka vurlo, Federico Brasili [20260506] - Core - Authenticated blind SQLi in com finder Project: Joomla! Unterprojekt: CMS Impact: High Severity: Moderate Probability: Moderate Versions: 5.4.0-5.4.5,6.0.0-6.1.0 Exploit Type: SQLi Reported Date: 2026-03-31 Fixed Date: 2026-05-26 CVE Number: CVE-2026-35221 Beschreibung Unsachgemäß erstellte Filterklauseln führen zu einer SQL-Injection-Schwachstelle in der Suchabfrage nach com finder. Betroffene installiert Joomla! CMS Versionen 5.4.0-5.4.5,6.0-6.1.0 Lösung Upgrade auf Version 5.4.6,6.1.1 Kontakt Das JSST auf der Joomla! Sicherheitszentrum, berichtet von: Adrian Junge aka vurlo [20260505] - Kern - CSRF im Endpunkt Benutzeraktivierung Projekt: Joomla! CMS Impact: Moderate Severity: Moderate Probability: Moderate Versionen: 6.0.0-6.1.0 Exploit-Typ: CSRF Gemeldetes Datum: 2026-03-28 Festes Datum: 2026-05-26 CVE-Nummer: CVE-2026-35220 Fehlende CSRF-Tokenvalidierung führt zu einem CSRF-Angriffsvektor im Admin-Aktivierungsendpunkt von com users. Betroffene installieren Joomla! CMS Versionen 6.0.0-6.1.0 Lösung Upgrade auf Version 6.1.1 Kontakt Das JSST auf der Joomla! Sicherheitszentrum, berichtet von: Sun HuangnSec [20260504] - Kern - XSS in Readmore Links Projekt: Joomla! Unterprojekt: CMS Impact: Moderate Severity: Moderate Probability: Low Versions: 4.0.0-5.4.5, 6.0.0-6.1.0 Exploit Type: XSS Reported Date: 2026-04-14 Fixed Date: 2026-05-26 CVE Number: CVE-2026-30895 Beschreibung Mangelndes Output-Flucht führt zu einem XSS-Vektor in der Content History-Komponente. Betroffene installieren Joomla! CMS Versionen 4.0.0-5.4.5, 6.0.0-6.1.0 Lösung Upgrade auf Version 5.4.6 oder 6.1.1 Kontakt Das JSST auf der Joomla! Sicherheitszentrum, berichtet von: peterhulst [20260503] - Kern - XSS in com contenthistory Projekt: Joomla! Unterprojekt: CMS Impact: Moderate Severity: Moderate Probability: Low Versions: 3.0.0-5.4.5, 6.0.0-6.1.0 Exploit Type: XSS Reported Date: 2026-04-01 Fixed Date: 2026-05-26 CVE N ..
Quellen & weiterführende Informationen
Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.
Was ist zur Behebung zu tun?
Herstellerhinweise prüfen und das betroffene Produkt kurzfristig patchen oder kompensierende Schutzmaßnahmen aktivieren.
Empfohlene Schritte
- Betroffene Systeme identifizieren: Joomla! Project Joomla.
- Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
- Hersteller-Advisory öffnen und verfügbare Updates, Workarounds oder Deaktivierungen prüfen.
- Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.
Übergangsmaßnahmen
- Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
- WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
- Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.
- Administrative Zugänge besonders absichern: MFA, Passwortrotation, Session-Invalidierung.