
CISA meldet zwei aktiv ausgenutzte Joomla-Schwachstellen
CISA hat zwei Joomla-Erweiterungsfehler mit maximaler Schwere in seine Liste der ausgenutzten Schwachstellen aufgenommen, nachdem aktive Zero-Day-Angriffe stattgefunden haben; Patches sind verfügbar.
Zwei Joomla-Erweiterungen werden laut Berichten, die von der US-amerikanischen Cybersecurity and Infrastructure Security Agency (CISA) gesammelt wurden, aktiv als Zero-Day ausgenutzt. CISA hat beide Schwachstellen mit maximaler Schwere in seinen Katalog der bekannten ausgenutzten Schwachstellen (Known Exploited Vulnerabilities, KEV) aufgenommen. Die Fehler betreffen die Erweiterungen iCagenda und Balbooa Forms für Joomla, ein Open-Source-Content-Management-System zum Erstellen von Websites, und jede hat einen CVSS-Schweregrad von 10,0 – die höchstmögliche Bewertung. CVSS steht für Common Vulnerability Scoring System, einen Standard zur Bewertung der Schwere eines Sicherheitsproblems.
CVE-2026-48939 betrifft die iCagenda-Erweiterung. Das Problem liegt im Formular „Submit an Event“ der Komponente, mit dem Besucher Kalenderereignisse vorschlagen können. Da die Dateianhang-Funktion nicht richtig einschränkt, was hochgeladen werden kann, kann ein Angreifer eine Datei mit PHP senden – einer Programmiersprache, die häufig für Webseiten verwendet wird – und diesen Code dann auf dem Server ausführen. mySites.guru, ein cloudbasiertes Dashboard für WordPress- und Joomla-Websites, berichtet, dass diese Schwachstelle seit dem 15. Juni 2026 als Zero-Day ausgenutzt wurde, also bevor ein Fix existierte, und zwar in automatisierten Angriffen auf Joomla-Seiten, auf denen iCagenda installiert ist. Laut mySites.guru entdeckte sein Team die Aktivität zuerst im Zugriffsprotokoll eines Kunden, als ein automatisierter Scanner, der sich als „icagenda-batch/1.0“ ausgab, ein Token abgriff, einen bösartigen Upload an den Submit-Endpunkt schickte und dann die platzierte Shell genau aus dem Ordner abrief, in den die Komponente Anhänge schreibt. Betroffene Versionen sind iCagenda 4.x bis einschließlich 4.0.7 sowie ältere 3.x-Versionen von 3.2.1 bis einschließlich 3.9.14. Der Entwickler JoomliC hat iCagenda 4.0.8 und 3.9.15 veröffentlicht, um das Problem zu beheben. Website-Betreibern wird empfohlen, den Ordner „images/icagenda/frontend/attachments/“ auf verdächtige PHP-Dateien zu prüfen und diese zu entfernen.
CVE-2026-56291 betrifft Balbooa Forms, eine weitere Joomla-Erweiterung zum Erstellen von Formularen. mySites.guru entdeckte diese Schwachstelle am 8. Juli 2026 nach einem Live-Angriff auf einen seiner Kunden. Bis einschließlich Version 2.4.0 akzeptierte der Frontend-Anhang-Upload der Erweiterung eine Datei von jedem anonymen Besucher ohne Anmeldung, ohne CSRF-Token – ein geheimer Wert, der bestätigt, dass eine Anfrage legitim ist – und ohne Prüfung des Dateityps. Ein Angreifer konnte eine PHP-Datei in einen öffentlichen Ordner hochladen und dann ausführen, was unauthentifizierte Remote-Code-Ausführung ist, also eine Möglichkeit, ohne Passwort die Kontrolle über den Server zu erlangen. Das Problem ist in Balbooa Forms Version 2.4.1 behoben. mySites.guru hat Indicators of Compromise für Website-Betreiber geteilt: Prüfen Sie den Balbooa Forms Upload-Ordner, standardmäßig „images/baforms/uploads“, auf Dateien, die keine Bilder oder Dokumente sind, und insbesondere auf alles, was auf PHP endet; prüfen Sie die Joomla-Benutzerliste auf verdächtige Administrator-Konten; und untersuchen Sie die Website auf kürzlich geänderte oder unbekannte PHP-Dateien.
Angesichts der aktiven Ausnutzung haben Bundesbehörden der Federal Civilian Executive Branch (FCEB) bis zum 13. Juli 2026 Zeit, die Fixes in ihren Netzwerken anzuwenden. Die Offenlegung erfolgt, während das Australian Cyber Security Centre (ACSC) eine Warnung zu einer globalen Ausnutzungskampagne herausgab, die auf Content-Management-Systeme (CMS) und Plugins abzielt. Das ACSC erklärte, bösartige Akteure würden aktiv Websites scannen, um Web Shells einzuschleusen – kleine bösartige Dateien, die Angreifern Fernzugriff und Kontrolle über einen Server geben – indem sie Schwachstellen ausnutzen, die hauptsächlich unauthentifizierten Datei-Upload, Remote-Code-Ausführung, serverseitige Request-Forgery, die einen Server zu unbeabsichtigten Anfragen verleitet, oder Deserialisierung ermöglichen, den unsicheren Prozess, gespeicherte Daten wieder in ausführbaren Code umzuwandeln. Die Warnung listet mehrere identifizierte Schwachstellen auf, darunter Sneeit Framework (CVE-2025-6389), WPBookit (CVE-2025-7852), Gravity Forms (CVE-2025-12352), Craft CMS (CVE-2025-32432), Ninja Forms (CVE-2026-0740), MaxSite CMS (CVE-2026-3395), Breeze Cache (CVE-2026-3844), WavePlayer (CVE-2025-12057), MetInfo CMS (CVE-2026-29014) und Joomla JCE (CVE-2026-48907). Das ACSC sagte, diese stark skalierte globale Ausnutzungskampagne zeige das sich schnell ändernde Cyberrisiko und dass Fortschritte bei künstlicher Intelligenz die Geschwindigkeit und den Umfang von Cyberoperationen beschleunigen und die Zeit zwischen der Offenlegung einer Schwachstelle und ihrer Ausnutzung verkürzen.
Für Website-Betreiber und IT-Teams sind diese Meldungen eine Erinnerung daran, dass Joomla- und WordPress-Plugins ein häufiger Einstiegspunkt sind, insbesondere veraltete oder ungenutzte Erweiterungen. Da die beiden Joomla-Schwachstellen bereits ausgenutzt werden, ist die Aktualisierung von iCagenda auf 4.0.8 oder 3.9.15 und Balbooa Forms auf 2.4.1 dringend. Löschen Sie nach dem Update alle unerwarteten PHP-Dateien aus den Upload-Ordnern und überprüfen Sie die Administrator-Konten. Die ACSC-Warnung zeigt außerdem, dass Angreifer breit nach Web Shells in vielen CMS-Plugins scannen. Halten Sie daher jedes Plugin aktuell und entfernen Sie nicht benötigte, um die Angriffsfläche zu verringern. Für WordPress-Website-Betreiber kann ein Managed-Hosting-Dienst wie AEU Hosting, der end-to-end abgesichertes Managed WordPress Hosting bietet, Plattform-Updates und Sicherheitshärtung übernehmen, während einzelne Plugin-Updates und Joomla-spezifische Fixes weiterhin die Aufmerksamkeit des Website-Betreibers erfordern.
So schützen Sie sich
- Wenn Sie eine Joomla-Website betreiben, aktualisieren Sie iCagenda sofort auf Version 4.0.8 oder 3.9.15 und Balbooa Forms auf Version 2.4.1.
- Sehen Sie in den Upload-Ordnern „images/icagenda/frontend/attachments/“ und „images/baforms/uploads“ nach und löschen Sie jede Datei, die auf .php endet (eine Website-Codedatei), die Sie nicht selbst dort abgelegt haben.
- Öffnen Sie Ihre Joomla-Benutzerliste und entfernen Sie alle Administrator-Konten, die Sie nicht kennen.
- Aktualisieren Sie alle Website-Plugins und Themes auf die neuesten Versionen und entfernen Sie alle Plugins, die Sie nicht mehr verwenden.
- Bitten Sie Ihren Hosting-Anbieter oder einen Website-Experten, Ihre Seite nach versteckten Dateien zu durchsuchen, die Angreifern die Kontrolle geben könnten.
Schwachstellen & Lösungen
- CVE-2025-12057 Listed by ACSC as part of a global CMS exploitation campaign; update to a patched version if available. Lösung & Details ansehen →
- CVE-2025-12352 Listed by ACSC as part of a global CMS exploitation campaign; update to a patched version if available. Lösung & Details ansehen →
- CVE-2025-32432 Listed by ACSC as part of a global CMS exploitation campaign; update to a patched version if available. Lösung & Details ansehen →
- CVE-2025-6389 Listed by ACSC as part of a global CMS exploitation campaign; update to a patched version if available. Lösung & Details ansehen →
- CVE-2025-7852 Listed by ACSC as part of a global CMS exploitation campaign; update to a patched version if available. Lösung & Details ansehen →
- CVE-2026-0740 Listed by ACSC as part of a global CMS exploitation campaign; update to a patched version if available. Lösung & Details ansehen →
- CVE-2026-29014 Listed by ACSC as part of a global CMS exploitation campaign; update to a patched version if available. Lösung & Details ansehen →
- CVE-2026-3395 Listed by ACSC as part of a global CMS exploitation campaign; update to a patched version if available. Lösung & Details ansehen →
- CVE-2026-3844 Listed by ACSC as part of a global CMS exploitation campaign; update to a patched version if available. Lösung & Details ansehen →
- CVE-2026-48907 Listed by ACSC as part of a global CMS exploitation campaign; update to a patched version if available. Lösung & Details ansehen →
- CVE-2026-48939 A vulnerability in the iCagenda extension for Joomla allowing arbitrary file upload and PHP code execution; patched in iCagenda 4.0.8 and 3.9.15. Lösung & Details ansehen →
- CVE-2026-56291 A vulnerability in the Balbooa Forms extension for Joomla allowing unauthenticated file upload and remote code execution; patched in version 2.4.1. Lösung & Details ansehen →
Begriffe Erklärt
- CMS Software, mit der man eine Website erstellt und verwaltet, ohne den Code von Grund auf neu schreiben zu müssen.
- Joomla Ein kostenloses Open-Source-Content-Management-System, mit dem viele Websites betrieben werden.
- PHP Eine Programmiersprache, die häufig verwendet wird, um Webseiten und Funktionen zu erstellen.
- CVSS Ein Standard-Bewertungssystem, das die Schwere von Sicherheitslücken auf einer Skala von 0 bis 10 einstuft.
- Zero-day Eine Sicherheitslücke, die Angreifer ausnutzen, bevor der Softwarehersteller einen Fix veröffentlicht hat.
- Web shell Eine kleine bösartige Datei auf einem Webserver, die einem Angreifer Fernkontrolle gibt.
- Remote code execution Eine Art von Sicherheitslücke, die es einem Angreifer erlaubt, eigene Befehle auf einem Server auszuführen.
- CSRF token Ein geheimer Wert, der bestätigt, dass eine Website-Anfrage vom rechtmäßigen Benutzer kommt und nicht von einem Angreifer.