Aktuell für 2026

Läuft bei dir noch Joomla 3?

Joomla! 3
Security
Patch.

+ PHP 8 Kompatibilität

Schliesst 50 bekannte Sicherheitslücken im Joomla! 3 Core und behebt 7 PHP-8-Deprecation-Probleme im Code, der bei jedem Request geladen wird. Jeder Fix wird einzeln geprüft, automatisch gesichert, ein Klick zum Anwenden und ein Klick zum Rückgängigmachen.

Patch holen · $19.90 Sofortiger Download nach dem Kauf, über Gumroad
Unabhängiger Drittanbieter-Patch für Joomla! 3
  • Joomla! 3.10.x · geprüft auf 3.10.12
  • Getestet auf echtem PHP 7.4 & 8.1
  • Automatisches Backup vor jeder Änderung
  • Ein-Klick-Wiederherstellung pro Fix

50

geprüfte Sicherheits-Fixes

7

PHP-8-Kompatibilitäts-Fixes

1 Klick

anwenden & jederzeit rückgängig

Warum das wichtig ist

Joomla! 3 erreichte am 17. August 2023 sein offizielles End-of-Life. Es werden keine offiziellen Sicherheitsupdates mehr veröffentlicht, trotzdem läuft ein grosser Teil des Webs noch damit.

Was End-of-Life für deine Website wirklich bedeutet →

Keine offiziellen Fixes

Es werden laufend neue Sicherheitslücken in Code gefunden, der mit neueren Joomla!-Versionen geteilt wird, aber Joomla! 3 selbst bekommt keinen Patch mehr.

Hoster streichen PHP 7.4

Erzwungene Upgrades auf PHP 8.x brechen den ungepatchten Joomla! 3 Core an mehreren Stellen komplett, auch im Adminbereich.

Migration ist nicht immer möglich

Ein Umstieg auf Joomla! 4/5 braucht Budget und Zeit, die viele Betreiber gerade nicht haben, aber ungepatcht weiterlaufen ist auch keine Option. Patchen oder migrieren im Vergleich →

Leistungsumfang

Zwei unabhängige Bausteine in einem Paket: separat anwendbar, nach eigenem Zeitplan.

Sicherheit

50 geprüfte Fixes

41 mit offizieller CVE, 9 eigenständig identifizierte Härtungsmassnahmen. Jeder Fix wird einzeln recherchiert, gegen den echten 3.10.12-Core verifiziert und mit einem Konfidenzwert versehen. Kandidaten mit niedriger Konfidenz werden nie ausgeliefert.

Fixes nach Schwachstellenklasse
KlasseAnzahl
XSS / Cross-Site-Scripting24
Zugriffskontrolle / Authentifizierung9
Sonstige Härtungsmassnahmen4
SQL-Injection2
Cache-Poisoning2
Timing-Angriffe2
Datei-Upload / RCE2
Offene Weiterleitung2
Path Traversal / LFI1
PHP-Objekt-Injection1
Informationslecks1

Jeder Fix wird mit der entsprechenden Upstream-Joomla!- oder Community-Fork-Änderung verglichen, auf die 3.10.x-Linie angepasst und durch Lesen des betroffenen Codes erneut verifiziert, nicht blind übernommen. Alle 57 Fixes bestehen einen Smoke-Test gegen einen echten 3.10.12-Core; 45 sind mit hoher, 12 mit mittlerer Konfidenz bewertet. Nichts mit niedriger Konfidenz wird ausgeliefert.

Alle 57 Fixes und CVEs anzeigen →
Jeder Fix im aktuellen Paket
IDTypCVEKlasseDateiKonfidenz
JP3-0001SicherheitCVE-2025-54476XSS-Filter-UmgehungInputFilter.phpHoch
JP3-0002SicherheitCVE-2025-63083Gespeichertes XSStoc.phpHoch
JP3-0003SicherheitCVE-2026-21629Fehlende Authentifizierungsprüfungajax.phpHoch
JP3-0004SicherheitCVE-2026-48954Gespeichertes XSS (Attribut-Ausbruch)languageoverridequotes.php +2 moreHoch
JP3-0005SicherheitCVE-2026-48950Reflektiertes XSSdefault.phpMittel
JP3-0006SicherheitCVE-2026-48953XSS über öffentliche Layout-APIimage.phpMittel
JP3-0007SicherheitCVE-2026-48952XSS über nicht vertrauenswürdige Update-Feed-Datendefault.phpMittel
JP3-0008SicherheitCVE-2026-25901Gespeichertes XSSedit.phpMittel
JP3-0009SicherheitCVE-2026-30894Gespeichertes XSSpreview.phpHoch
JP3-0010SicherheitCVE-2026-25900XSS über nicht vertrauenswürdigen RSS-Feeddefault.php +1 moreHoch
JP3-0011SicherheitCVE-2026-30895Gespeichertes XSSreadmore.php +1 moreMittel
JP3-0012SicherheitCVE-2026-40383Path Traversal zu Local File InclusionHtmlView.phpHoch
JP3-0013SicherheitCVE-2026-35222SQL-Injectiontags.php +1 moreHoch
JP3-0014SicherheitCVE-2026-48902Sensibles Token unverschlüsselt über HTTP gesendetreset.php +1 moreHoch
JP3-0015SicherheitCVE-2026-48901Cache-Poisoning / fehlerhafte Filter-WiederverwendungInputFilter.phpHoch
JP3-0016SicherheitCVE-2026-48948Fehlerhafte Zugriffskontrolleview.vcf.phpHoch
JP3-0017SicherheitCVE-2025-63082XSS über data:-URIInputFilter.phpHoch
JP3-0018SicherheitCVE-2024-40747XSS über Modul-Style-/Attribut-ParameterModuleHelper.phpHoch
JP3-0019SicherheitCVE-2025-25226SQL-Injection über Umgehung der Bezeichner-Quotierungdriver.phpHoch
JP3-0020SicherheitCVE-2026-21631Gespeichertes XSSedit.phpHoch
JP3-0021SicherheitFehlende Autorisierungsprüfungupdate.phpHoch
JP3-0022SicherheitTiming-Seitenkanaltotp.phpHoch
JP3-0023SicherheitFehlende Anfrage-/Antwort-Authentifizierungyubikey.php +3 moreHoch
JP3-0024SicherheitPHP-Objekt-Injection (zusätzliche Absicherung)restore.phpMittel
JP3-0025SicherheitXSS über nicht vertrauenswürdigen externen Feeddefault.phpHoch
JP3-0026SicherheitTiming-Seitenkanal (geringe reale Auswirkung)reset.phpMittel
JP3-0027SicherheitCode-Hygiene (eval entfernt), nicht als ausnutzbar identifiziertHtmlDocument.phpMittel
JP3-0028SicherheitRemote Code Execution über Umgehung des Datei-UploadsMediaHelper.phpHoch
JP3-0029SicherheitUmgehung der Content-Type-Erkennung (Upload-XSS)MediaHelper.phpHoch
JP3-0030SicherheitCVE-2023-40626Informationslecks (Offenlegung von Umgebungsvariablen/PHP-Konstanten)LanguageHelper.php +28 moreHoch
JP3-0031SicherheitCVE-2024-21723Offene Weiterleitungframework.phpHoch
JP3-0032SicherheitCVE-2024-27184Unzureichende URL-Validierung (offene Weiterleitung / SSRF-nah)Uri.phpHoch
JP3-0033SicherheitCVE-2024-21724XSS über nicht validierten Medienfeld-Wertbanner.xml +28 moreHoch
JP3-0034SicherheitCVE-2024-26279XSS über bösartige Wrapper-URL (javascript:/data:-Schemas)default.xml +1 moreHoch
JP3-0035SicherheitCVE-2024-21726XSS-Filterlücke in der URL-FormularvalidierungsregelUrlRule.php +1 moreHoch
JP3-0036SicherheitCVE-2024-21731XSS über entity-kodiertes Tag, das strip_tags übersteht und live dekodiert wirdstring.phpHoch
JP3-0037SicherheitCVE-2024-40743XSS über gemischt geschriebenes oder verschachteltes Tag, das eine einstufige, gross-/kleinschreibungssensitive Strip-Regex überstehtOutputFilter.phpHoch
JP3-0038SicherheitCVE-2024-27185Cache-Poisoning über beliebige Parameter-Injection in gecachte Pagination-LinksPagination.phpHoch
JP3-0039SicherheitCVE-2024-21722Unzureichender Sitzungsablauf nach Änderung der MFA-Methodeuser.php +1 moreHoch
JP3-0040SicherheitCVE-2024-21725XSS über punycode-dekodierte E-Mail/URL mit HTML-Sonderzeichendefault.php +7 moreMittel
JP3-0041SicherheitCVE-2024-26278Gespeichertes XSS über unbereinigten Standardwert eines benutzerdefinierten Feldsfield.xmlHoch
JP3-0042SicherheitCVE-2024-27187Unzureichende Zugriffskontrolle (Selbstbedienungs-Rechte-/Identitätsmanipulation)user.phpMittel
JP3-0043SicherheitCVE-2026-48898Fehlende Autorisierungsprüfung (zusätzliche Absicherung; schliesst keine aktuell erreichbare 3.x-Lücke)user.phpMittel
JP3-0044SicherheitCVE-2026-73371Unzureichende Zugriffskontrolle (Batch-Kopie von Elementen, die der Nutzer nicht bearbeiten darf)AdminModel.php +4 moreHoch
JP3-0045SicherheitCVE-2026-48956Fehlende Autorisierungsprüfung (zusätzliche Absicherung für einen untypischen Einstiegspunkt)controller.phpMittel
JP3-0046SicherheitCVE-2026-71572HTTP-Header-Injection über unbereinigten Dateinamenview.raw.php +1 moreHoch
JP3-0047SicherheitCVE-2026-73373Remote Code Execution über Umgehung des Datei-Uploads (SSI-ausführbare Dateiendung)template.phpHoch
JP3-0048SicherheitCVE-2026-21632Gespeichertes XSS über nicht escapten Artikeltitelblog_links.php +6 moreHoch
JP3-0049SicherheitCVE-2024-40748XSS über nicht escaptes HTML-id-Attributdefault.phpHoch
JP3-0050SicherheitCVE-2024-40749Umgehung der Zugriffskontrolle über gross-/kleinschreibungsunabhängige Klassenauflösung vs. -sensitive ACL-Prüfungcontroller.php +1 moreHoch
JP3-0051PHP 8PHP-8.1-Kompatibilität (Serializable-Interface-Deprecation, keine Sicherheitslücke)Input.php +1 moreHoch
JP3-0052PHP 8PHP-8.1-Kompatibilität (SPL-Interface-Rückgabetyp-Deprecation, keine Sicherheitslücke)Feed.phpHoch
JP3-0053PHP 8PHP-8.4-Kompatibilität (Deprecation impliziter nullable-Parameter, keine Sicherheitslücke)BaseApplication.php +6 moreHoch
JP3-0054PHP 8PHP-8.1-Kompatibilität (SPL-Interface-Rückgabetyp-Deprecation, keine Sicherheitslücke)iterator.phpHoch
JP3-0055PHP 8PHP-8.1-Kompatibilität (SPL-Interface-Rückgabetyp-Deprecation, keine Sicherheitslücke)iterator.phpHoch
JP3-0056PHP 8PHP-8.1-Kompatibilität (SPL-Interface-Rückgabetyp-Deprecation, keine Sicherheitslücke)DataSet.phpHoch
JP3-0057PHP 8PHP-8.1-Kompatibilität (SPL-Interface-Rückgabetyp-Deprecation, keine Sicherheitslücke)Input.phpHoch

Stand: August 2026. Lieber eine eigenständige, verlinkbare Seite? Zur vollständigen CVE-Liste →

Kompatibilität

7 PHP-8-Fixes

Verhindert, dass der Core unter PHP 8.1+ Deprecation-Fehler wirft, inklusive der Application-Bootstrap-Klassen, die bei jedem einzelnen Seitenaufruf geladen werden. Rein additiv, auch unter PHP 7.4 sicher. Die konkreten Fehlermeldungen ansehen →

  • Input.php (2 Fixes): Serializable- und Countable-Interface-Konformität, die Klasse wird bei jedem Request geladen
  • Application-Bootstrap (7 Dateien): Fix mit höchster Erreichbarkeit, jeder Frontend- und Admin-Request
  • Feed.php: genutzt von mod_feed und com_newsfeeds
  • JDatabaseIterator & FOFDatabaseIterator: optionale APIs, die manche Erweiterungen aufrufen
  • Joomla\Data\DataSet: schliesst die Klasse vollständig für jede Erweiterung, die darauf verweist

So funktioniert’s

Installiert sich als normale, geschützte Joomla!-Erweiterung. Kein SSH- oder Datenbankzugriff nötig.

  1. Installieren

    Erweiterungen → Verwalten → Installieren → Paketdatei hochladen.

  2. Scannen

    Scan & Apply öffnen und live sehen, welche der 57 Regeln bereits erfüllt sind und welche fehlen.

  3. Anwenden

    Die fehlenden Sicherheits-Fixes mit einem Klick anwenden. Jede Änderung wird zuerst automatisch gesichert.

  4. PHP 8 umschalten

    PHP-8-Kompatibilität separat aktivieren, sobald das Hosting umzieht. Ebenfalls ein Klick, jederzeit rückgängig.

Sicher by design

Was tatsächlich mit den Dateien passiert: bevor, während und nachdem ein Fix angewendet wird.

Backup vor jeder Änderung

Jede Datei, die überschrieben werden soll, wird zuerst in einen datierten Backup-Ordner innerhalb der Erweiterung kopiert, jedes Mal, ohne Ausnahme.

Unerkannte Dateien werden übersprungen

Jede Datei wird vor dem Zugriff gegen ein bekanntes Muster geprüft. Passt der umliegende Code nicht mehr (z. B. weil eine Drittanbieter-Erweiterung ihn verändert hat), wird dieser Fix für eine manuelle Prüfung übersprungen, nicht erzwungen angewendet.

Jeden Fix jederzeit wiederherstellen

Jeder angewendete Fix kann einzeln aus seinem Backup zurückgesetzt werden. Kann eine Wiederherstellung nicht vollständig abgeschlossen werden, wirst du explizit darauf hingewiesen statt im Ungewissen zu bleiben.

Zwei ehrliche Grenzen: Wenn ein Fix angewendet wird, ersetzt er den gesamten Inhalt der betroffenen Datei statt zeilenweise zu mergen. Eigene Anpassungen in genau dieser Datei könnten dadurch verloren gehen. Prüfe bei Unsicherheit vorher die Dateiliste eines Fixes gegen deine eigenen Änderungen. Und Fixes sind nicht transaktional über einen Batch hinweg: Schlägt ein Fix in einem Mehrfach-Durchlauf mittendrin fehl, werden bereits geänderte Dateien früherer Fixes in diesem Durchlauf nicht automatisch zurückgerollt. Das Backup steht immer für eine manuelle Wiederherstellung bereit.

Im Adminbereich

Echte Screenshots aus dem Scan-&-Apply-Adminbildschirm: das siehst du nach der Installation.

Sicherheitsbericht: jeder Fix, seine CVE und sein Live-Status auf deiner Seite
PHP-8-Kompatibilität: separat von den Sicherheits-Fixes anwendbar, ein Klick

Häufig gestellte Fragen

Ersetzt das eine Migration auf Joomla! 4 oder 5?

Nein. Es ist eine Übergangslösung, die eine Joomla! 3 Website sicher hält und auf aktuellen PHP-Versionen laufen lässt, während du eine Migration planst, kein Ersatz dafür.

Funktioniert es, wenn meine Joomla!-Core-Dateien bereits verändert wurden?

Jede Datei wird vor dem Zugriff auf das tatsächliche verwundbare Muster geprüft. Ist dieses Muster noch erkennbar, wird der Fix angewendet (nachdem die Datei gesichert wurde). Passt der umliegende Code zu keinem bekannten Muster mehr, wird dieser Fix übersprungen und für eine manuelle Prüfung markiert, statt erzwungen angewendet zu werden. Eine Sache solltest du wissen: Wenn ein Fix angewendet wird, ersetzt er den gesamten Dateiinhalt statt zeilenweise zu mergen. Eigene Anpassungen in genau dieser Datei könnten dadurch verloren gehen. Prüfe im Zweifel vorher die Dateiliste des Fixes gegen deine eigenen Änderungen.

Werden Drittanbieter-Erweiterungen oder Templates gepatcht?

Nein. Jeder Fix betrifft ausschliesslich Joomla!-Core-Dateien.

Welche PHP-Versionen werden tatsächlich unterstützt?

Die 7 Kompatibilitäts-Fixes beheben Deprecation-Warnungen, die über PHP 8.1 bis 8.4 hinweg eingeführt wurden, in Code, der bei jedem Request läuft, verifiziert gegen echte PHP-7.4- und PHP-8.1-Interpreter. Sie verhindern, dass der Joomla!-Core selbst diese Warnungen wirft, garantieren aber nicht, dass der Rest deines Adminbereichs auf PHP 8.1+ fehlerfrei läuft, falls deine Templates oder Drittanbieter-Erweiterungen selbst nicht PHP-8-kompatibel sind.

Kann ich jede Änderung rückgängig machen?

Ja. Jeder angewendete Fix kann einzeln aus seinem automatischen Backup wiederhergestellt werden. Kann eine Wiederherstellung nicht vollständig abgeschlossen werden, wirst du explizit darauf hingewiesen statt im Ungewissen zu bleiben. Prüfe in diesem Fall den Backup-Ordner manuell.

Für wie viele Websites gilt eine Lizenz?

Für eine Joomla!-Installation. Die Installation auf Staging und Produktion derselben Website ist durch dieselbe Lizenz abgedeckt.

Bleibt die Erweiterung dauerhaft installiert?

Ja. Sie installiert sich als geschützte Erweiterung und ist nicht dafür gedacht, über den normalen Deinstallieren-Button entfernt zu werden. Die beiliegende Installationsanleitung beschreibt den korrekten Weg zur Entfernung, falls nötig.

Ist das ein Abo? Bekomme ich auch künftige Fixes?

Nein. Das ist ein einmaliger Kauf, der die 57 Fixes im aktuellen Paket abdeckt. Neue Sicherheitslücken, die nach deinem Kauf entdeckt werden, sind nicht automatisch enthalten. Schau für künftige Paket-Updates auf joomla-update.ch vorbei.

Einmaliger Kauf

Kein Abo. Deckt die 57 Fixes im aktuellen Paket ab.

Joomla! 3 Security-Patch + PHP-8-Kompatibilität

$19.90 einmalig

Sofortiger Download nach dem Kauf, inklusive Installationsanleitung.

Patch holen
  • 50 geprüfte Sicherheits-Fixes (41 mit CVE, 9 Härtungsmassnahmen)
  • 7 PHP-8-Kompatibilitäts-Fixes
  • Scan-&-Apply-Admin-Oberfläche
  • Automatisches Backup, jederzeit rückgängig
  • Funktioniert mit Joomla! 3.10.12 und 3.10.x-Forks
  • Eine Lizenz pro Joomla!-Installation, Staging und Produktion derselben Website inklusive

Bewusst nicht enthalten

  • Sicherheitslücken in Drittanbieter-Erweiterungen oder Templates: der Patch betrifft ausschliesslich Joomla!-Core-Dateien
  • Volle PHP-8.1+-Kompatibilität von Joomla! 3s eigenem Adminbereich: die Kompatibilitäts-Fixes verhindern, dass der Core Deprecation-Warnungen wirft, garantieren aber nicht, dass jeder Adminbildschirm ohne weiteres Zutun sauber auf PHP 8.1+ läuft
  • Eine Garantie, dass der gesamte Adminbereich fehlerfrei auf PHP 8.1 läuft, falls Drittanbieter-Komponenten selbst nicht PHP-8-kompatibel sind
  • Schutz vor künftigen, noch nicht bekannten Sicherheitslücken (Zero-Days)

Bereits gehackt?

Dieser Patch verhindert bekannte Sicherheitslücken. Er räumt aber keine bereits erfolgte Kompromittierung auf. Zeigt deine Joomla-3-Website schon Anzeichen eines Hacks (Spam-Seiten, Weiterleitungen, eine verunstaltete Startseite, eine Hoster-Warnung), melde dich bei uns, wir helfen bei der Analyse und Bereinigung.

Was du zuerst prüfen solltest →

Kontakt aufnehmen
$19.90 Joomla! 3 Security-Patch
Jetzt kaufen