50 Sicherheitslücken · 41 mit offizieller CVE
Joomla! 3 Sicherheitslücken: Die vollständige CVE-Liste
Joomla! 3 erreichte am 17. August 2023 offiziell das Ende des Supports, keine Sicherheitsupdates mehr vom Joomla!-Projekt. Seither wurden 50 Sicherheitslücken im Joomla! 3 Core identifiziert und unabhängig verifiziert: 41 mit offizieller CVE-Nummer, 9 zusätzliche Hardening-Funde ohne CVE. Diese Seite listet jede einzelne davon auf: CVE-ID, Schwachstellenklasse, betroffene Datei und Konfidenzgrad, damit sie leicht durchsuchbar, zitierbar und gegen die eigene Website prüfbar ist.
Zuletzt aktualisiert: 23.08.2026 · ← Zurück zum Sicherheitspatch
Sicherheitslücken nach Klasse
| Klasse | Anzahl |
|---|---|
| XSS / Cross-Site-Scripting | 24 |
| Zugriffskontrolle / Authentifizierung | 9 |
| Sonstige Härtungsmassnahmen | 4 |
| SQL-Injection | 2 |
| Cache-Poisoning | 2 |
| Timing-Angriffe | 2 |
| Datei-Upload / RCE | 2 |
| Offene Weiterleitung | 2 |
| Path Traversal / LFI | 1 |
| PHP-Objekt-Injection | 1 |
| Informationslecks | 1 |
Jede Sicherheitslücke einzeln
| ID | Typ | CVE | Klasse | Datei | Konfidenz |
|---|---|---|---|---|---|
| JP3-0001 | Sicherheit | CVE-2025-54476 | XSS-Filter-Umgehung | InputFilter.php | Hoch |
| JP3-0002 | Sicherheit | CVE-2025-63083 | Gespeichertes XSS | toc.php | Hoch |
| JP3-0003 | Sicherheit | CVE-2026-21629 | Fehlende Authentifizierungsprüfung | ajax.php | Hoch |
| JP3-0004 | Sicherheit | CVE-2026-48954 | Gespeichertes XSS (Attribut-Ausbruch) | languageoverridequotes.php +2 more | Hoch |
| JP3-0005 | Sicherheit | CVE-2026-48950 | Reflektiertes XSS | default.php | Mittel |
| JP3-0006 | Sicherheit | CVE-2026-48953 | XSS über öffentliche Layout-API | image.php | Mittel |
| JP3-0007 | Sicherheit | CVE-2026-48952 | XSS über nicht vertrauenswürdige Update-Feed-Daten | default.php | Mittel |
| JP3-0008 | Sicherheit | CVE-2026-25901 | Gespeichertes XSS | edit.php | Mittel |
| JP3-0009 | Sicherheit | CVE-2026-30894 | Gespeichertes XSS | preview.php | Hoch |
| JP3-0010 | Sicherheit | CVE-2026-25900 | XSS über nicht vertrauenswürdigen RSS-Feed | default.php +1 more | Hoch |
| JP3-0011 | Sicherheit | CVE-2026-30895 | Gespeichertes XSS | readmore.php +1 more | Mittel |
| JP3-0012 | Sicherheit | CVE-2026-40383 | Path Traversal zu Local File Inclusion | HtmlView.php | Hoch |
| JP3-0013 | Sicherheit | CVE-2026-35222 | SQL-Injection | tags.php +1 more | Hoch |
| JP3-0014 | Sicherheit | CVE-2026-48902 | Sensibles Token unverschlüsselt über HTTP gesendet | reset.php +1 more | Hoch |
| JP3-0015 | Sicherheit | CVE-2026-48901 | Cache-Poisoning / fehlerhafte Filter-Wiederverwendung | InputFilter.php | Hoch |
| JP3-0016 | Sicherheit | CVE-2026-48948 | Fehlerhafte Zugriffskontrolle | view.vcf.php | Hoch |
| JP3-0017 | Sicherheit | CVE-2025-63082 | XSS über data:-URI | InputFilter.php | Hoch |
| JP3-0018 | Sicherheit | CVE-2024-40747 | XSS über Modul-Style-/Attribut-Parameter | ModuleHelper.php | Hoch |
| JP3-0019 | Sicherheit | CVE-2025-25226 | SQL-Injection über Umgehung der Bezeichner-Quotierung | driver.php | Hoch |
| JP3-0020 | Sicherheit | CVE-2026-21631 | Gespeichertes XSS | edit.php | Hoch |
| JP3-0021 | Sicherheit | — | Fehlende Autorisierungsprüfung | update.php | Hoch |
| JP3-0022 | Sicherheit | — | Timing-Seitenkanal | totp.php | Hoch |
| JP3-0023 | Sicherheit | — | Fehlende Anfrage-/Antwort-Authentifizierung | yubikey.php +3 more | Hoch |
| JP3-0024 | Sicherheit | — | PHP-Objekt-Injection (zusätzliche Absicherung) | restore.php | Mittel |
| JP3-0025 | Sicherheit | — | XSS über nicht vertrauenswürdigen externen Feed | default.php | Hoch |
| JP3-0026 | Sicherheit | — | Timing-Seitenkanal (geringe reale Auswirkung) | reset.php | Mittel |
| JP3-0027 | Sicherheit | — | Code-Hygiene (eval entfernt), nicht als ausnutzbar identifiziert | HtmlDocument.php | Mittel |
| JP3-0028 | Sicherheit | — | Remote Code Execution über Umgehung des Datei-Uploads | MediaHelper.php | Hoch |
| JP3-0029 | Sicherheit | — | Umgehung der Content-Type-Erkennung (Upload-XSS) | MediaHelper.php | Hoch |
| JP3-0030 | Sicherheit | CVE-2023-40626 | Informationslecks (Offenlegung von Umgebungsvariablen/PHP-Konstanten) | LanguageHelper.php +28 more | Hoch |
| JP3-0031 | Sicherheit | CVE-2024-21723 | Offene Weiterleitung | framework.php | Hoch |
| JP3-0032 | Sicherheit | CVE-2024-27184 | Unzureichende URL-Validierung (offene Weiterleitung / SSRF-nah) | Uri.php | Hoch |
| JP3-0033 | Sicherheit | CVE-2024-21724 | XSS über nicht validierten Medienfeld-Wert | banner.xml +28 more | Hoch |
| JP3-0034 | Sicherheit | CVE-2024-26279 | XSS über bösartige Wrapper-URL (javascript:/data:-Schemas) | default.xml +1 more | Hoch |
| JP3-0035 | Sicherheit | CVE-2024-21726 | XSS-Filterlücke in der URL-Formularvalidierungsregel | UrlRule.php +1 more | Hoch |
| JP3-0036 | Sicherheit | CVE-2024-21731 | XSS über entity-kodiertes Tag, das strip_tags übersteht und live dekodiert wird | string.php | Hoch |
| JP3-0037 | Sicherheit | CVE-2024-40743 | XSS über gemischt geschriebenes oder verschachteltes Tag, das eine einstufige, gross-/kleinschreibungssensitive Strip-Regex übersteht | OutputFilter.php | Hoch |
| JP3-0038 | Sicherheit | CVE-2024-27185 | Cache-Poisoning über beliebige Parameter-Injection in gecachte Pagination-Links | Pagination.php | Hoch |
| JP3-0039 | Sicherheit | CVE-2024-21722 | Unzureichender Sitzungsablauf nach Änderung der MFA-Methode | user.php +1 more | Hoch |
| JP3-0040 | Sicherheit | CVE-2024-21725 | XSS über punycode-dekodierte E-Mail/URL mit HTML-Sonderzeichen | default.php +7 more | Mittel |
| JP3-0041 | Sicherheit | CVE-2024-26278 | Gespeichertes XSS über unbereinigten Standardwert eines benutzerdefinierten Felds | field.xml | Hoch |
| JP3-0042 | Sicherheit | CVE-2024-27187 | Unzureichende Zugriffskontrolle (Selbstbedienungs-Rechte-/Identitätsmanipulation) | user.php | Mittel |
| JP3-0043 | Sicherheit | CVE-2026-48898 | Fehlende Autorisierungsprüfung (zusätzliche Absicherung; schliesst keine aktuell erreichbare 3.x-Lücke) | user.php | Mittel |
| JP3-0044 | Sicherheit | CVE-2026-73371 | Unzureichende Zugriffskontrolle (Batch-Kopie von Elementen, die der Nutzer nicht bearbeiten darf) | AdminModel.php +4 more | Hoch |
| JP3-0045 | Sicherheit | CVE-2026-48956 | Fehlende Autorisierungsprüfung (zusätzliche Absicherung für einen untypischen Einstiegspunkt) | controller.php | Mittel |
| JP3-0046 | Sicherheit | CVE-2026-71572 | HTTP-Header-Injection über unbereinigten Dateinamen | view.raw.php +1 more | Hoch |
| JP3-0047 | Sicherheit | CVE-2026-73373 | Remote Code Execution über Umgehung des Datei-Uploads (SSI-ausführbare Dateiendung) | template.php | Hoch |
| JP3-0048 | Sicherheit | CVE-2026-21632 | Gespeichertes XSS über nicht escapten Artikeltitel | blog_links.php +6 more | Hoch |
| JP3-0049 | Sicherheit | CVE-2024-40748 | XSS über nicht escaptes HTML-id-Attribut | default.php | Hoch |
| JP3-0050 | Sicherheit | CVE-2024-40749 | Umgehung der Zugriffskontrolle über gross-/kleinschreibungsunabhängige Klassenauflösung vs. -sensitive ACL-Prüfung | controller.php +1 more | Hoch |
| JP3-0051 | PHP 8 | — | PHP-8.1-Kompatibilität (Serializable-Interface-Deprecation, keine Sicherheitslücke) | Input.php +1 more | Hoch |
| JP3-0052 | PHP 8 | — | PHP-8.1-Kompatibilität (SPL-Interface-Rückgabetyp-Deprecation, keine Sicherheitslücke) | Feed.php | Hoch |
| JP3-0053 | PHP 8 | — | PHP-8.4-Kompatibilität (Deprecation impliziter nullable-Parameter, keine Sicherheitslücke) | BaseApplication.php +6 more | Hoch |
| JP3-0054 | PHP 8 | — | PHP-8.1-Kompatibilität (SPL-Interface-Rückgabetyp-Deprecation, keine Sicherheitslücke) | iterator.php | Hoch |
| JP3-0055 | PHP 8 | — | PHP-8.1-Kompatibilität (SPL-Interface-Rückgabetyp-Deprecation, keine Sicherheitslücke) | iterator.php | Hoch |
| JP3-0056 | PHP 8 | — | PHP-8.1-Kompatibilität (SPL-Interface-Rückgabetyp-Deprecation, keine Sicherheitslücke) | DataSet.php | Hoch |
| JP3-0057 | PHP 8 | — | PHP-8.1-Kompatibilität (SPL-Interface-Rückgabetyp-Deprecation, keine Sicherheitslücke) | Input.php | Hoch |
CVE-Nummern verlinken auf den offiziellen Eintrag in der National Vulnerability Database (NVD).
Diese Lücken auf deiner Website schliessen?
Das ist derselbe Datensatz, der hinter unserem Joomla! 3 Security Patch steht: ein Scan-&-Apply-Tool mit einem Klick, das alle 50 auf deiner eigenen Installation behebt.
Security Patch holen · $19.90