50 Sicherheitslücken · 41 mit offizieller CVE

Joomla! 3 Sicherheitslücken: Die vollständige CVE-Liste

Joomla! 3 erreichte am 17. August 2023 offiziell das Ende des Supports, keine Sicherheitsupdates mehr vom Joomla!-Projekt. Seither wurden 50 Sicherheitslücken im Joomla! 3 Core identifiziert und unabhängig verifiziert: 41 mit offizieller CVE-Nummer, 9 zusätzliche Hardening-Funde ohne CVE. Diese Seite listet jede einzelne davon auf: CVE-ID, Schwachstellenklasse, betroffene Datei und Konfidenzgrad, damit sie leicht durchsuchbar, zitierbar und gegen die eigene Website prüfbar ist.

Zuletzt aktualisiert: 23.08.2026 · ← Zurück zum Sicherheitspatch

Sicherheitslücken nach Klasse

Fixes nach Schwachstellenklasse
KlasseAnzahl
XSS / Cross-Site-Scripting24
Zugriffskontrolle / Authentifizierung9
Sonstige Härtungsmassnahmen4
SQL-Injection2
Cache-Poisoning2
Timing-Angriffe2
Datei-Upload / RCE2
Offene Weiterleitung2
Path Traversal / LFI1
PHP-Objekt-Injection1
Informationslecks1

Jede Sicherheitslücke einzeln

Jeder Fix im aktuellen Paket
IDTypCVEKlasseDateiKonfidenz
JP3-0001SicherheitCVE-2025-54476XSS-Filter-UmgehungInputFilter.phpHoch
JP3-0002SicherheitCVE-2025-63083Gespeichertes XSStoc.phpHoch
JP3-0003SicherheitCVE-2026-21629Fehlende Authentifizierungsprüfungajax.phpHoch
JP3-0004SicherheitCVE-2026-48954Gespeichertes XSS (Attribut-Ausbruch)languageoverridequotes.php +2 moreHoch
JP3-0005SicherheitCVE-2026-48950Reflektiertes XSSdefault.phpMittel
JP3-0006SicherheitCVE-2026-48953XSS über öffentliche Layout-APIimage.phpMittel
JP3-0007SicherheitCVE-2026-48952XSS über nicht vertrauenswürdige Update-Feed-Datendefault.phpMittel
JP3-0008SicherheitCVE-2026-25901Gespeichertes XSSedit.phpMittel
JP3-0009SicherheitCVE-2026-30894Gespeichertes XSSpreview.phpHoch
JP3-0010SicherheitCVE-2026-25900XSS über nicht vertrauenswürdigen RSS-Feeddefault.php +1 moreHoch
JP3-0011SicherheitCVE-2026-30895Gespeichertes XSSreadmore.php +1 moreMittel
JP3-0012SicherheitCVE-2026-40383Path Traversal zu Local File InclusionHtmlView.phpHoch
JP3-0013SicherheitCVE-2026-35222SQL-Injectiontags.php +1 moreHoch
JP3-0014SicherheitCVE-2026-48902Sensibles Token unverschlüsselt über HTTP gesendetreset.php +1 moreHoch
JP3-0015SicherheitCVE-2026-48901Cache-Poisoning / fehlerhafte Filter-WiederverwendungInputFilter.phpHoch
JP3-0016SicherheitCVE-2026-48948Fehlerhafte Zugriffskontrolleview.vcf.phpHoch
JP3-0017SicherheitCVE-2025-63082XSS über data:-URIInputFilter.phpHoch
JP3-0018SicherheitCVE-2024-40747XSS über Modul-Style-/Attribut-ParameterModuleHelper.phpHoch
JP3-0019SicherheitCVE-2025-25226SQL-Injection über Umgehung der Bezeichner-Quotierungdriver.phpHoch
JP3-0020SicherheitCVE-2026-21631Gespeichertes XSSedit.phpHoch
JP3-0021SicherheitFehlende Autorisierungsprüfungupdate.phpHoch
JP3-0022SicherheitTiming-Seitenkanaltotp.phpHoch
JP3-0023SicherheitFehlende Anfrage-/Antwort-Authentifizierungyubikey.php +3 moreHoch
JP3-0024SicherheitPHP-Objekt-Injection (zusätzliche Absicherung)restore.phpMittel
JP3-0025SicherheitXSS über nicht vertrauenswürdigen externen Feeddefault.phpHoch
JP3-0026SicherheitTiming-Seitenkanal (geringe reale Auswirkung)reset.phpMittel
JP3-0027SicherheitCode-Hygiene (eval entfernt), nicht als ausnutzbar identifiziertHtmlDocument.phpMittel
JP3-0028SicherheitRemote Code Execution über Umgehung des Datei-UploadsMediaHelper.phpHoch
JP3-0029SicherheitUmgehung der Content-Type-Erkennung (Upload-XSS)MediaHelper.phpHoch
JP3-0030SicherheitCVE-2023-40626Informationslecks (Offenlegung von Umgebungsvariablen/PHP-Konstanten)LanguageHelper.php +28 moreHoch
JP3-0031SicherheitCVE-2024-21723Offene Weiterleitungframework.phpHoch
JP3-0032SicherheitCVE-2024-27184Unzureichende URL-Validierung (offene Weiterleitung / SSRF-nah)Uri.phpHoch
JP3-0033SicherheitCVE-2024-21724XSS über nicht validierten Medienfeld-Wertbanner.xml +28 moreHoch
JP3-0034SicherheitCVE-2024-26279XSS über bösartige Wrapper-URL (javascript:/data:-Schemas)default.xml +1 moreHoch
JP3-0035SicherheitCVE-2024-21726XSS-Filterlücke in der URL-FormularvalidierungsregelUrlRule.php +1 moreHoch
JP3-0036SicherheitCVE-2024-21731XSS über entity-kodiertes Tag, das strip_tags übersteht und live dekodiert wirdstring.phpHoch
JP3-0037SicherheitCVE-2024-40743XSS über gemischt geschriebenes oder verschachteltes Tag, das eine einstufige, gross-/kleinschreibungssensitive Strip-Regex überstehtOutputFilter.phpHoch
JP3-0038SicherheitCVE-2024-27185Cache-Poisoning über beliebige Parameter-Injection in gecachte Pagination-LinksPagination.phpHoch
JP3-0039SicherheitCVE-2024-21722Unzureichender Sitzungsablauf nach Änderung der MFA-Methodeuser.php +1 moreHoch
JP3-0040SicherheitCVE-2024-21725XSS über punycode-dekodierte E-Mail/URL mit HTML-Sonderzeichendefault.php +7 moreMittel
JP3-0041SicherheitCVE-2024-26278Gespeichertes XSS über unbereinigten Standardwert eines benutzerdefinierten Feldsfield.xmlHoch
JP3-0042SicherheitCVE-2024-27187Unzureichende Zugriffskontrolle (Selbstbedienungs-Rechte-/Identitätsmanipulation)user.phpMittel
JP3-0043SicherheitCVE-2026-48898Fehlende Autorisierungsprüfung (zusätzliche Absicherung; schliesst keine aktuell erreichbare 3.x-Lücke)user.phpMittel
JP3-0044SicherheitCVE-2026-73371Unzureichende Zugriffskontrolle (Batch-Kopie von Elementen, die der Nutzer nicht bearbeiten darf)AdminModel.php +4 moreHoch
JP3-0045SicherheitCVE-2026-48956Fehlende Autorisierungsprüfung (zusätzliche Absicherung für einen untypischen Einstiegspunkt)controller.phpMittel
JP3-0046SicherheitCVE-2026-71572HTTP-Header-Injection über unbereinigten Dateinamenview.raw.php +1 moreHoch
JP3-0047SicherheitCVE-2026-73373Remote Code Execution über Umgehung des Datei-Uploads (SSI-ausführbare Dateiendung)template.phpHoch
JP3-0048SicherheitCVE-2026-21632Gespeichertes XSS über nicht escapten Artikeltitelblog_links.php +6 moreHoch
JP3-0049SicherheitCVE-2024-40748XSS über nicht escaptes HTML-id-Attributdefault.phpHoch
JP3-0050SicherheitCVE-2024-40749Umgehung der Zugriffskontrolle über gross-/kleinschreibungsunabhängige Klassenauflösung vs. -sensitive ACL-Prüfungcontroller.php +1 moreHoch
JP3-0051PHP 8PHP-8.1-Kompatibilität (Serializable-Interface-Deprecation, keine Sicherheitslücke)Input.php +1 moreHoch
JP3-0052PHP 8PHP-8.1-Kompatibilität (SPL-Interface-Rückgabetyp-Deprecation, keine Sicherheitslücke)Feed.phpHoch
JP3-0053PHP 8PHP-8.4-Kompatibilität (Deprecation impliziter nullable-Parameter, keine Sicherheitslücke)BaseApplication.php +6 moreHoch
JP3-0054PHP 8PHP-8.1-Kompatibilität (SPL-Interface-Rückgabetyp-Deprecation, keine Sicherheitslücke)iterator.phpHoch
JP3-0055PHP 8PHP-8.1-Kompatibilität (SPL-Interface-Rückgabetyp-Deprecation, keine Sicherheitslücke)iterator.phpHoch
JP3-0056PHP 8PHP-8.1-Kompatibilität (SPL-Interface-Rückgabetyp-Deprecation, keine Sicherheitslücke)DataSet.phpHoch
JP3-0057PHP 8PHP-8.1-Kompatibilität (SPL-Interface-Rückgabetyp-Deprecation, keine Sicherheitslücke)Input.phpHoch

CVE-Nummern verlinken auf den offiziellen Eintrag in der National Vulnerability Database (NVD).

Diese Lücken auf deiner Website schliessen?

Das ist derselbe Datensatz, der hinter unserem Joomla! 3 Security Patch steht: ein Scan-&-Apply-Tool mit einem Klick, das alle 50 auf deiner eigenen Installation behebt.

Security Patch holen · $19.90