Neu für 2026

Läuft bei dir Joomla 5 oder 6?

Houston.

Schwachstellen-Scanner für Joomla!

Liest deine installierten Erweiterungen und Joomlas eigene Core-Version aus, gleicht sie täglich mit Joomlas eigenem, kostenlosem VEL-Feed und dem offiziellen Security-Centre-Feed ab und schickt dir nur dann eine E-Mail, wenn wirklich ein neuer Fund auftaucht. Kein API-Key. Keine eigene zentrale Datenbank.

Houston holen · $39.90/Jahr Für Scans ist eine aktive Lizenz nötig
Jährliche Abrechnung pro Website, über Gumroad
  • Joomla! 5 & 6
  • Keine zentrale Schwachstellen-Datenbank
  • Meldung nur bei echten neuen Funden
  • Installiert sich und läuft automatisch

Warum das wichtig ist

WordPress hat seit Jahren eine automatisierte, bestandsbasierte Schwachstellenprüfung (MainWP, WPScan, Wordfence, Patchstack). Für Joomla gibt es kein Äquivalent — bestehende Joomla-Sicherheitstools machen Datei-Integritätsprüfungen oder erkennen Malware-Signaturen, aber keinen CVE-Abgleich mit dem, was tatsächlich installiert ist.

Auch Erweiterungen bekommen Schwachstellen

Nicht nur der Joomla-Core hat Schwachstellen. Eine Website mit einem Dutzend Drittanbieter-Erweiterungen hat ein Dutzend weitere Dinge, die still und leise veralten und verwundbar bleiben können.

Manuelles Prüfen skaliert nicht

Jede installierte Erweiterung von Hand mit der VEL-Liste abzugleichen, funktioniert für eine einzelne Website. Für eine Agentur, die Dutzende betreut, nicht.

Eine tägliche Status-E-Mail wird ignoriert

Tools, die täglich melden, trainieren dich darauf, sie zu überfliegen. Houston schickt nur dann eine E-Mail, wenn wirklich etwas Neues vorliegt.

Was enthalten ist

Zwei Joomla-Datenquellen, täglich mit deiner tatsächlichen Installation abgeglichen, angereichert mit NVD und CVE.org für einen präzisen Schweregrad.

Erweiterungen

Joomlas eigener VEL-Feed

Liest Joomlas kostenlose, schlüssellose Vulnerable Extensions List direkt aus und gleicht sie mit jeder Komponente, jedem Plugin, Modul und Template ab, das tatsächlich auf deiner Website installiert ist — nach exaktem Namen, nicht nach grobem Textabgleich, und nach Versionsbereich, sofern der Feed einen angibt.

Core

Joomlas eigener Security-Centre-Feed

Prüft deine installierte Joomla-Core-Version gegen Joomlas eigenen offiziellen Feed für Sicherheitshinweise — dieselbe Quelle, auf der Joomlas eigenes Security-Team publiziert, ohne separate CVE-Datenbank.

Schweregrad

Angereichert mit NVD und CVE.org

VEL selbst enthält nur selten einen CVSS-Score. Trägt ein Fund eine echte CVE-ID, prüft Houston sie zuerst gegen die National Vulnerability Database und, falls NVD noch nichts hat, anschliessend gegen den CVE.org-Eintrag selbst — für beides ist kein API-Key nötig, der Abruf erfolgt einmal pro neuem Fund, nie bei Funden ohne CVE-ID.

Dashboard

Ein Bildschirm, alles Installierte

System → Houston listet jede installierte Erweiterung auf, ob Joomla selbst eine neuere Version verzeichnet hat, und jeden offenen Fund — filterbar nach Komponenten, Plugins, Modulen, Templates oder nur Drittanbieter (blendet Joomlas eigene mitgelieferte Erweiterungen aus).

Benachrichtigung

Nur wenn es neu ist

Ein Fund wird nur beim ersten Mal per E-Mail gemeldet. Bereits bekannte Funde bleiben im Dashboard sichtbar, ohne dass jeden Tag erneut eine E-Mail verschickt wird.

So funktioniert’s

Installiert sich wie eine normale Joomla-Erweiterung. Kein SSH und keine manuelle Cron-Einrichtung nötig.

  1. Installieren

    Erweiterungen → Installieren → Paketdatei hochladen. Das ist der einzige Schritt.

  2. Richtet sich selbst ein

    Aktiviert sich selbst und legt seine eigene tägliche geplante Aufgabe an — in System → Geplante Aufgaben ist nichts einzurichten.

  3. Es läuft

    Ausgelöst durch einen echten Server-Cronjob, Joomlas eigenen Lazy Scheduler bei gewöhnlichen Seitenaufrufen oder Web Cron — je nachdem, was auf dieser Website bereits vorhanden ist.

  4. Du bekommst eine E-Mail

    Nur wenn wirklich ein neuer Fund auftaucht. Für das Gesamtbild jederzeit System → Houston aufrufen.

Ehrlich zu den Daten

Was Houston versprechen kann und was nicht — klar gesagt, genauso wie wir jeden Fix im Joomla! 3-Patch dokumentieren.

VELs eigene Daten sind nicht immer vollständig

Joomlas VEL-Feed listet eine verwundbare Erweiterung manchmal ohne CVE-Nummer, Versionsbereich oder Schweregrad auf — selbst bei bestätigten, kritischen Problemen. Houston zeigt den Fund trotzdem an, aber ehrlich als «Schweregrad unklar», statt einen Wert zu raten, den die Quelldaten nicht hergeben.

Es scannt nicht nach Malware

Houston gleicht deinen Bestand mit bekannten Schwachstellendaten ab. Es liest deine Dateien nicht nach Backdoors oder Webshells und ist keine Firewall. Kombiniere es bei Bedarf mit einem Datei-Integritätstool.

Die Meldungs-E-Mail ist nur so gut wie deine Mail-Konfiguration

Houston versendet über Joomlas eigenen Mailer. Ob sie in deinem Posteingang oder im Spam-Ordner landet, hängt von der SPF-/DKIM-/DMARC-Konfiguration deiner eigenen Domain ab — genau wie bei jeder anderen transaktionalen E-Mail deiner Website. Prüfe den Spam-Ordner einmal nach der Aktivierung.

Häufig gestellte Fragen

Ersetzt Houston einen Malware-Scanner wie Watchful oder eine Firewall?

Nein. Houston scannt keine Dateien nach Malware und blockiert keine Angriffe. Es gleicht deine installierten Erweiterungen und die Joomla-Core-Version mit bekannten Schwachstellendaten ab (Joomlas VEL-Feed und Joomlas eigener Security-Centre-Feed) und informiert dich, wenn eine Übereinstimmung auftritt. Datei-Integritäts-/Malware-Scanning und Firewalling sind eine andere Aufgabe, die andere Tools übernehmen.

Welche Joomla-Versionen unterstützt Houston?

Joomla 5 und Joomla 6. Vorausgesetzt wird PHP 8.1 oder neuer (das Minimum von Joomla 5 selbst; Joomla 6 verlangt PHP 8.3+). Mit Joomla-3- oder -4-Installationen ist es nicht kompatibel — läuft bei dir noch Joomla 3, wirf stattdessen einen Blick auf unseren Joomla! 3 Security Patch.

Ist das ein Abo?

Für Houston ist eine gültige Lizenz Voraussetzung, um überhaupt zu scannen. Ohne sie läuft kein Scan, und es werden nie Funde generiert. Abgerechnet wird jährlich pro Website über Gumroad, und dieselbe Lizenz schaltet auch Update-Benachrichtigungen für Houston selbst frei.

Sendet Houston die Daten meiner Website irgendwohin?

Für dieses Produkt gibt es keine zentrale, selbst betriebene Datenbank. Houston liest direkt von deinem Server aus zwei von Joomlas eigenen öffentlichen Feeds (für beide ist kein API-Key nötig) und speichert die Ergebnisse in deiner eigenen Datenbank. Trägt ein Fund eine echte CVE-ID, prüft Houston sie zusätzlich zuerst gegen die National Vulnerability Database (NVD) und, falls NVD noch nichts hat, gegen den CVE.org-Eintrag selbst, für einen präzisen Schweregrad — auch hier ist für beides kein API-Key nötig, kein Artd-Server ist involviert, und bei Funden ohne CVE-ID passiert das nie. Der einzige weitere ausgehende Aufruf ist die Lizenzprüfung gegenüber Gumroad, die nur beim Aktivieren eines Lizenzschlüssels erfolgt.

Houston holen

Für Houston ist eine gültige Lizenz Voraussetzung, um überhaupt zu scannen. Jährliche Abrechnung pro Website.

Houston — Schwachstellen-Scanner für Joomla!

$39.90 pro Jahr / pro Website

Houston holen · $39.90/Jahr
  • Täglicher Schwachstellen-Scan von Erweiterungen und Core
  • Admin-Dashboard: alle Erweiterungen, Update-Status, offene Funde
  • E-Mail-Meldung nur bei echten neuen Funden
  • Funktioniert mit Joomla! 5 und 6
  • Keine zentrale Schwachstellen-Datenbank, kein API-Key

Bewusst nicht enthalten

  • Malware-/Datei-Integritäts-Scanning — dafür ein spezialisiertes Tool wie Watchful zusätzlich zu Houston nutzen
  • Automatisches Patchen — Houston sagt dir, was veraltet oder verwundbar ist, das Updaten bleibt deine Entscheidung
  • Abdeckung für Joomla 3 oder 4 — nur Joomla 5/6