Läuft bei dir Joomla 5 oder 6?
Houston.
Schwachstellen-Scanner für Joomla!
Liest deine installierten Erweiterungen und Joomlas eigene Core-Version aus, gleicht sie täglich mit Joomlas eigenem, kostenlosem VEL-Feed und dem offiziellen Security-Centre-Feed ab und schickt dir nur dann eine E-Mail, wenn wirklich ein neuer Fund auftaucht. Kein API-Key. Keine eigene zentrale Datenbank.
Jährliche Abrechnung pro Website, über Gumroad
1 neuer Fund · MELDUNG GESENDET
Warum das wichtig ist
WordPress hat seit Jahren eine automatisierte, bestandsbasierte Schwachstellenprüfung (MainWP, WPScan, Wordfence, Patchstack). Für Joomla gibt es kein Äquivalent — bestehende Joomla-Sicherheitstools machen Datei-Integritätsprüfungen oder erkennen Malware-Signaturen, aber keinen CVE-Abgleich mit dem, was tatsächlich installiert ist.
Auch Erweiterungen bekommen Schwachstellen
Nicht nur der Joomla-Core hat Schwachstellen. Eine Website mit einem Dutzend Drittanbieter-Erweiterungen hat ein Dutzend weitere Dinge, die still und leise veralten und verwundbar bleiben können.
Manuelles Prüfen skaliert nicht
Jede installierte Erweiterung von Hand mit der VEL-Liste abzugleichen, funktioniert für eine einzelne Website. Für eine Agentur, die Dutzende betreut, nicht.
Eine tägliche Status-E-Mail wird ignoriert
Tools, die täglich melden, trainieren dich darauf, sie zu überfliegen. Houston schickt nur dann eine E-Mail, wenn wirklich etwas Neues vorliegt.
Was enthalten ist
Zwei Joomla-Datenquellen, täglich mit deiner tatsächlichen Installation abgeglichen, angereichert mit NVD und CVE.org für einen präzisen Schweregrad.
Erweiterungen
Joomlas eigener VEL-Feed
Liest Joomlas kostenlose, schlüssellose Vulnerable Extensions List direkt aus und gleicht sie mit jeder Komponente, jedem Plugin, Modul und Template ab, das tatsächlich auf deiner Website installiert ist — nach exaktem Namen, nicht nach grobem Textabgleich, und nach Versionsbereich, sofern der Feed einen angibt.
Core
Joomlas eigener Security-Centre-Feed
Prüft deine installierte Joomla-Core-Version gegen Joomlas eigenen offiziellen Feed für Sicherheitshinweise — dieselbe Quelle, auf der Joomlas eigenes Security-Team publiziert, ohne separate CVE-Datenbank.
Schweregrad
Angereichert mit NVD und CVE.org
VEL selbst enthält nur selten einen CVSS-Score. Trägt ein Fund eine echte CVE-ID, prüft Houston sie zuerst gegen die National Vulnerability Database und, falls NVD noch nichts hat, anschliessend gegen den CVE.org-Eintrag selbst — für beides ist kein API-Key nötig, der Abruf erfolgt einmal pro neuem Fund, nie bei Funden ohne CVE-ID.
Dashboard
Ein Bildschirm, alles Installierte
System → Houston listet jede installierte Erweiterung auf, ob Joomla selbst eine neuere Version verzeichnet hat, und jeden offenen Fund — filterbar nach Komponenten, Plugins, Modulen, Templates oder nur Drittanbieter (blendet Joomlas eigene mitgelieferte Erweiterungen aus).
Benachrichtigung
Nur wenn es neu ist
Ein Fund wird nur beim ersten Mal per E-Mail gemeldet. Bereits bekannte Funde bleiben im Dashboard sichtbar, ohne dass jeden Tag erneut eine E-Mail verschickt wird.
So funktioniert’s
Installiert sich wie eine normale Joomla-Erweiterung. Kein SSH und keine manuelle Cron-Einrichtung nötig.
-
Installieren
Erweiterungen → Installieren → Paketdatei hochladen. Das ist der einzige Schritt.
-
Richtet sich selbst ein
Aktiviert sich selbst und legt seine eigene tägliche geplante Aufgabe an — in System → Geplante Aufgaben ist nichts einzurichten.
-
Es läuft
Ausgelöst durch einen echten Server-Cronjob, Joomlas eigenen Lazy Scheduler bei gewöhnlichen Seitenaufrufen oder Web Cron — je nachdem, was auf dieser Website bereits vorhanden ist.
-
Du bekommst eine E-Mail
Nur wenn wirklich ein neuer Fund auftaucht. Für das Gesamtbild jederzeit System → Houston aufrufen.
Ehrlich zu den Daten
Was Houston versprechen kann und was nicht — klar gesagt, genauso wie wir jeden Fix im Joomla! 3-Patch dokumentieren.
VELs eigene Daten sind nicht immer vollständig
Joomlas VEL-Feed listet eine verwundbare Erweiterung manchmal ohne CVE-Nummer, Versionsbereich oder Schweregrad auf — selbst bei bestätigten, kritischen Problemen. Houston zeigt den Fund trotzdem an, aber ehrlich als «Schweregrad unklar», statt einen Wert zu raten, den die Quelldaten nicht hergeben.
Es scannt nicht nach Malware
Houston gleicht deinen Bestand mit bekannten Schwachstellendaten ab. Es liest deine Dateien nicht nach Backdoors oder Webshells und ist keine Firewall. Kombiniere es bei Bedarf mit einem Datei-Integritätstool.
Die Meldungs-E-Mail ist nur so gut wie deine Mail-Konfiguration
Houston versendet über Joomlas eigenen Mailer. Ob sie in deinem Posteingang oder im Spam-Ordner landet, hängt von der SPF-/DKIM-/DMARC-Konfiguration deiner eigenen Domain ab — genau wie bei jeder anderen transaktionalen E-Mail deiner Website. Prüfe den Spam-Ordner einmal nach der Aktivierung.
Häufig gestellte Fragen
Ersetzt Houston einen Malware-Scanner wie Watchful oder eine Firewall?
Nein. Houston scannt keine Dateien nach Malware und blockiert keine Angriffe. Es gleicht deine installierten Erweiterungen und die Joomla-Core-Version mit bekannten Schwachstellendaten ab (Joomlas VEL-Feed und Joomlas eigener Security-Centre-Feed) und informiert dich, wenn eine Übereinstimmung auftritt. Datei-Integritäts-/Malware-Scanning und Firewalling sind eine andere Aufgabe, die andere Tools übernehmen.
Welche Joomla-Versionen unterstützt Houston?
Joomla 5 und Joomla 6. Vorausgesetzt wird PHP 8.1 oder neuer (das Minimum von Joomla 5 selbst; Joomla 6 verlangt PHP 8.3+). Mit Joomla-3- oder -4-Installationen ist es nicht kompatibel — läuft bei dir noch Joomla 3, wirf stattdessen einen Blick auf unseren Joomla! 3 Security Patch.
Ist das ein Abo?
Für Houston ist eine gültige Lizenz Voraussetzung, um überhaupt zu scannen. Ohne sie läuft kein Scan, und es werden nie Funde generiert. Abgerechnet wird jährlich pro Website über Gumroad, und dieselbe Lizenz schaltet auch Update-Benachrichtigungen für Houston selbst frei.
Sendet Houston die Daten meiner Website irgendwohin?
Für dieses Produkt gibt es keine zentrale, selbst betriebene Datenbank. Houston liest direkt von deinem Server aus zwei von Joomlas eigenen öffentlichen Feeds (für beide ist kein API-Key nötig) und speichert die Ergebnisse in deiner eigenen Datenbank. Trägt ein Fund eine echte CVE-ID, prüft Houston sie zusätzlich zuerst gegen die National Vulnerability Database (NVD) und, falls NVD noch nichts hat, gegen den CVE.org-Eintrag selbst, für einen präzisen Schweregrad — auch hier ist für beides kein API-Key nötig, kein Artd-Server ist involviert, und bei Funden ohne CVE-ID passiert das nie. Der einzige weitere ausgehende Aufruf ist die Lizenzprüfung gegenüber Gumroad, die nur beim Aktivieren eines Lizenzschlüssels erfolgt.
Houston holen
Für Houston ist eine gültige Lizenz Voraussetzung, um überhaupt zu scannen. Jährliche Abrechnung pro Website.
Houston — Schwachstellen-Scanner für Joomla!
$39.90 pro Jahr / pro Website
Houston holen · $39.90/Jahr- Täglicher Schwachstellen-Scan von Erweiterungen und Core
- Admin-Dashboard: alle Erweiterungen, Update-Status, offene Funde
- E-Mail-Meldung nur bei echten neuen Funden
- Funktioniert mit Joomla! 5 und 6
- Keine zentrale Schwachstellen-Datenbank, kein API-Key
Bewusst nicht enthalten
- Malware-/Datei-Integritäts-Scanning — dafür ein spezialisiertes Tool wie Watchful zusätzlich zu Houston nutzen
- Automatisches Patchen — Houston sagt dir, was veraltet oder verwundbar ist, das Updaten bleibt deine Entscheidung
- Abdeckung für Joomla 3 oder 4 — nur Joomla 5/6