
Aktuelle Joomla-Erweiterungsschwachstellen, über die Geschäftsinhaber Bescheid wissen sollten
Wenn Sie eine Joomla-Website betreiben, waren die letzten Monate eine schwierige Zeit für die Sicherheit von Erweiterungen.
Bei mehreren weit verbreiteten Joomla-Erweiterungen wurden in letzter Zeit schwerwiegende Schwachstellen bekannt, und dies sind nur diejenigen, die Schlagzeilen gemacht haben, es gab viele weitere. Einige davon waren nicht authentifiziert, was bedeutet, dass ein Angreifer kein Login oder Passwort benötigte, um sie auszunutzen. Wenn Ihnen etwas davon bekannt vorkommt, weil Sie oder Ihr Entwickler es vor Jahren installiert haben und nie wieder darüber nachgedacht haben, ist das genau das Problem.
Welche Erweiterungen betroffen waren
Ein paar wissenswerte Namen:
- gitterfeld
- JCE
- Page builder
- Easy Store
- PageBuilderCK
Dies ist alles andere als eine vollständige Liste. Regelmäßig werden neue Erweiterungsschwachstellen aufgedeckt, weshalb es mehr darauf ankommt, auf dem neuesten Stand zu bleiben, als zu versuchen, jede einzelne zu verfolgen.
Sie können die technischen Details dazu in der National Vulnerability Database nachschlagen, wenn Sie den vollständigen Bericht wünschen. Was wir hier behandeln wollen, ist die Frage, die wirklich zählt, wenn Sie kein Entwickler sind: Ist meine Website betroffen und was mache ich dagegen?
Warum das Patchen der Erweiterung nicht ausreicht
Hier ist der Teil, der selten deutlich gesagt wird. Eine verwundbare Erweiterung ist nur die Hälfte des Problems. Viele Erweiterungsentwickler veröffentlichen immer noch Patches für Joomla 3, was wirklich gut ist, da Joomla 3 selbst vor einiger Zeit keine offizielle Unterstützung mehr erhielt. Aber genau hier verbirgt sich das Risiko: Durch das Patchen der Erweiterung wird die darunter liegende Plattform nicht gepatcht.Joomla 3 Core erhält keine Sicherheitsupdates mehr vom Joomla-Team. Selbst wenn also jede Erweiterung vollständig gepatcht ist, bleibt die Foundation selbst auch in Zukunft allem ausgesetzt, was im Core zu finden ist.
Das ist der eigentliche Risikomultiplikator: Ein Erweiterungspatch repariert eine Tür, aber ein nicht unterstützter Kern lässt jede zweite Tür am Haus unbewacht.
Ich bin mir nicht sicher, ob Ihre Joomla-Site Gefährdet
Wir können Ihre installierten Erweiterungen überprüfen, überprüfen, welche Versionen betroffen sind, und bei Bedarf sicher patchen oder aktualisieren. Getestet und verifiziert, ohne Ausfallzeiten.
Erhalten Sie ein kostenloses Standort-Audit
"Aber ich habe Sicherheitsregeln in meiner .htaccess-Datei"
Dies ist ein häufiges Missverständnis, das es wert ist, direkt angesprochen zu werden. Viele Website-Besitzer glauben, dass Regeln auf Serverebene in .htaccess, das Blockieren bestimmter Dateitypen, das Einschränken des Ordnerzugriffs und das Blockieren gängiger Angriffsmuster ausreichen, um sie zu schützen. Sie helfen, aber sie stoppen nicht, was diese jüngsten Schwachstellen tatsächlich ausnutzen.
Die meisten dieser Fehler funktionieren über die Anwendung selbst, eine Formularübermittlung, ein Datei-Upload-Feld, eine Admin-Panel-Funktion, etwas, mit dem die Erweiterung Besucher oder angemeldete Benutzer interagieren lassen soll. Ihre .htaccess-Datei befindet sich vor dem Server, nicht innerhalb der Anwendungslogik, so dass sie etwas nicht sehen oder stoppen kann, das durch eine legitim aussehende Anfrage an eine legitime Funktion kommt.Die Schwachstelle liegt nicht darin, wie Besucher auf Ihre Website gelangen, sondern darin, was passiert, wenn ein bestimmtes Stück Code ausgeführt wird. Keine Menge an Server-Härtung schreibt diesen Code neu.
Genau deshalb ist das Patchen wichtiger als defensive Regeln. Ein Patch behebt den eigentlichen Fehler. Eine .htaccess-Regel versucht nur zu erraten, welche Anfragen gefährlich sein könnten, und ausgeklügelte Exploits wurden speziell entwickelt, um nicht gefährlich auszusehen.
Was Sie eigentlich tun sollten
Wenn Sie nicht wissen, welche Erweiterungen auf Ihrer Website ausgeführt werden oder auf welcher Version sie sich befinden, sollten Sie dies als Erstes herausfinden, bevor Sie sich Gedanken über eine bestimmte Schwachstelle machen. Wir haben genau dafür ein kostenloses Tool entwickelt: JC System Report ist eine kleine Joomla-Erweiterung, die Sie installieren, einmal ausführen und einen vollständigen Diagnose-Snapshot Ihrer Website generiert, einschließlich jeder Erweiterung und ihrer Version.Es müssen keine Anmeldeinformationen an Dritte weitergegeben werden. Sie laden einfach den Bericht herunter und sehen genau, wo Sie stehen.
Wenn dieser Bericht zeigt, dass Sie auf einem alten Joomla 3- oder frühen Joomla 4-Kern sitzen, ist das das tiefere Problem, das es zu lösen gilt, nicht nur die individuelle Erweiterung. Ein veralteter Kern bedeutet, dass jeder zukünftige Fix in die gleiche Wand läuft wie dieser.
Erhalten Sie ein kostenloses Standort-Audit
Ein Upgrade auf Joomla 5 oder 6 schließt diese Lücke dauerhaft anstatt Sie eine Erweiterung nach der anderen patchen zu lassen, während das Fundament freiliegt.
Schließbereit Sicherheitslücke für immer?
Wir aktualisieren Ihren Joomla-Kern und Ihre Erweiterungen auf die neuesten sicheren Versionen, die vollständig im Staging getestet wurden, bevor etwas live geht. Feste Preise, keine Ausfallzeiten.
Erhalten Sie ein kostenloses Standort-Audit →
