Veröffentlicht am 17.07.2026
Ein Angreifer braucht kein Passwort, keinen Login und keinen Trick. Ein einziger, öffentlich erreichbarer Aufruf genügt, um Schadcode dauerhaft in Ihre Joomla-Website zu schreiben – und sobald sich das nächste Mal ein Administrator einloggt, kann der Angreifer dessen Sitzung übernehmen und ein eigenes Super-User-Konto anlegen. Genau das ermöglicht CVE-2026-57829, eine hochkritische Sicherheitslücke im weit verbreiteten Joomla-Template-Framework Helix Ultimate. Die Lücke wird bereits aktiv ausgenutzt: Am 17. Juli 2026 meldete ein Website-Betreiber im JoomShaper-Forum den ersten bestätigten Kompromittierungsfall.
Wenn Ihre Website auf Joomla läuft und ein JoomShaper-Template oder Helix Ultimate verwendet, sollten Sie diesen Artikel nicht bis zum Feierabend aufschieben. Wir erklären, was passiert ist, ob Sie betroffen sind und was Sie jetzt konkret tun müssen.
Helix Ultimate ist das meistgenutzte Template-Framework im Joomla-Ökosystem – also die technische Grundlage, auf der viele Joomla-Designs aufbauen. Der Hersteller JoomShaper gibt über 13,5 Millionen Downloads durch 785.169 registrierte Nutzer an. Das Framework steckt in zahlreichen JoomShaper-Templates und Designs von Drittanbietern – oft, ohne dass der Website-Betreiber es überhaupt weiß.
In allen Versionen bis einschließlich 2.2.6 enthält Helix Ultimate eine unauthentifizierte Stored-XSS-Schwachstelle. Die Abkürzung XSS steht für „Cross-Site Scripting“ – das Einschleusen von fremdem JavaScript-Code in eine Website. „Stored“ (gespeichert) bedeutet, dass dieser Code dauerhaft in der Datenbank abgelegt wird und bei jedem Seitenaufruf erneut ausgeführt wird. „Unauthentifiziert“ heißt: Der Angreifer braucht keinerlei Zugangsdaten.
Die Schwachstelle wurde von The Joomla! Project mit einem CVSS-4.0-Wert von 8.7 (HIGH) bewertet und am 13. Juli 2026 offiziell im NVD (der US-amerikanischen Schwachstellendatenbank) und bei CVE.org veröffentlicht. Als Entdecker ist Amin Isayev vermerkt. Den Patch hatte JoomShaper bereits am 7. Juli 2026 mit Version 2.2.7 ausgeliefert.
Joomla besitzt einen Standard-Mechanismus namens com_ajax, über den Erweiterungen Hintergrundaktionen ausführen können. Dieser Zugang ist öffentlich erreichbar. Der AJAX-Handler von Helix Ultimate nahm dort einen sogenannten task-Parameter entgegen und rief die entsprechende interne Funktion auf – ohne vorher zu prüfen, ob:
Die Fachwelt nennt das CWE-862: Missing Authorization – fehlende Berechtigungsprüfung. Besonders gefährlich ist die Funktion saveMegaMenuSettings: Sie schreibt vom Angreifer kontrollierten Inhalt direkt in die Menü-Einstellungen der Datenbank. Und da diese Menüdaten später ohne „Escaping“ (also ohne Neutralisierung von Steuerzeichen) in die Seite eingebaut werden, wird eingeschleustes JavaScript im Browser jedes Besuchers ausgeführt – einschließlich der eingeloggten Administratoren.
Die Sicherheitsplattform mysites.guru beschreibt das Problem so:
„Gespeicherter Inhalt plus nicht-escapte Ausgabe ist das Lehrbuchrezept für ein Stored XSS: ein Skript, das der Angreifer einmal platziert und das dann im Browser jedes Betrachters der betroffenen Seite läuft. Und ein Joomla-Menü wird auf so gut wie jeder Seite gerendert – auch im Administrationsbereich. Skript, das im Browser eines eingeloggten Super-Users feuert, ist der klassische Weg zu einem frisch angelegten Admin-Konto und einer Hintertür.“
Der Angriffspfad ist damit erschreckend simpel: (1) Der Angreifer sendet eine HTTP-POST-Anfrage mit Schadcode an den com_ajax-Endpunkt. (2) Der Code landet in der Datenbank. (3) Beim nächsten Backend-Besuch eines Administrators wird der Code in dessen Browser ausgeführt. (4) Der Angreifer übernimmt die Sitzung oder legt heimlich einen neuen Super-User an.
Zur selben Schwachstellengruppe gehören noch weitere Lücken: eine Path-Traversal-Dateilöschung (das Löschen beliebiger Dateien innerhalb der Joomla-Installation, etwa der .htaccess oder configuration.php), ein Open Redirect über den unvalidierten helixreturn-Parameter sowie ein ungeschützter Export der Template-Einstellungen.
Betroffen sind alle Helix-Ultimate-Versionen von 1.0 bis einschließlich 2.2.6. Die Versionen 2.2.5 und 2.2.6 wurden nie öffentlich veröffentlicht – auf 2.2.4 folgte direkt der Sicherheitspatch 2.2.7.
Ein besonders heikler Punkt: Viele Betreiber wissen gar nicht, dass sie Helix Ultimate nutzen. Ein betroffener Nutzer schrieb im JoomShaper-Forum, nachdem seine Seite kompromittiert worden war:
„OK, das wurde dadurch verursacht, dass das von mir genutzte JoomShaper-Template Helix Ultimate verwendet, das wegen CVE-2026-57829 ebenfalls aktualisiert werden musste. Das war mir nicht bewusst. […] BITTE veröffentlicht eine angepinnte Sicherheitswarnung, dass auch Helix Ultimate aktualisiert werden muss.“
Zusätzlich brisant ist die Situation bei älteren Joomla-Versionen. Laut W3Techs (Stand Juli 2026) betreibt Joomla weltweit 1,2 % aller Websites – und davon laufen noch 54,1 % auf der veralteten und abgekündigten Version 3. Diese Installationen können nicht direkt auf Helix Ultimate 2.2.7 aktualisieren. JoomShaper hat deshalb am 15. Juli 2026 einen separaten Sicherheitspatch (v1.0.0) für Joomla-3-Nutzer nachgereicht.
<script>-Tags oder fremdem HTML suchen, besonders in den Mega-Menü-Einstellungen./images, /media und /tmp auf verdächtige Dateien untersuchen – vor allem auf .php-, .phtml-, .svg- oder .ico-Dateien, die Sie nicht selbst hochgeladen haben..htaccess- oder index.html-Platzhalterdateien können auf unbefugten Zugriff hindeuten.access.log nach POST-Anfragen an index.php mit den Parametern option=com_ajax&plugin=helixultimate suchen – ein Hinweis auf Ausnutzungsversuche.JoomShaper formuliert es unmissverständlich in seinem offiziellen Security-Statement: „Wir empfehlen allen Nutzern, das Update so schnell wie möglich einzuspielen.“ Behandeln Sie einen ungepatchten Zustand als kritischen Notfall.
index.php mit den Parametern option=com_ajax, plugin=helixultimate, task=*savemegamenusettings* auf Webserver- oder WAF-Ebene blockieren. Eine WAF ist eine „Web Application Firewall“, die schädliche Anfragen filtert./images und /media die PHP-Ausführung per .htaccess unterbinden.Ein häufiger Fehler zum Schluss: Das bloße Deaktivieren des Plugins schützt nicht. Die deutschsprachigen Joomla-Sicherheitsexperten von website-bereinigung.de warnen ausdrücklich: „Einfaches Deaktivieren schützt Sie nicht: Die Dateien bleiben auf dem Server, und der verwundbare AJAX-Endpunkt kann weiterhin direkt aufgerufen werden.“ Nur ein Update oder das Entfernen der Dateien beseitigt die Gefahr.
Das Risiko ist als hoch einzustufen – aus mehreren Gründen zugleich. Der Angriff erfordert keinen Login, führt zu einer persistenten Kompromittierung und zielt direkt auf die vollständige Admin-Übernahme. Der Patch-Code ist seit dem 7. Juli 2026 öffentlich einsehbar, wodurch Angreifer die Lücke leicht nachvollziehen können. Positive Technologies (ptdbugs) hat einen PoC-Exploit angekündigt, und IONIX bestätigt: „Das IONIX-Forschungsteam verfolgt laufende Ausnutzungsversuche und empfiehlt sofortiges Patchen.“ Der erste reale Kompromittierungsfall ist seit dem 17. Juli 2026 dokumentiert.
Zur zeitlichen Dringlichkeit: Laut dem Sicherheitsanbieter Patchstack (2026) werden 58 % der Exploits bei CMS-Schwachstellen innerhalb von 72 Stunden nach Offenlegung eingesetzt, die mediane Zeit bis zur Massenausnutzung beträgt nur 5 Stunden. XSS-Lücken machen 47,7 % aller CMS-Schwachstellen aus, 43 % sind ohne Authentifizierung ausnutzbar. CVE-2026-57829 vereint diese gefährlichsten Eigenschaften.
Eine leichte Entwarnung gibt es: Der CVSS-Vektor enthält den Wert UI:P, was bedeutet, dass ein Administrator die betroffene Seite besuchen muss, damit der Schadcode ausgelöst wird. Eine direkte Remote-Code-Execution (das Ausführen von Programmcode auf dem Server ohne Umweg) ist ebenfalls nicht unmittelbar möglich – wohl aber über den Umweg der Admin-Übernahme.
Für deutsche Unternehmen hat die Lücke eine erhebliche datenschutzrechtliche Dimension. Eine vollständige Admin-Übernahme kann Zugriff auf sämtliche in der Joomla-Datenbank gespeicherten personenbezogenen Daten eröffnen – Kundendaten, Kontaktformular-Einträge, Benutzerkonten oder Bestelldaten bei Shop-Systemen.
Gemäß Art. 33 DSGVO besteht bei einer Verletzung des Schutzes personenbezogener Daten eine Meldepflicht gegenüber der zuständigen Aufsichtsbehörde innerhalb von 72 Stunden nach Bekanntwerden, sofern ein Risiko für die Rechte und Freiheiten natürlicher Personen besteht. Bei einer Admin-Übernahme durch Stored XSS ist dieses Risiko in aller Regel zu bejahen. Kommt ein hohes Risiko hinzu, müssen nach Art. 34 DSGVO auch die betroffenen Personen selbst benachrichtigt werden.
Besonders relevant ist Art. 32 DSGVO, der Verantwortliche zu angemessenen technischen Sicherheitsmaßnahmen verpflichtet – wozu das zeitnahe Einspielen verfügbarer Sicherheitspatches gehört. Wer trotz seit dem 7. Juli 2026 verfügbarem Patch nicht aktualisiert und dann kompromittiert wird, riskiert Bußgelder nach Art. 83 DSGVO (bis zu 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes) sowie zivilrechtliche Schadensersatzansprüche nach Art. 82 DSGVO. Auftragsverarbeiter – etwa Hosting-Dienstleister, die Ihre Joomla-Wartung übernehmen – müssen Datenpannen nach Art. 33 Abs. 2 DSGVO unverzüglich an Sie als Verantwortlichen melden.
CVE-2026-57829 ist eine der gefährlicheren Kombinationen, die es im CMS-Bereich gibt: kein Login nötig, dauerhafte Speicherung des Schadcodes, direkte Übernahme des Administratorkontos – und die Lücke wird bereits ausgenutzt. Das Framework Helix Ultimate steckt in unzählig vielen Websites, oft unbemerkt vom Betreiber.
Die gute Nachricht: Es gibt einen Patch – für Joomla 4/5/6 (Version 2.2.8 oder höher) ebenso wie für Joomla 3 (Sicherheitspatch v1.0.0). Handeln Sie jetzt: Prüfen Sie Ihre Version, spielen Sie das Update ein und führen Sie anschließend eine gründliche Kompromittierungsprüfung durch. Denken Sie daran, dass ein Update allein bereits platzierten Schadcode nicht entfernt – und dass das bloße Deaktivieren des Plugins keinen Schutz bietet. Wer Joomla 3 einsetzt, sollte darüber hinaus die Migration auf eine aktuelle Joomla-Version einplanen, denn die nächste kritische Lücke kommt bestimmt.