Veröffentlicht am 11.07.2026
Wer eine Joomla-Website betreibt und die Joomla-Programmierschnittstelle (API) offen im Internet erreichbar hat, sollte diese Zeilen jetzt lesen und nicht erst nächste Woche: Am 7. Juli 2026 hat das Joomla-Projekt die Versionen 5.4.7 und 6.1.2 veröffentlicht – ein Sicherheits-Release, das gleich zwölf Sicherheitslücken auf einen Schlag schließt. Sechs davon sind sogenannte Cross-Site-Scripting-Lücken (Einschleusen von Schadcode in Webseiten), sechs weitere sind Fehler bei der Zugriffskontrolle. Eine dieser Lücken erlaubt es unbefugten Nutzern, auf DSGVO-Datenschutzanfragen zuzugreifen – und macht das Update damit nicht nur zu einer technischen, sondern zu einer rechtlichen Pflicht.
Das Joomla-Projekt beschreibt sein neues Release nüchtern:
„The Joomla! Project is pleased to announce the release of Joomla 6.1.2 and Joomla 5.4.7. These are security & bugfix releases for the Joomla 5.x and 6.x series." – Joomla! Project, offizielle Release-Ankündigung
Hinter dieser sachlichen Formulierung steckt ein umfangreiches Paket an Korrekturen. Die zwölf behobenen Schwachstellen betreffen wichtige Kernkomponenten von Joomla – darunter die Template-Verwaltung (com_templates), den Erweiterungs-Installer (com_installer), die Verwaltung der Mehr-Faktor-Authentifizierung (MFA) sowie mehrere Web-Services-API-Endpunkte wie com_media, com_privacy und com_fields.
Besonders deutlich wird die Dringlichkeit in einer unabhängigen Sicherheitsanalyse:
„Notably, several of the access control flaws sit in Web Services API endpoints (com_media, com_privacy, com_fields). If your site exposes the Joomla API, treat this update as urgent." – Alaudae.JP, 8. Juli 2026
Auf Deutsch: Wenn Ihre Website die Joomla-API nach außen freigibt, behandeln Sie dieses Update als dringend.
Die zwölf Lücken teilen sich in zwei Gruppen auf.
Bei Cross-Site-Scripting (Fachbegriff für das Einschleusen von schädlichem JavaScript-Code in Webseiten) kann ein Angreifer Code in eine Seite einbetten, der dann im Browser eines anderen Nutzers ausgeführt wird. Zu den wichtigsten dieser Lücken gehören:
Diese XSS-Lücken erfordern in der Regel einen angemeldeten Zugang mit erhöhten Rechten im Backend. Das entschärft das Risiko etwas – gefährlich bleiben sie dennoch, etwa für sogenannte Account-Takeover-Angriffe, wenn ein Administrator eine präparierte Seite aufruft.
Deutlich brisanter für viele Betreiber sind die Access-Control-Lücken, weil sie teilweise ohne Anmeldung ausnutzbar sind – vorausgesetzt, die Joomla Web Services API ist aktiviert und öffentlich erreichbar:
Wichtig zur Einordnung: Für Installationen ohne exponierte API ist das Risiko der Access-Control-Lücken deutlich geringer. Für Betreiber, die die API öffentlich erreichbar haben, ist es dagegen dringend.
Betroffen sind alle Joomla-Installationen der Versionen 4.0.0 bis einschließlich 5.4.6 sowie 6.0.0 bis einschließlich 6.1.1. Einige Lücken reichen sogar bis Joomla 3.0.0 zurück. Damit sind auch die vielen noch laufenden Altinstallationen betroffen.
Für Deutschland ist das besonders relevant: Nach Angaben von TechnologyChecker.io (Stand Februar 2026) entfallen rund 17 % aller Joomla-Installationen weltweit auf Deutschland – etwa 11.600 Domains. Damit ist Deutschland das Land mit dem weltweit höchsten Joomla-Anteil, noch vor den USA (13 %). Weltweit zählt der Dienst über 111.000 aktive Joomla-Domains; laut W3Techs läuft Joomla auf 1,2 % aller Websites.
Alarmierend ist ein weiterer Wert: Nach W3Techs (Stand Juli 2026) laufen noch 54,3 % aller Joomla-Installationen auf der veralteten Version 3.x, die keine offiziellen Sicherheitsupdates mehr erhält – und die von mehreren der zwölf CVEs betroffen ist. Nur 20,4 % laufen auf Version 5.x, 5,6 % auf Version 6.x.
Zur Entwarnung an einer Stelle: Nach NVD und Joomla Security Centre sind für diese zwölf CVEs (Stand 10. Juli 2026) keine öffentlichen Exploits bekannt und keine aktive Ausnutzung in freier Wildbahn dokumentiert. Das entbindet allerdings nicht vom zügigen Handeln.
Ein wichtiger Hinweis vom JCE-Editor-Team gilt sinngemäß für jede Software-Aktualisierung:
„One important point: updating closes the entry point but does not clean a site that was already compromised. If you were hit before updating, the update will not remove what the attacker left behind." – JCE Editor / Widget Factory
Ein Update schließt also die Einfallstür, entfernt aber nicht, was ein Angreifer bereits hinterlassen hat. Bei konkretem Verdacht ist eine gründliche Bereinigung notwendig.
Für Website-Betreiber in Deutschland, die personenbezogene Daten verarbeiten, hat dieses Release direkte rechtliche Relevanz.
Betreiber müssen den „Stand der Technik" bei der Datensicherheit berücksichtigen. Das Nichteinspielen verfügbarer Sicherheitspatches kann als Verstoß gegen Art. 32 DSGVO gewertet werden. Ein Präzedenzfall: Die Landesbeauftragte für den Datenschutz Niedersachsen (LfD) verhängte 2021 ein Bußgeld von 65.000 EUR gegen einen Webshop-Betreiber wegen veralteter Software. In der Begründung heißt es:
„Ein Update auf eine aktuelle Software-Version sowie regelmäßige Aktualisierungen derselben würden genügen, um Sicherheitslücken und Schwachstellen zu schließen." – LfD Niedersachsen
Besonders relevant ist CVE-2026-48957 (com_privacy): Wird diese Lücke ausgenutzt und werden dadurch personenbezogene Daten – etwa Auskunfts- oder Löschanfragen von Betroffenen – unbefugt zugänglich, liegt eine meldepflichtige Datenpanne vor. Die Meldung muss unverzüglich, möglichst binnen 72 Stunden, an die zuständige Landesdatenschutzbehörde erfolgen. Auch CVE-2026-48947 (com_media) und CVE-2026-48958 (com_fields) können DSGVO-relevante Daten betreffen.
Besteht ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen, müssen zusätzlich die betroffenen Personen unverzüglich informiert werden.
Die Bußgeldrahmen sind erheblich: Verstöße gegen Art. 32 sowie Art. 33/34 DSGVO können mit bis zu 10 Mio. EUR oder 2 % des weltweiten Jahresumsatzes geahndet werden (Art. 83 Abs. 4 DSGVO). Hinzu kommen mögliche Schadensersatzansprüche Betroffener nach Art. 82 DSGVO. Zur Größenordnung: Nach Angaben des Behörden Spiegel überschritten DSGVO-Bußgelder in Europa bereits im Mai 2025 die Marke von 5 Milliarden Euro.
Das Joomla-Release erscheint in einer Phase erhöhter Angriffsaktivität. Zwischen Mai und Juli 2026 hat das Joomla-Projekt in nur zwei aufeinanderfolgenden Releases (5.4.6/6.1.1 am 26. Mai und 5.4.7/6.1.2 am 7. Juli) insgesamt 22 Core-CVEs veröffentlicht. Zeitgleich wurde die JCE-Editor-Lücke CVE-2026-48907 (CVSS 10.0) aktiv ausgenutzt. Der JCE-Entwickler Ryan Demmer warnte deutlich:
„If you have not yet updated, please do so immediately. The vulnerability is being actively exploited, working exploit code is public, and the attacks are automated, so a site with no public registration is not safe." – Ryan Demmer, JCE Editor
Dass automatisierte Angriffe keine Rücksicht auf die Art der Website nehmen, betont auch die Analyse von Alaudae.JP: „Automated attacks do not check whether your site is corporate or personal, commercial or a hobby, before they strike. If the component is installed, you are on the list."
Und der Trend dürfte anhalten. Joomla-Sicherheitsexperte Phil Taylor (mySites.guru) erwartet durch KI-gestützte Schwachstellenanalyse künftig mehr, nicht weniger Meldungen: „Disclosure rate is climbing and will keep climbing. Expect more CVEs per Joomla point release, not fewer."
Auch wenn die einzelnen Lücken mehrheitlich als „Moderate" eingestuft sind und (Stand 10. Juli 2026) keine aktive Ausnutzung dokumentiert ist: Die Kumulation von zwölf Schwachstellen, die brisanten Access-Control-Lücken in den API-Endpunkten und die direkte DSGVO-Relevanz durch CVE-2026-48957 machen das Update auf Joomla 5.4.7 oder 6.1.2 zu einer dringenden Aufgabe. Wer eine ältere Version 3.x oder 4.x betreibt, sollte die Migration nicht länger aufschieben. Und wer die Joomla-API öffentlich erreichbar hat, handelt am besten heute – nicht morgen. Dokumentieren Sie das eingespielte Update als Teil Ihrer DSGVO-Compliance (Verarbeitungsverzeichnis, TOMs-Dokumentation): Das schützt nicht nur Ihre Website, sondern auch Sie als Verantwortlichen.