Veröffentlicht am 02.08.2026
Drei einfache HTTP-Anfragen. Kein Benutzername, kein Passwort, keine Anmeldung – und ein Angreifer hat vollständige Kontrolle über Ihren Webserver. Genau das ermöglicht eine kritische Sicherheitslücke im Joomla Content Editor (JCE), der meistgenutzten Editor-Erweiterung im Joomla-Ökosystem. Die Schwachstelle trägt die Kennung CVE-2026-48907, erreicht mit einem CVSS-Score von 10.0 den höchstmöglichen Schweregrad und wird nachweislich bereits aktiv und automatisiert ausgenutzt. Betroffen sind schätzungsweise 2,5 Millionen Joomla-Installationen weltweit – und Deutschland ist mit Abstand das am stärksten betroffene Land.
Wenn Sie eine Joomla-Website betreiben und den JCE-Editor einsetzen, sollten Sie diesen Artikel nicht bis zum Wochenende liegen lassen. Wir erklären, was passiert ist, ob Sie betroffen sind und was Sie jetzt konkret tun müssen.
Der Joomla Content Editor – kurz JCE – ist eine Erweiterung, mit der Redakteure Inhalte in Joomla komfortabel bearbeiten, formatieren und Dateien hochladen können. Er ist die am häufigsten installierte Editor-Erweiterung im gesamten Joomla-Umfeld. Genau diese enorme Verbreitung macht die entdeckte Lücke so gefährlich.
Am 3. Juni 2026 veröffentlichte der Hersteller Widget Factory einen kritischen Notfall-Patch. Der Grund: In allen JCE-Versionen von 1.0.0 bis einschließlich 2.9.99.4 lässt sich über einen bestimmten Endpunkt – die Profil-Import-Funktion (com_jce&task=profiles.import) – von außen und ohne jede Anmeldung beliebiger PHP-Code auf den Server hochladen und ausführen. Fachleute sprechen von einer unauthentifizierten Remote-Code-Execution (RCE) – also der Möglichkeit, aus der Ferne fremden Programmcode auf einem Server auszuführen, ohne sich überhaupt einloggen zu müssen.
Das Ergebnis eines erfolgreichen Angriffs: eine sogenannte Webshell – ein kleines Schadprogramm, mit dem der Angreifer den Server fernsteuern kann. Von dort aus sind Datendiebstahl, Spam-Versand, Ransomware oder das Vordringen zu weiteren Systemen im selben Hosting-Umfeld möglich.
CVE-2026-48907 ist keine einzelne Schlamperei, sondern eine Verkettung aus drei unabhängigen Fehlern, die zusammen den Angriff überhaupt erst ermöglichen. Das Vulnerability-Research-Team von YesWeHack fasst es treffend zusammen:
„CVE-2026-48907 ist das Ergebnis einer verketteten Design-Schwäche im JCE-Profil-Import: fehlende Autorisierung, unzureichende Dateiprüfung und deaktivierte Upload-Sicherheit. Zusammen erlauben sie unauthentifizierten Angreifern, beliebigen PHP-Code über das /tmp-Verzeichnis hochzuladen und auszuführen. Kein Session-Cookie. Kein Benutzername. Kein Passwort. Drei HTTP-Requests.“ (YesWeHack, Patch-Analyse vom 12. Juni 2026)
Die drei Fehler im Einzelnen:
Der Angriff läuft in nur drei Schritten ab: Der Angreifer ruft die Startseite auf, um das CSRF-Token abzugreifen. Dann lädt er eine getarnte PHP-Datei als vermeintliches „Profil“ hoch, die im öffentlich erreichbaren /tmp-Verzeichnis landet. Anschließend ruft er diese Datei einfach über den Browser auf – und der Schadcode wird ausgeführt. Kein Benutzerkonto, keine Sitzung, keine besondere Konfiguration nötig.
Betroffen sind alle Joomla-Websites, die den JCE-Editor in einer Version vor 2.9.99.5 einsetzen. Und das sind sehr viele.
Besonders alarmierend für hiesige Unternehmen: Deutschland führt die weltweite Joomla-Nutzung an. Laut TechnologyChecker.io sind 17 bis 24,5 Prozent aller erfassten Joomla-Unternehmen in Deutschland ansässig – rund 11.612 Unternehmen. Und: 85 Prozent der Joomla-Nutzer weltweit sind Kleinstunternehmen mit bis zu zehn Mitarbeitern – also genau jene Betriebe, die selten eine eigene IT-Sicherheitsabteilung oder regelmäßige Patch-Zyklen haben.
Phil Taylor von der Analyse-Plattform mysites.guru bringt das Risiko auf den Punkt:
„JCE läuft auf mehr Joomla-Seiten als jede andere Editor-Erweiterung. Wenn ein unauthentifizierter JCE-Datei-Upload-Fehler auf eine lange Reihe von Installationen trifft, die niemand aktualisiert hat, bekommt man massenhafte, automatisierte, opportunistische Kompromittierungen.“
Dass die Gefahr real ist, bestätigen mehrere unabhängige Stellen. Die US-Sicherheitsbehörde CISA nahm die Lücke am 16. Juni 2026 in ihren Katalog aktiv ausgenutzter Schwachstellen (KEV) auf und setzte US-Bundesbehörden eine Frist von nur drei Tagen – eines der kürzesten je gesetzten Patch-Fenster überhaupt. Auch das belgische Centre for Cybersecurity Belgium (CCB) und SecurityWeek warnten vor aktiver Ausnutzung in freier Wildbahn. Öffentlicher Exploit-Code ist verfügbar, die Angriffe laufen automatisiert.
Gehen Sie diese Schritte durch – idealerweise sofort:
Wichtig vorab: Ein Update allein reicht nicht, wenn Ihre Seite bereits kompromittiert wurde. Der Patch schließt die Tür für zukünftige Angriffe – entfernt aber nicht, was ein Angreifer möglicherweise schon hinterlassen hat. Der Hersteller stellt das unmissverständlich klar:
„Die Schwachstelle wird aktiv ausgenutzt, funktionierender Exploit-Code ist öffentlich, und die Angriffe sind automatisiert – eine Seite ohne öffentliche Registrierung ist also nicht sicher. Das Update schließt den Eintrittspunkt, säubert aber keine bereits kompromittierte Seite. Wenn Sie vor dem Update getroffen wurden, entfernt das Update nicht, was der Angreifer hinterlassen hat.“ (Widget Factory / JCE-Hersteller)
Gehen Sie in dieser Reihenfolge vor:
Betreiben Sie eine sehr alte JCE-Version (2.7.x, 2.8.x, 2.9.x), die sich nicht auf 2.9.99.x aktualisieren lässt? Dann stellt der Hersteller einen kostenlosen Sicherheitspatch unter joomlacontenteditor.net/downloads/editor/security-patch bereit. Er schließt die Lücke, bringt aber keine zusätzliche Härtung. Ist auch das nicht möglich, sollten Sie JCE komplett deinstallieren.
Für deutsche KMU hat eine mögliche Kompromittierung eine handfeste rechtliche Dimension. Wenn durch einen Angriff personenbezogene Daten – etwa aus Kontaktformularen, Shops oder Mitgliederbereichen – zugänglich wurden oder werden konnten, greifen die Vorgaben der DSGVO:
Bußgelder nach Art. 83 DSGVO können bei unzureichenden Sicherheitsmaßnahmen bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes betragen. Zuständig ist jeweils die Datenschutzbehörde Ihres Bundeslandes.
Sven Kessel von RheinMainTech, der die Lücke im deutschsprachigen Raum ausführlich analysiert hat, warnt:
„CVE-2026-48907 zeigt, wie schnell eine Erweiterung zur Eintrittsstelle für eine vollständige Serverkompromittierung werden kann. Ein Sicherheitsupdate schließt den bekannten Angriffsweg für zukünftige Versuche. Es entfernt jedoch nicht zwangsläufig bereits angelegte Profile, hochgeladene Dateien oder nachträglich installierte Persistenzmechanismen.“
Ein Blick in die Vergangenheit unterstreicht die Dringlichkeit: Bereits 2012 gab es mit CVE-2012-2902 eine sehr ähnliche unauthentifizierte JCE-Datei-Upload-Lücke. Sie wurde zu einem der meistgenutzten Joomla-Exploits ihrer Zeit – und Websites wurden noch Jahre nach dem Patch kompromittiert, weil unzählige Installationen nie aktualisiert wurden. Genau dieses Szenario droht sich nun zu wiederholen.
CVE-2026-48907 ist so kritisch, wie eine Schwachstelle nur sein kann: maximaler CVSS-Score von 10.0, kein Vorwissen und keine Anmeldung nötig, öffentlich verfügbarer Exploit-Code und bestätigte, automatisierte Massenangriffe. Deutschland ist als Land mit der weltweit höchsten Joomla-Nutzung besonders exponiert – und gerade Kleinstunternehmen ohne eigene IT-Abteilung sind gefährdet.
Die Handlungsanweisung ist eindeutig: Aktualisieren Sie JCE noch heute auf Version 2.9.99.10, prüfen Sie anschließend gründlich auf Anzeichen einer bereits erfolgten Kompromittierung – und rotieren Sie im Zweifel alle Zugangsdaten. Ein Update, das erst nächste Woche eingespielt wird, kommt für automatisierte Angriffe möglicherweise zu spät. Handeln Sie jetzt.