Veröffentlicht am 11.07.2026
Ein einziger, gezielt gebauter Aufruf Ihrer Website – mehr braucht ein Angreifer nicht, um die volle Kontrolle über Ihren Joomla-Server zu übernehmen. Keine Zugangsdaten, kein Login, keine Interaktion. Genau das ist derzeit bei zwei weit verbreiteten Joomla-Erweiterungen möglich: SP Page Builder von JoomShaper und Page Builder CK von Joomlack. Beide Lücken tragen den maximalen Schweregrad CVSS 10.0, beide werden aktiv ausgenutzt – und die US-Behörde CISA hat mit einer Frist reagiert, die bereits abgelaufen ist.
Für deutsche Website-Betreiber ist das besonders brisant: Deutschland ist weltweit das Land mit dem höchsten Joomla-Anteil. Wenn Sie eine dieser Erweiterungen einsetzen und noch nicht gehandelt haben, sollten Sie diesen Artikel nicht bis morgen liegen lassen.
Am 7. Juli 2026 nahm die US-amerikanische Cybersicherheitsbehörde CISA (Cybersecurity and Infrastructure Security Agency – die zentrale IT-Sicherheitsbehörde der US-Regierung) zwei kritische Joomla-Schwachstellen in ihren sogenannten KEV-Katalog auf. KEV steht für „Known Exploited Vulnerabilities“ – eine Liste von Sicherheitslücken, die nachweislich bereits von Angreifern ausgenutzt werden. Es handelt sich um:
Beide Lücken erlauben es einem unauthentifizierten Angreifer – also jedem beliebigen Internetnutzer ohne Zugangsdaten – beliebige Dateien auf den Server hochzuladen und auszuführen. In der Fachsprache heißt das Remote Code Execution (RCE): Der Angreifer bringt eigenen Programmcode auf Ihrem Server zur Ausführung. Damit ist die komplette Übernahme der Website möglich.
CISA setzte US-Bundesbehörden eine Frist bis zum 10. Juli 2026 zur Behebung – nur drei Tage nach der KEV-Aufnahme. Eine derart kurze Frist ist ein deutliches Signal für die Dringlichkeit. Auch die Cyber Security Agency of Singapore (CSA) und das belgische Centre for Cybersecurity (CCB) haben eigene Warnungen herausgegeben. Ein spezifisches BSI-Advisory zu diesen CVEs war zum Recherchezeitpunkt nicht auffindbar; das BSI betreibt aber einen allgemeinen Informationsdienst zu schwerwiegenden Schwachstellen.
Die Schwachstelle steckt in einer Funktion zum Hochladen benutzerdefinierter Icons. Der zuständige Programmteil (erreichbar über die Adresse index.php?option=com_sppagebuilder&task=asset.uploadCustomIcon) prüfte in allen Versionen bis 6.6.1 weder, ob der Nutzer eingeloggt ist, noch welchen Dateityp er hochlädt. Ein Angreifer konnte also einfach eine PHP-Datei – ein ausführbares Programm – hochladen und anschließend im Browser aufrufen. Der Server führt den Code dann aus. Ein einziges Anfragen-Paar reicht für die komplette Übernahme.
Entdeckt wurde die Lücke von S-D Consulting und über das offizielle JoomShaper-Forum (Ticket #45152) verantwortungsvoll gemeldet. Doch zu diesem Zeitpunkt wurde sie bereits als Zero-Day ausgenutzt – also bevor überhaupt ein Patch existierte. Angreifer platzierten sogenannte Webshells (versteckte Fernsteuerungs-Dateien) unter /media/com_sppagebuilder/assets/ und legten getarnte Super-Administrator-Konten an – mit E-Mail-Adressen der Domain @secure.local und Namen wie webeditor48, sitehelper7 oder adminbk.
Der Sicherheitsforscher mySites.guru betont ein besonders tückisches Detail:
„Der Endpunkt war auf jeder Joomla-Site mit installierter Komponente erreichbar. […] Das Depublizieren der Komponente schützt Sie nicht. […] Die Endung @secure.local ist fest in den Schadcode einprogrammiert – das macht sie so lohnenswert für die Suche: Sie ändert sich von Site zu Site nie.“
JoomShaper veröffentlichte den Notfall-Patch (Version 6.6.2) am 15. Juni 2026, die offizielle CVE-Publikation folgte am 20. Juni.
Hier liegt der Fehler im Handler zum Herunterladen von Google-Schriftarten (index.php?option=com_pagebuilderck&task=fonts.save). Auch dieser prüfte weder Anmeldung noch Dateityp. Als einzige Hürde war ein CSRF-Token nötig – ein Sicherheitstoken, das jedoch von jeder öffentlichen Seite der Website ausgelesen werden kann und damit keinerlei echten Schutz bietet. Besonders gefährlich: Der Angreifer kann den Zielordner frei wählen, die Schaddatei kann also überall im Webverzeichnis landen.
Entdecker Phil Taylor (mySites.guru) beschreibt den ersten bestätigten Fund:
„Die erste bestätigte Webshell, die wir abfingen, lag unter /media/com_pagebuilderck/gfonts/bhup.php […]. Da die Lücke dem Angreifer die Wahl des Zielordners erlaubt, kann eine platzierte Datei überall liegen, nicht nur in den offensichtlichen Upload-Verzeichnissen.“
Joomlack veröffentlichte den Patch (Version 3.6.0) am 27. Juni 2026 – und innerhalb von Stunden wurde bereits aktive Ausnutzung beobachtet. Für die Lücke existiert zudem ein öffentlicher Proof-of-Concept, der den gesamten Angriff automatisiert.
Wichtig für beide Lücken: Das Deaktivieren oder Depublizieren der Erweiterung schützt nicht. Die angreifbaren Endpunkte bleiben erreichbar, solange die Erweiterung installiert ist. Nur ein Update oder eine vollständige Deinstallation hilft.
Betroffen ist jede Joomla-Website, auf der eine der folgenden Erweiterungen in verwundbarer Version installiert ist:
Die Reichweite ist enorm: JoomShaper verzeichnet über 13,4 Millionen Downloads durch rund 779.000 Nutzer, SP Page Builder gilt als eine der meistgenutzten Joomla-Erweiterungen überhaupt. Und Deutschland ist laut TechnologyChecker.io das Land mit dem weltweit höchsten Joomla-Anteil – rund 17 Prozent aller erfassten Joomla-Unternehmen (etwa 11.612 Firmen) sind hier ansässig.
Die Londoner Joomla-Agentur SE24 Media, die mehrere kompromittierte Sites bereinigt hat, warnt vor einem oft übersehenen Zusatzrisiko:
„Die Angriffe liefen meist deutlich länger, als irgendjemand ahnte. […] Das Patchen der Komponente allein stoppte die Neuinfektion nicht. […] Der schwerwiegendste Befund: Der Angriff breitete sich seitlich über den Server aus. Wenn Sie mehrere Joomla-Sites auf demselben Shared-Hosting-Account betreiben, kann die Kompromittierung einer einzigen Site versteckte Admin-Konten auf allen anderen anlegen.“
Beazley Security fasst die Gefahr treffend zusammen:
„Weil die verwundbare Upload-Funktion keine Authentifizierung erfordert und direkt an einen Ort schreibt, an dem der Code vom Webserver ausgeführt werden kann, genügt eine einzige präparierte Anfrage, um eine Site zu kompromittieren. Angreifer legten versteckte Admin-Konten an und installierten PHP-Dateimanager-Backdoors, die dauerhaften, hochprivilegierten Zugriff behalten – oft lange, nachdem die ursprüngliche Kompromittierung entdeckt wurde.“
Für deutsche KMU ist die rechtliche Dimension nicht zu unterschätzen. Wenn durch die Ausnutzung dieser Lücken personenbezogene Daten – etwa aus Kontaktformularen, Newsletter-Anmeldungen oder einem Shop – abgeflossen, verändert oder vernichtet wurden, greift die Meldepflicht nach Art. 33 DSGVO: Der Verantwortliche muss die Datenpanne innerhalb von 72 Stunden nach Kenntnisnahme bei der zuständigen Landesdatenschutzbehörde melden.
Bei hohem Risiko für die Betroffenen (etwa Abfluss von Zahlungs-, Gesundheits- oder Zugangsdaten) müssen nach Art. 34 DSGVO auch die betroffenen Personen selbst unverzüglich informiert werden. Bußgelder können nach Art. 83 DSGVO bis zu 4 Prozent des weltweiten Jahresumsatzes oder 20 Millionen Euro betragen – für KMU existenzbedrohend. Das höchste je von einer deutschen Behörde verhängte DSGVO-Bußgeld lag bei 35,3 Millionen Euro (H&M Nürnberg, 2020). Der durchschnittliche Schaden einer Datenpanne in Deutschland betrug 2024 laut IBM 4,9 Millionen Euro.
Besonders relevant: Nach Art. 32 DSGVO sind Verantwortliche zu Sicherheitsmaßnahmen „nach dem Stand der Technik“ verpflichtet. Das Unterlassen von Updates für bekannte, aktiv ausgenutzte kritische Lücken kann als Verletzung dieser Pflicht gewertet werden. Da die Patches seit Mitte bzw. Ende Juni 2026 verfügbar sind und die Lücken öffentlich in den KEV-Katalog aufgenommen wurden, wird es für Betreiber schwer, eine Untätigkeit zu rechtfertigen.
Zwei Joomla-Erweiterungen mit maximaler Schwere-Bewertung, aktiv ausgenutzt, vollautomatisierbar und ohne jede Anmeldung angreifbar – das ist ein Szenario, bei dem Abwarten keine Option ist. Die Kombination aus hoher Verbreitung in Deutschland, persistenten Backdoors, seitlicher Ausbreitung auf Shared-Hosting und dem trügerischen Irrglauben, ein Deaktivieren würde helfen, macht diese Lücken besonders gefährlich.
Handeln Sie in dieser Reihenfolge: sofort patchen (oder deinstallieren), gründlich auf Kompromittierung prüfen, bei Befund vollständig bereinigen und alle Zugangsdaten rotieren. Wer personenbezogene Daten verarbeitet, sollte parallel die 72-Stunden-Meldefrist im Blick behalten. Ein einziger versäumter Nachmittag kann hier über die Sicherheit Ihrer gesamten Website – und Ihre rechtliche Haftung – entscheiden.