Samstag · 19.09.2026 Ausgabe 5381 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-48907

Joomla Content Editor

Hersteller: Widget Factory
10 CRITICAL CVSS Basis-Score
Beschreibung

Betroffen ist der Joomla Content Editor (JCE) von Widget Factory, eine weit verbreitete Editor-Erweiterung für das Content-Management-System Joomla. Die Erweiterung prüft Zugriffsrechte an einer entscheidenden Stelle nicht ausreichend: Es lassen sich neue Editor-Profile anlegen, die auch nicht angemeldeten Besuchern gelten. Ein Angreifer kann sich auf diesem Weg selbst die Rechte einräumen, die er für den nächsten Schritt braucht – nämlich das Hochladen eigener Dateien. Lädt er dabei PHP-Code auf den Webserver, kann dieser anschließend ausgeführt werden. Damit erlangt der Angreifer die Möglichkeit, beliebigen Code im Kontext der Website auszuführen, was praktisch der Übernahme der betroffenen Joomla-Installation entspricht. Da für den Angriff keine gültigen Zugangsdaten erforderlich sind und die Erweiterung über das Internet erreichbar ist, genügt der reine Netzzugriff auf die Website.

Empfohlene Maßnahmen

Setzen Sie die vom Hersteller beschriebenen Gegenmaßnahmen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden. Bewerten Sie zudem die Erreichbarkeit betroffener Systeme aus dem Internet.