Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-56290

Page Builder

Hersteller: Joomlack
10 CRITICAL CVSS Basis-Score
Beschreibung

Die Erweiterung Page Builder von Joomlack für das Content-Management-System Joomla enthält eine fehlerhafte Zugriffskontrolle in ihrer Datei-Upload-Funktion. Die Upload-Schnittstelle prüft weder, ob der Aufrufer angemeldet und berechtigt ist, noch schränkt sie die Art der übertragenen Dateien wirksam ein. Dadurch kann ein Angreifer aus der Ferne und ohne jegliche Zugangsdaten beliebige Dateien auf den Webserver hochladen – einschließlich ausführbarer Skriptdateien. Wird eine solche Datei anschließend über den Webserver aufgerufen, führt dieser den eingeschleusten Code aus. Im Ergebnis erhält der Angreifer die Möglichkeit, eigenen Code auf dem betroffenen System auszuführen, was typischerweise zur vollständigen Übernahme der Joomla-Installation und des darunterliegenden Servers führt. Betroffen sind Joomla-Websites, auf denen diese Erweiterung installiert ist; da der Angriff ohne Anmeldung und ohne Mitwirkung eines Nutzers funktioniert, ist jede aus dem Internet erreichbare Installation unmittelbar exponiert.

Empfohlene Maßnahmen

Setzen Sie die Gegenmaßnahmen gemäß den Hersteller-Anweisungen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte die Nutzung des Produkts eingestellt werden. Bewerten Sie zudem die Erreichbarkeit betroffener Systeme aus dem Internet.