Zum Inhalt

Hinweis

Dieses Helpcenter befindet sich noch im Aufbau. Einige Themen fehlen noch oder werden aktuell überarbeitet.

Wenn dir etwas fehlt oder eine Formulierung unklar ist, sag uns bitte kurz Bescheid. Am hilfreichsten ist der Link zur Seite und ein Beispiel, was du erreichen möchtest.

Weiterführend: Wo finde ich was? · Ich habe keinen Zugang · Zugänge absichern

Wir haben eine Sicherheitslücke in deiner Website gemeldet

Du hast von uns Post bekommen, weil auf deinem Webspace eine Erweiterung liegt, für die eine Sicherheitslücke bekannt ist. Diese Seite sagt dir, was das bedeutet und was zu tun ist.

Das ist etwas anderes als ein Schadcode-Fund

Wir haben nicht gemeldet, dass deine Website angegriffen wurde. Wir haben gemeldet, dass sie angreifbar ist. Die Tür steht offen, jemand muss nur noch hindurchgehen. Solange du handelst, bevor das passiert, kostet dich der Vorgang ein Update und sonst nichts.

Wenn du wissen willst, ob doch schon etwas passiert ist, steht weiter unten, woran du das erkennst.

Warum wir uns überhaupt melden

Für die gemeldete Lücke gibt es fertige Angriffsprogramme, die das Internet automatisch nach verwundbaren Installationen absuchen. Es geht dabei nie um deine Seite persönlich. Gesucht wird allein nach der Versionsnummer. Wer gefunden wird, wird angegriffen.

Was ein solcher Angriff anrichtet, hängt von der Lücke ab. Im schlimmeren Fall kann ein Fremder eigene Dateien auf deinem Webspace ablegen und damit tun, was auch du tun könntest. Daraus entstehen die Fälle, die wir sonst nachträglich melden müssen, also Spamversand über deine Domain, Werbeseiten unter deiner Adresse oder eine Warnung von Google.

Das Update einspielen

Die Lösung ist in den meisten Fällen ein Klick. Melde dich in der Verwaltung deiner Website an und sieh dort im Bereich für Aktualisierungen nach.

Bei Joomla findest du das im Verwaltungsbereich oben im Menü unter System. Dort gibt es den Punkt Aktualisierungen und darunter Erweiterungen aktualisieren. Steht die gemeldete Erweiterung in der Liste, wähle sie aus und aktualisiere sie. Kontrolliere anschließend unter System und Erweiterungen verwalten, dass die neue Versionsnummer tatsächlich dort steht.

Bei WordPress steht es im Verwaltungsbereich links unter Dashboard und dort unter Aktualisierungen, sowie zusätzlich bei jedem Plugin in der Plugin-Übersicht.

Wichtig ist die Kontrolle danach. Es kommt vor, dass ein Update mitten im Vorgang abbricht und die alte Version weiter aktiv bleibt, ohne dass eine Fehlermeldung erscheint.

Wenn kein Update angeboten wird

Das ist der häufigere Fall, und er hat fast immer denselben Grund. Die neue Fassung der Erweiterung setzt eine neuere Version des CMS voraus, und dein CMS ist zu alt dafür. Dann hilft kein Klick, sondern nur eine Entscheidung. Du hast drei Möglichkeiten.

  1. Das CMS selbst aktualisieren und danach die Erweiterung. Das ist der richtige Weg, aber der aufwendigste. Bei einem großen Versionssprung laufen alte Erweiterungen und Designs danach oft nicht mehr. Lege dir vorher eine Kopie an und probiere es darin aus. → Installation klonen
  2. Nach einer Korrektur für alte Versionen sehen. Manche Hersteller veröffentlichen bei schwerwiegenden Lücken zusätzlich eine Reparatur für ältere Fassungen, die sich einspielen lässt, ohne das CMS anzufassen. Beim Joomla Content Editor gibt es das zum Beispiel für die Reihen 2.7, 2.8 und 2.9 als kostenloses Paket, wenn eine Aktualisierung an der zu alten Joomla- oder PHP-Version scheitert. Ob es für Ihren Fall so etwas gibt, steht in unserer Meldung.
  3. Die Erweiterung entfernen. Wenn du sie ohnehin nicht mehr brauchst, ist das die schnellste und sicherste Lösung. Löschen genügt nicht überall, deinstalliere sie im CMS, damit auch ihre Dateien verschwinden.

Keine dieser Möglichkeiten passt?

Dann schreib uns ein Ticket im Kundenportal und sag uns, woran es hängt. Eine verwundbare Version einfach weiterlaufen zu lassen ist die einzige Möglichkeit, die es nicht gibt. Wenn eine Lücke aktiv ausgenutzt wird, sperren wir die betroffene Website notfalls, um deine Besucher und die anderen Kunden auf dem Server zu schützen.

Der häufigste Fund: eine vergessene Installation

Sehr oft steckt die verwundbare Erweiterung nicht in der Website, die du täglich nutzt, sondern in einer alten Fassung daneben. Typisch sind Ordner mit Namen wie alte-webseite, test, backup oder der Name eines Dienstleisters, der vor Jahren einmal etwas aufgesetzt hat.

Für Angreifer sind diese Ordner besonders lohnend. Sie werden nicht gepflegt, niemand schaut hinein, und ihre Software ist meist mehrere Jahre alt. Erreichbar sind sie trotzdem, denn wer den Ordnernamen kennt, kann sie im Browser aufrufen. Eine Suchmaschine braucht es dafür nicht.

Solche Ordner gehören gelöscht, nicht aufgeräumt. Wenn du die Inhalte noch brauchst, lade sie vorher herunter und sichere sie auf deinem Rechner. Auf dem Server haben sie nichts mehr zu suchen. In welchem Ordner der Fund liegt, steht in unserer Meldung.

Dateien im Dateimanager verwalten

Prüfen, ob schon etwas passiert ist

Nach dem Update ist die Lücke geschlossen. Falls sie vorher schon genutzt wurde, bleibt das davon unberührt, denn eingeschleuste Dateien verschwinden durch ein Update nicht. Diese Anzeichen sprechen dafür, dass mehr passiert ist:

  • Auf deiner Website tauchen Inhalte auf, die du nicht angelegt hast.
  • Besucher landen auf einer fremden Seite, oft nur die Besucher mit dem Handy.
  • Google zeigt eine rote Warnseite vor deiner Adresse.
  • Es gibt Benutzerkonten im CMS, die du nicht kennst.
  • Über deine Domain wird Spam verschickt.

Passt etwas davon, arbeite die Schritte auf der Seite Meine Website wurde gehackt durch. Wir sehen so etwas außerdem von unserer Seite und melden uns von selbst, sobald unsere Prüfungen etwas finden.

Für Fachleute: Version selbst nachsehen und Fund einordnen

Jede Joomla-Erweiterung liegt in einem eigenen Verzeichnis unter administrator/components/com_<name>/. Die installierte Version steht dort in der XML-Datei der Erweiterung im Feld <version>. Maßgeblich ist immer die Datei unter administrator/. Die Verzeichnisse components/com_<name>/ und media/com_<name>/ enthalten nur Bestandteile für die Anzeige und keine belastbare Versionsangabe.

Der Kern von Joomla steht in administrator/manifests/files/joomla.xml. Bei WordPress steht die Version eines Plugins im Kopf der Hauptdatei unter wp-content/plugins/<name>/ in der Zeile Version:.

Über den Dateimanager im cPanel kommst du an dieselben Dateien, ohne SSH zu benutzen. Aktiviere dort das Anzeigen versteckter Dateien, sonst fehlen Einträge wie .htaccess.

Kennnummern wie CVE-2026-48907 sind die offiziellen Bezeichner einer Lücke. Unter https://nvd.nist.gov/vuln/detail/CVE-2026-48907 steht die Einordnung samt betroffener Versionsbereiche. Die Nummer aus unserer Meldung ist dieselbe, mit der auch die Sicherheitsbehörden arbeiten.

Damit es nicht wieder vorkommt

Aktualisierungen sind der wirksamste Schutz, den du selbst in der Hand hast. Praktisch alle Einbrüche, die wir sehen, gehen auf eine veraltete Version zurück und nicht auf ein erratenes Passwort.

  • Alles aktuell halten, auch Erweiterungen und Designs, die du gar nicht benutzt.
  • Was du nicht brauchst, deinstallieren. Eine abgeschaltete Erweiterung liegt weiterhin auf dem Server und ist weiterhin angreifbar.
  • Einmal im Jahr durch die Ordner deines Webspace sehen und alles löschen, was zu keiner aktiven Website gehört.
  • Vor größeren Updates eine Kopie anlegen und darin testen.

Website sicher und schnell betreiben

Das könnte auch weiterhelfen

Serverprofis.de erstellt mit Material for MkDocs