Was ist passiert?
Am 21. Juli 2026 wurde unter der Kennung CVE-2026-62415 eine kritische Sicherheitslücke in der Joomla-Erweiterung Membership Pro veröffentlicht. Alle Versionen vor 4.6.2 erlauben es unauthentifizierten – also völlig anonymen – Besuchern, Mediendateien direkt auf den Webserver hochzuladen. Die Schwachstelle wurde von der US-amerikanischen National Vulnerability Database (NVD) mit einem CVSS-Score von 9.1 als kritisch eingestuft.
Wer ist betroffen?
Betroffen sind alle Joomla-Websites, auf denen die Erweiterung Membership Pro in einer Version älter als 4.6.2 installiert und aktiv ist. Membership Pro ist eine der populärsten Lösungen für Mitglieder- und Abonnementverwaltung im Joomla-Ökosystem und wird von zahlreichen Vereinen, Online-Communities, Fachportalen und KMU mit geschlossenen Mitgliederbereichen eingesetzt.
- Joomla-Websites mit Mitglieder- oder Abonnement-Funktionen
- Portale, die Membership Pro zur Abo-Verwaltung nutzen
- Alle Installationen mit Membership Pro < 4.6.2
Wie gefährlich ist die Lücke?
Sehr gefährlich. Ein nicht authentifizierter Angreifer – also jeder beliebige Internetnutzer ohne Login – kann über die Lücke beliebige Dateien auf den Server hochladen. In der Praxis bedeutet das:
- Einschleusen von Webshells (z. B. PHP-Skripte), die dem Angreifer vollständige Kontrolle über die Website und den Server geben
- Verbreitung von Malware über die kompromittierte Website an Besucher
- Datendiebstahl: Zugriff auf Kundendaten, Zugangsdaten und Datenbankinhalt
- Reputationsschaden und mögliche DSGVO-Meldepflicht bei Datenpannen
Mit einem CVSS-Score von 9.1 liegt die Schwachstelle knapp unter dem Maximum und ist damit als akut bedrohlich einzustufen. Da keine Authentifizierung erforderlich ist, ist die Ausnutzbarkeit trivial und kann vollautomatisiert erfolgen.
Was ist jetzt zu tun?
Handeln Sie umgehend und prüfen Sie die folgenden Punkte:
- Sofort-Update: Aktualisieren Sie Membership Pro auf mindestens Version 4.6.2 oder die aktuellste verfügbare Version.
- Versionsprüfung: Überprüfen Sie im Joomla-Backend unter System → Erweiterungen → Verwalten, welche Version aktuell installiert ist.
- Server-Check: Untersuchen Sie das Upload-Verzeichnis der Erweiterung auf verdächtige Dateien (z. B.
.php-Dateien mit unbekanntem Inhalt). - Zugriffslog-Analyse: Prüfen Sie die Server-Logs auf ungewöhnliche POST-Requests an Upload-Endpunkte der Erweiterung.
- Web Application Firewall (WAF): Erwägen Sie den Einsatz einer WAF als zusätzliche Schutzschicht.
- Backup sichern: Stellen Sie sicher, dass ein aktuelles, sauberes Backup Ihrer Website vorliegt.
Sie sind sich nicht sicher, ob Ihre Joomla-Installation betroffen ist, oder möchten die Prüfung und das Update professionell durchführen lassen? Das Team von monsi.it unterstützt Sie schnell und zuverlässig. Nehmen Sie jetzt Kontakt auf – über unser Kontaktformular.