Zum Inhalt springen

Kritische SQL-Injection in Phoca Cart 5.0.0–6.1.6: Joomla-Shops sofort aktualisieren

Unauthentifizierte SQL-Injection in Phoca Cart gefährdet Joomla-Shops – alle Betreiber der Versionen 5.0.0 bis 6.1.6 müssen sofort handeln.
17. August 2026 durch
Kritische SQL-Injection in Phoca Cart 5.0.0–6.1.6: Joomla-Shops sofort aktualisieren
Monsi.it, Ralph Tiedtke

Was ist passiert?

Am 16. August 2026 wurde die Schwachstelle CVE-2026-74251 für die Joomla-Erweiterung Phoca Cart veröffentlicht. Dabei handelt es sich um eine unauthentifizierte SQL-Injection in den GET-Parametern a[] (Attribut-Filter) und s[] (Spezifikations-Filter), die auf der öffentlichen Shop-Artikelseite verwendet werden. Diese Parameter werden ungefiltert und ohne Parametrisierung direkt in SQL-WHERE-Klauseln eingebettet – ein klassischer, aber besonders gefährlicher Implementierungsfehler.

Angreifer können über sogenannte time-based blind SQL injection-Techniken die gesamte Datenbankstruktur und alle darin enthaltenen Daten auslesen, ohne sich zuvor authentifizieren zu müssen. Ein einfacher HTTP-Request auf die öffentliche Shop-Seite genügt.

Wer ist betroffen?

  • Alle Betreiber eines Joomla-Shops mit Phoca Cart in den Versionen 5.0.0 bis einschließlich 6.1.6
  • Agenturen, die Joomla-Installationen mit Phoca Cart für Kunden betreuen
  • Shops jeder Größe – da keine Anmeldung erforderlich ist, ist jede öffentlich erreichbare Installation potenziell angreifbar

Besonders kritisch: Da kein Angreifer-Account benötigt wird, kann die Schwachstelle vollautomatisiert und massenhaft ausgenutzt werden. Im Visier stehen Kundendaten, Bestellhistorien, gespeicherte Adressen, E-Mail-Adressen und Passwort-Hashes.

Wie gefährlich ist die Lücke?

Obwohl zum Zeitpunkt der Veröffentlichung noch kein offizieller CVSS-Score vorliegt, ist die Einstufung als kritisch gerechtfertigt:

  • Kein Login erforderlich – der Angriff ist aus dem Internet ohne Vorkenntnisse über das System möglich
  • Vollständige Datenbankextraktion möglich – alle Tabellen, alle Datensätze
  • Blind-Techniken verfügbar – selbst ohne direkte Fehlerausgabe ist die Ausnutzung mit öffentlich bekannten Tools (z. B. sqlmap) trivial automatisierbar
  • Mögliche Folgen: Datenschutzverletzungen nach DSGVO, Bußgelder, Vertrauensverlust bei Kunden, mögliche weitere Kompromittierung des Servers

Was ist jetzt zu tun?

  • Sofort prüfen: Welche Version von Phoca Cart ist installiert? (Joomla-Backend → Erweiterungen → Verwalten)
  • Aktualisieren: Installieren Sie umgehend die neueste Version von Phoca Cart über die offizielle Phoca-Website, sobald ein Patch verfügbar ist. Verfolgen Sie die Changelogs aktiv.
  • Zugriffsschutz als Sofortmaßnahme: Falls ein Update noch nicht möglich ist, erwägen Sie, den Zugriff auf die betroffenen Shop-Seiten temporär über eine Web Application Firewall (WAF) oder serverseitige Regeln einzuschränken.
  • Datenbankprotokolle prüfen: Analysieren Sie Ihre Server- und Datenbanklogs auf verdächtige Anfragen mit ungewöhnlichen a[]- oder s[]-Parametern, die auf eine bereits erfolgte Ausnutzung hindeuten könnten.
  • Passwörter zurücksetzen: Falls ein Angriff nicht ausgeschlossen werden kann, setzen Sie alle Datenbankpasswörter und ggf. Joomla-Administratorpasswörter zurück.
  • Kunden informieren: Bei konkretem Datenleckverdacht besteht ggf. eine Meldepflicht gegenüber der zuständigen Datenschutzbehörde (DSGVO Art. 33).

Professionelle Unterstützung gefragt?

Wenn Sie sich nicht sicher sind, ob Ihre Joomla-Installation betroffen ist, oder wenn Sie eine gründliche Sicherheitsüberprüfung Ihres Shops wünschen, stehen wir Ihnen gerne zur Seite. Wenden Sie sich direkt über unser Kontaktformular an uns – wir helfen Ihnen schnell und unkompliziert weiter.

Titelbild mit KI erstellt.

Kritische SQL-Injection in Phoca Cart 5.0.0–6.1.6: Joomla-Shops sofort aktualisieren
Monsi.it, Ralph Tiedtke 17. August 2026
Diesen Beitrag teilen
Stichwörter
Archiv
Kritische SQL-Injection in iCagenda: Joomla-Kalender-Extension sofort aktualisieren
Schwere Sicherheitslücke in der Joomla-Extension iCagenda erlaubt Angreifern ohne Login Zugriff auf die Datenbank – Update auf v4.0.11 jetzt!