Was ist passiert?
Am 16. August 2026 wurde die Schwachstelle CVE-2026-74251 für die Joomla-Erweiterung Phoca Cart veröffentlicht. Dabei handelt es sich um eine unauthentifizierte SQL-Injection in den GET-Parametern a[] (Attribut-Filter) und s[] (Spezifikations-Filter), die auf der öffentlichen Shop-Artikelseite verwendet werden. Diese Parameter werden ungefiltert und ohne Parametrisierung direkt in SQL-WHERE-Klauseln eingebettet – ein klassischer, aber besonders gefährlicher Implementierungsfehler.
Angreifer können über sogenannte time-based blind SQL injection-Techniken die gesamte Datenbankstruktur und alle darin enthaltenen Daten auslesen, ohne sich zuvor authentifizieren zu müssen. Ein einfacher HTTP-Request auf die öffentliche Shop-Seite genügt.
Wer ist betroffen?
- Alle Betreiber eines Joomla-Shops mit Phoca Cart in den Versionen 5.0.0 bis einschließlich 6.1.6
- Agenturen, die Joomla-Installationen mit Phoca Cart für Kunden betreuen
- Shops jeder Größe – da keine Anmeldung erforderlich ist, ist jede öffentlich erreichbare Installation potenziell angreifbar
Besonders kritisch: Da kein Angreifer-Account benötigt wird, kann die Schwachstelle vollautomatisiert und massenhaft ausgenutzt werden. Im Visier stehen Kundendaten, Bestellhistorien, gespeicherte Adressen, E-Mail-Adressen und Passwort-Hashes.
Wie gefährlich ist die Lücke?
Obwohl zum Zeitpunkt der Veröffentlichung noch kein offizieller CVSS-Score vorliegt, ist die Einstufung als kritisch gerechtfertigt:
- Kein Login erforderlich – der Angriff ist aus dem Internet ohne Vorkenntnisse über das System möglich
- Vollständige Datenbankextraktion möglich – alle Tabellen, alle Datensätze
- Blind-Techniken verfügbar – selbst ohne direkte Fehlerausgabe ist die Ausnutzung mit öffentlich bekannten Tools (z. B. sqlmap) trivial automatisierbar
- Mögliche Folgen: Datenschutzverletzungen nach DSGVO, Bußgelder, Vertrauensverlust bei Kunden, mögliche weitere Kompromittierung des Servers
Was ist jetzt zu tun?
- Sofort prüfen: Welche Version von Phoca Cart ist installiert? (Joomla-Backend → Erweiterungen → Verwalten)
- Aktualisieren: Installieren Sie umgehend die neueste Version von Phoca Cart über die offizielle Phoca-Website, sobald ein Patch verfügbar ist. Verfolgen Sie die Changelogs aktiv.
- Zugriffsschutz als Sofortmaßnahme: Falls ein Update noch nicht möglich ist, erwägen Sie, den Zugriff auf die betroffenen Shop-Seiten temporär über eine Web Application Firewall (WAF) oder serverseitige Regeln einzuschränken.
- Datenbankprotokolle prüfen: Analysieren Sie Ihre Server- und Datenbanklogs auf verdächtige Anfragen mit ungewöhnlichen
a[]- oders[]-Parametern, die auf eine bereits erfolgte Ausnutzung hindeuten könnten. - Passwörter zurücksetzen: Falls ein Angriff nicht ausgeschlossen werden kann, setzen Sie alle Datenbankpasswörter und ggf. Joomla-Administratorpasswörter zurück.
- Kunden informieren: Bei konkretem Datenleckverdacht besteht ggf. eine Meldepflicht gegenüber der zuständigen Datenschutzbehörde (DSGVO Art. 33).
Professionelle Unterstützung gefragt?
Wenn Sie sich nicht sicher sind, ob Ihre Joomla-Installation betroffen ist, oder wenn Sie eine gründliche Sicherheitsüberprüfung Ihres Shops wünschen, stehen wir Ihnen gerne zur Seite. Wenden Sie sich direkt über unser Kontaktformular an uns – wir helfen Ihnen schnell und unkompliziert weiter.
Titelbild mit KI erstellt.