Zum Inhalt springen

Sicherheitslücke in Joomla-Extension Convert Forms: Formulardaten für alle öffentlich einsehbar

Convert Forms vor v5.2.5 erlaubt unauthentifizierten Besuchern den Zugriff auf alle Formular-Einsendungen – Update jetzt einspielen.
21. August 2026 durch
Sicherheitslücke in Joomla-Extension Convert Forms: Formulardaten für alle öffentlich einsehbar
Monsi.it, Ralph Tiedtke

Was ist passiert?

Am 20. August 2026 wurde die Schwachstelle CVE-2026-77026 im Joomla-Plugin Convert Forms von tassos.gr offiziell veröffentlicht. Die Sicherheitslücke ist als Client-controlled Validation Bypass klassifiziert: Die Frontend-Ansicht für gespeicherte Formular-Einsendungen (Submissions View) implementierte keinerlei Zugriffskontrollen. Ein nicht angemeldeter, beliebiger Besucher der Website konnte dadurch sämtliche Einsendungen eines Formulars auflisten und einsehen – ganz ohne Login oder besondere technische Kenntnisse.

Wer ist betroffen?

Betroffen sind alle Joomla-Websites, auf denen Convert Forms in einer Version kleiner als 5.2.5 installiert und aktiv ist. Convert Forms ist ein populäres Plugin zur Erstellung von Kontaktformularen, Newsletter-Opt-ins, Umfragen und weiteren Dateneingabe-Masken. Entsprechend breit ist die potenzielle Angriffsfläche. Besonders kritisch ist die Lage für Betreiber, die über das Plugin personenbezogene Daten wie Namen, E-Mail-Adressen, Telefonnummern oder Anfrageinhalte erfassen.

Wie gefährlich ist die Lücke?

Zum Zeitpunkt der Veröffentlichung wurde noch kein offizieller CVSS-Score vergeben. Der Schweregrad ist dennoch als mittelhoch einzustufen:

  • Kein Angriffs-Know-how erforderlich: Jeder nicht authentifizierte Besucher kann die Schwachstelle trivial ausnutzen.
  • Datenschutz-Risiko: Offengelegte Formulardaten können personenbezogene Informationen enthalten, was direkte DSGVO-Relevanz hat. Im schlimmsten Fall besteht eine Meldepflicht gegenüber der Datenschutzbehörde.
  • Reputationsschaden: Kundendaten, die unbefugt abgerufen werden können, beschädigen das Vertrauen in die betroffene Website erheblich.
  • Kein Schadcode, aber Datenabfluss: Die Lücke erlaubt keine direkte Systemübernahme, jedoch den unkontrollierten Abfluss sensibler Informationen.

Was ist jetzt zu tun?

Die Maßnahme ist klar und dringend: Aktualisieren Sie Convert Forms umgehend auf Version 5.2.5 oder höher. Der Hersteller hat den Fehler in dieser Version behoben. Gehen Sie dazu in Ihrem Joomla-Backend unter System → Erweiterungen aktualisieren vor und prüfen Sie, ob die neue Version verfügbar ist.

  • Prüfen Sie, ob Convert Forms auf Ihrer Joomla-Instanz installiert ist – auch auf Staging- oder Testumgebungen.
  • Spielen Sie das Update auf Version 5.2.5+ ein.
  • Kontrollieren Sie im Nachgang, ob in Ihren gespeicherten Einsendungen Auffälligkeiten erkennbar sind (z. B. ungewöhnliche Zugriffe in den Server-Logs).
  • Falls Sie personenbezogene Daten erfassen, prüfen Sie gemäß DSGVO Art. 33, ob eine Meldepflicht besteht.

Professionelle Unterstützung gefragt?

Wenn Sie nicht sicher sind, ob Ihre Joomla-Installation betroffen ist, oder wenn Sie professionelle Hilfe beim Update und der Sicherheitsprüfung benötigen, stehen wir Ihnen gerne zur Seite. Handeln Sie jetzt, bevor unbefugte Dritte Zugriff auf Ihre Formulardaten erhalten. Nehmen Sie einfach über unser Kontaktformular Kontakt zu uns auf – wir melden uns schnellstmöglich bei Ihnen.

Titelbild mit KI erstellt.

Sicherheitslücke in Joomla-Extension Convert Forms: Formulardaten für alle öffentlich einsehbar
Monsi.it, Ralph Tiedtke 21. August 2026
Diesen Beitrag teilen
Stichwörter
Archiv
Joomla-Sicherheitslücke: J-BusinessDirectory als Open Mail Relay (CVE-2026-75953)
J-BusinessDirectory vor Version 6.2.3 erlaubt das Versenden von E-Mails an beliebige Adressen – sofortiges Update dringend empfohlen.