Für die beliebte Joomla-Dateiverwaltungserweiterung Phoca Commander wurde am 7. August 2026 eine sicherheitsrelevante Schwachstelle unter der Kennung CVE-2026-66493 veröffentlicht. Sie betrifft alle Versionen von 1.0.0 bis einschließlich 6.1.3 und ermöglicht sogenannte Path-Traversal-Angriffe.
Was ist passiert?
In Phoca Commander werden Dateipfade bei den Aktionen Löschen, Kopieren und Verschieben nicht ausreichend validiert. Das bedeutet: Ein Angreifer kann durch manipulierte Pfadangaben (z. B. mittels ../-Sequenzen) das eigentlich vorgesehene Arbeitsverzeichnis verlassen und auf beliebige Dateien des Serversystems zugreifen, diese kopieren, verschieben oder löschen. Die Schwachstelle wurde von phoca.cz dokumentiert und über die National Vulnerability Database (NVD) offiziell gemeldet.
Wer ist betroffen?
Betroffen sind alle Joomla-Websites, die Phoca Commander in einer Version zwischen 1.0.0 und 6.1.3 einsetzen. Das Risiko steigt erheblich, wenn:
- die Erweiterung für registrierte Benutzer oder Redakteure zugänglich ist,
- der Joomla-Administrator-Bereich nicht ausreichend gegen unbefugten Zugriff abgesichert ist,
- der Webserver-Prozess weitreichende Dateisystemrechte besitzt.
Auch Shared-Hosting-Umgebungen, in denen mehrere Websites auf demselben Server betrieben werden, können einem erhöhten Risiko ausgesetzt sein, da ein erfolgreicher Angriff unter Umständen über die eigene Joomla-Installation hinausreicht.
Wie gefährlich ist die Lücke?
Ein offizieller CVSS-Score liegt zum Zeitpunkt dieser Veröffentlichung noch nicht vor. Path-Traversal-Schwachstellen werden je nach Ausnutzbarkeit und erreichbaren Dateien typischerweise als hoch bis kritisch eingestuft. Im schlimmsten Fall können Angreifer sensible Konfigurationsdateien (z. B. configuration.php mit Datenbankzugangsdaten) auslesen, Systemdateien verändern oder Schadcode einschleusen. Die Kombination aus Dateimanipulation und potenzieller Privilegienerweiterung macht diese Klasse von Schwachstellen besonders gefährlich.
Was ist jetzt zu tun?
Wir empfehlen folgende Sofortmaßnahmen:
- Phoca Commander aktualisieren: Prüfen Sie umgehend, ob eine gepatchte Version auf phoca.cz verfügbar ist, und spielen Sie das Update sofort ein.
- Erweiterung deaktivieren: Sollte noch kein Update verfügbar sein, deaktivieren Sie Phoca Commander vorübergehend, um das Angriffsrisiko zu minimieren.
- Zugriffsberechtigungen prüfen: Stellen Sie sicher, dass nur vertrauenswürdige Administratoren Zugriff auf die Erweiterung haben.
- Serverberechtigungen einschränken: Reduzieren Sie die Dateisystemrechte des Webserver-Prozesses auf das notwendige Minimum.
- Logs analysieren: Prüfen Sie Ihre Server- und Joomla-Logs auf ungewöhnliche Zugriffsmuster, die auf eine bereits stattgefundene Ausnutzung hindeuten könnten.
Sie sind unsicher, ob Ihre Joomla-Installation betroffen ist, oder möchten Ihre Website professionell auf Sicherheitslücken prüfen lassen? Das Team von monsi.it unterstützt Sie gerne – nehmen Sie jetzt Kontakt über unser Kontaktformular auf.
Titelbild mit KI erstellt.