Zum Inhalt springen

Sicherheitslücke in Quix Page Builder Pro: Joomla-Nutzer sollten jetzt handeln (CVE-2026-60030)

Quix Page Builder Pro für Joomla erlaubt authentifizierten Nutzern unerlaubte Datei-Uploads – so schützen Sie Ihre Website jetzt.
21. Juli 2026 durch
Sicherheitslücke in Quix Page Builder Pro: Joomla-Nutzer sollten jetzt handeln (CVE-2026-60030)
TEST, Ralph Tiedtke

Was ist passiert?

Am 20. Juli 2026 wurde die Schwachstelle CVE-2026-60030 für die Joomla-Erweiterung Quix Page Builder Pro offiziell im NVD (National Vulnerability Database) veröffentlicht. Der Fehler liegt in einer unzureichenden Zugriffskontrolle beim Medien-Upload: Authentifizierte Benutzer können Mediendateien auf den Server hochladen, selbst wenn ihnen die hierfür notwendigen Berechtigungen in der Joomla-Benutzerverwaltung ausdrücklich nicht erteilt wurden. Der Hersteller ThemeXpert stellt Informationen zur Erweiterung auf der offiziellen Produktseite bereit.

Wer ist betroffen?

  • Alle Joomla-Installationen, auf denen Quix Page Builder Pro aktiv installiert ist.
  • Websites mit Frontend-Registrierung oder mehreren Backend-Benutzern unterschiedlicher Rollen (z. B. Redakteure, Autoren, externe Agenturen).
  • Besonders gefährdet sind Websites, auf denen nicht vertrauenswürdige oder externe Nutzer Zugang zum Joomla-Backend oder zu einem gesicherten Frontend-Bereich haben.

Wie gefährlich ist die Lücke?

Ein offizieller CVSS-Score liegt zum Zeitpunkt der Veröffentlichung dieses Artikels noch nicht vor. Die Schwachstelle ist jedoch nicht zu unterschätzen: Durch unkontrollierte Datei-Uploads können Angreifer potenziell schädliche Dateien auf den Webserver laden. Je nach Serverkonfiguration und weiteren Schwachstellen kann dies als Vorstufe für weitergehende Angriffe wie Remote Code Execution (RCE) oder die Verunstaltung der Website (Defacement) genutzt werden. Da lediglich ein gültiger Benutzeraccount erforderlich ist – keine Administrator-Rechte –, ist die Angriffsfläche vergleichsweise groß.

Was ist jetzt zu tun?

  • Prüfen Sie sofort, ob Quix Page Builder Pro auf Ihrer Joomla-Installation eingesetzt wird.
  • Halten Sie die Erweiterung aktuell: Prüfen Sie im Joomla-Update-Manager sowie auf der Herstellerseite von ThemeXpert, ob bereits ein Sicherheits-Patch verfügbar ist, und spielen Sie diesen umgehend ein.
  • Überprüfen Sie die Benutzerverwaltung: Deaktivieren oder löschen Sie nicht benötigte Benutzerkonten, insbesondere solche mit unklaren oder unkontrollierten Zugriffsrechten.
  • Kontrollieren Sie das Medienverzeichnis Ihrer Joomla-Installation auf unbekannte oder verdächtige Dateien, die möglicherweise bereits hochgeladen wurden.
  • Serverseitige Absicherung: Stellen Sie sicher, dass hochgeladene Dateien serverseitig auf erlaubte Dateitypen geprüft und nicht direkt als ausführbare Skripte behandelt werden können.

Unterstützung durch monsi.it

Als spezialisierter Joomla-Dienstleister unterstützt monsi.it KMU und Agenturen bei der schnellen Bewertung und Behebung von Sicherheitslücken in Joomla-Installationen. Wenn Sie unsicher sind, ob Ihre Website betroffen ist, oder professionelle Hilfe bei der Absicherung benötigen, nehmen Sie gerne Kontakt auf – über unser Kontaktformular stehen wir Ihnen jederzeit zur Verfügung.

Sicherheitslücke in Quix Page Builder Pro: Joomla-Nutzer sollten jetzt handeln (CVE-2026-60030)
TEST, Ralph Tiedtke 21. Juli 2026
Diesen Beitrag teilen
Stichwörter
Archiv
CVE-2026-58148: Stored-XSS-Lücke in Joomla-Erweiterung ChronoForms – sofort handeln
Eine unauthentifizierte Stored-XSS-Schwachstelle in ChronoForms gefährdet alle Joomla-Websites mit dieser Erweiterung – Handlungsbedarf jetzt.