Was ist passiert?
Am 20. Juli 2026 wurde die Schwachstelle CVE-2026-60030 für die Joomla-Erweiterung Quix Page Builder Pro offiziell im NVD (National Vulnerability Database) veröffentlicht. Der Fehler liegt in einer unzureichenden Zugriffskontrolle beim Medien-Upload: Authentifizierte Benutzer können Mediendateien auf den Server hochladen, selbst wenn ihnen die hierfür notwendigen Berechtigungen in der Joomla-Benutzerverwaltung ausdrücklich nicht erteilt wurden. Der Hersteller ThemeXpert stellt Informationen zur Erweiterung auf der offiziellen Produktseite bereit.
Wer ist betroffen?
- Alle Joomla-Installationen, auf denen Quix Page Builder Pro aktiv installiert ist.
- Websites mit Frontend-Registrierung oder mehreren Backend-Benutzern unterschiedlicher Rollen (z. B. Redakteure, Autoren, externe Agenturen).
- Besonders gefährdet sind Websites, auf denen nicht vertrauenswürdige oder externe Nutzer Zugang zum Joomla-Backend oder zu einem gesicherten Frontend-Bereich haben.
Wie gefährlich ist die Lücke?
Ein offizieller CVSS-Score liegt zum Zeitpunkt der Veröffentlichung dieses Artikels noch nicht vor. Die Schwachstelle ist jedoch nicht zu unterschätzen: Durch unkontrollierte Datei-Uploads können Angreifer potenziell schädliche Dateien auf den Webserver laden. Je nach Serverkonfiguration und weiteren Schwachstellen kann dies als Vorstufe für weitergehende Angriffe wie Remote Code Execution (RCE) oder die Verunstaltung der Website (Defacement) genutzt werden. Da lediglich ein gültiger Benutzeraccount erforderlich ist – keine Administrator-Rechte –, ist die Angriffsfläche vergleichsweise groß.
Was ist jetzt zu tun?
- Prüfen Sie sofort, ob Quix Page Builder Pro auf Ihrer Joomla-Installation eingesetzt wird.
- Halten Sie die Erweiterung aktuell: Prüfen Sie im Joomla-Update-Manager sowie auf der Herstellerseite von ThemeXpert, ob bereits ein Sicherheits-Patch verfügbar ist, und spielen Sie diesen umgehend ein.
- Überprüfen Sie die Benutzerverwaltung: Deaktivieren oder löschen Sie nicht benötigte Benutzerkonten, insbesondere solche mit unklaren oder unkontrollierten Zugriffsrechten.
- Kontrollieren Sie das Medienverzeichnis Ihrer Joomla-Installation auf unbekannte oder verdächtige Dateien, die möglicherweise bereits hochgeladen wurden.
- Serverseitige Absicherung: Stellen Sie sicher, dass hochgeladene Dateien serverseitig auf erlaubte Dateitypen geprüft und nicht direkt als ausführbare Skripte behandelt werden können.
Unterstützung durch monsi.it
Als spezialisierter Joomla-Dienstleister unterstützt monsi.it KMU und Agenturen bei der schnellen Bewertung und Behebung von Sicherheitslücken in Joomla-Installationen. Wenn Sie unsicher sind, ob Ihre Website betroffen ist, oder professionelle Hilfe bei der Absicherung benötigen, nehmen Sie gerne Kontakt auf – über unser Kontaktformular stehen wir Ihnen jederzeit zur Verfügung.