Dringend: Joomla 5.4.9 und 6.1.4: 16 Sicherheitslücken geschlossen – jetzt updaten

Das Joomla-Projekt hat die Versionen 5.4.9 und 6.1.4 veröffentlicht. Die beiden Releases schließen insgesamt 16 Sicherheitslücken und sind ausdrücklich als Sicherheitsupdate eingestuft, das so schnell wie möglich installiert werden soll.
Kurz gesagt: Wer Joomla 5 oder 6 einsetzt, sollte jetzt auf 5.4.9 bzw. 6.1.4 aktualisieren. Für Joomla 4 gibt es keinen Fix mehr – diese Websites müssen auf Joomla 5 umziehen.
Welche Lücken sind besonders relevant?
Die meisten der 16 Schwachstellen setzen einen Login voraus oder betreffen nur Funktionen, die nicht auf jeder Website aktiv sind (z. B. HTML-Mails, Workflows oder API-Zugriff für Nutzer unterhalb von Super User). Deshalb stuft Joomla viele davon als „mittel“ ein. Einige stechen aber heraus:
-
Benutzerkonten ohne Login anlegen (CVE-2026-90907)
Diese Lücke betrifft jede ungepatchte Website: Beliebige Besucher konnten ein Benutzerkonto erstellen – selbst wenn die Registrierung deaktiviert ist. Das Konto landet zwar in der Gruppe „Guest“ und kann sich nicht einloggen. Es existiert aber, hat ein vom Angreifer gewähltes Passwort, und alle Plugins, die beim Speichern eines Nutzers aktiv werden, laufen auch dafür. Der Fehler reicht laut Joomla bis Version 1.5 zurück. -
Beliebige Ordner löschen (CVE-2026-90915, Stufe „hoch“)
Wer im Backend Zugriff auf „Cache leeren“ hat, konnte beliebige Ordner der Website löschen. -
Server-Anfragen an interne Adressen (CVE-2026-92222, Stufe „hoch“)
Ein Backend-Nutzer konnte den Server dazu bringen, interne Adressen oder lokale Dateien abzurufen. -
Umgehung der Zwei-Faktor-Authentifizierung
Wer das Passwort eines Nutzers bereits kannte, konnte über das „Angemeldet bleiben“-Cookie bei späteren Frontend-Logins den zweiten Faktor überspringen.
Warum Sie nicht warten sollten
Mit dem Release sind die Korrekturen öffentlich – inklusive der genauen Dateien und Codezeilen. Damit liegt für Angreifer offen, wo sie bei nicht aktualisierten Websites ansetzen können. Das Risiko steigt also ab jetzt mit jedem Tag ohne Update.
Sonderfall Joomla 4
Joomla 4 hat im Oktober 2025 sein Lebensende erreicht. Für diese Version gibt es daher kein Sicherheitsupdate mehr. Die Fixes existieren nur in Joomla 5.4.9 und 6.1.4.
Joomla 4.4
Direktes Update auf 5.4.9 möglich
Joomla 4.3 oder älter
Erst auf 4.4, dann auf 5.4.9
Prüfen Sie vor dem Umstieg unbedingt, ob alle eingesetzten Erweiterungen und das Template mit Joomla 5 kompatibel sind.
Was Sie jetzt tun sollten
- Backup erstellen: Beide Releases verändern die Datenbank. Sichern Sie deshalb vorher Dateien und Datenbank vollständig.
- Joomla aktualisieren: Joomla 5 auf 5.4.9, Joomla 6 auf 6.1.4 – im Backend unter System → Update → Joomla.
- Version kontrollieren: Updates bleiben gelegentlich beim Download oder beim Datenbankschritt hängen. Prüfen Sie anschließend, ob wirklich die neue Version angezeigt wird.
- Joomla-4-Websites migrieren: Planen Sie den Umstieg auf Joomla 5 zeitnah ein.
- Benutzerliste prüfen: Sortieren Sie die Benutzer nach Registrierungsdatum und achten Sie auf unbekannte Konten in der Gruppe „Guest“ – besonders, wenn die Registrierung eigentlich deaktiviert ist.
Update oder Joomla-4-Migration abgeben?
Wir betreuen Joomla-Websites seit vielen Jahren. Wir sichern Ihre Website, spielen das Update ein, prüfen die Erweiterungen und migrieren Joomla-4-Seiten sauber auf Joomla 5.
Website-Soforthilfe anfragenQuellen: Sicherheitsmitteilung von mySites.guru zu Joomla 5.4.9/6.1.4; Joomla Security Centre (developer.joomla.org/security-centre)