Wochenüberblick
Open-Source-Business-Plattformen, Woche 34 2026: Upload- und Zugriffslücken bei Joomla und WordPress stehen an der Spitze von 11 Korrekturen
Open-Source-Business-Plattformen Woche 34 (17.–23. August 2026) umfasst 11 CVEs: 10 in Joomla! CMS und eine in WordPress. Keine davon wird aktiv ausgenutzt oder ist in CISA KEV enthalten. Zu den vier Schwachstellen mit hohem Schweregrad zählen der SHTML-Upload in Joomla, die WordPress-RCE über PostScript sowie ACL- und MFA-Umgehung. Aktualisieren Sie Joomla auf 5.4.8 oder 6.1.3 und WordPress.
Das Release im Überblick
Joomla! CMS hat am 18. August 2026 zehn Sicherheitshinweise veröffentlicht, WordPress am 17. August 2026 einen. Über die Woche hinweg sind insgesamt 11 CVEs relevant: vier mit hohem und sieben mit mittlerem Schweregrad. Zehn betreffen Joomla! CMS, eine WordPress. Keine der CVEs ist in CISA KEV enthalten oder als aktiv ausgenutzt gemeldet. Die Hauptthemen sind Einschränkungen für Datei-Uploads, Zugriffskontrollen an Webservice-Endpunkten und die Umgehung der Authentifizierung. Beide Hersteller haben Korrekturen veröffentlicht: Joomla! CMS 5.4.8 und 6.1.3 sowie WordPress 7.0.4 mit Rückportierungen auf ältere Zweige ab 4.7.
Was am meisten zählt
WordPress: CVE-2026-65640 ermöglicht Remotecodeausführung über eine bösartige PostScript-Datei, die von einem Benutzer mit der Rolle Autor oder höher hochgeladen wird. Sie setzt Imagick und Ghostscript auf dem Server voraus und betrifft alle Versionen vor 7.0.4. Die Korrektur ist in WordPress 7.0.4 enthalten und wurde auf Zweige ab 4.7 zurückportiert. Der Sicherheitshinweis wird unter GHSA-8vr3-7mxf-gx8w geführt und ist auf dieser Website als eigene Schwachstellenwarnung verfügbar.
Joomla! CMS: CVE-2026-73373 ist die am höchsten bewertete Schwachstelle (8,9). Die Standardliste gefährlicher Dateien enthielt SHTML nicht, sodass ein uneingeschränkter SHTML-Upload auf Servern, die solche Dateien ausführen, zur Codeausführung führen konnte. Betroffen sind Joomla! CMS 1.0.0-5.4.6 und 6.0.0-6.1.2 sowie das Paket Joomla! Framework Filesystem 1.0.0-3.3.0 und 4.0.0-4.2.0. CVE-2026-71574 (8,5) ermöglicht unbefugte Änderungsaktionen an Webservice-Endpunkten. CVE-2026-73337 (8,2) ermöglicht die Umgehung der 2FA durch unzureichende Zustandsprüfungen. CVE-2026-71573 (6,9) betrifft eine fehlerhafte CORS-Origin-Validierung, und CVE-2026-72532 (5,1) ermöglicht das Anlegen von Kategorien über Webservice-Endpunkte. Die übrigen Joomla-Schwachstellen – CVE-2026-73371, CVE-2026-73372, CVE-2026-73336, CVE-2026-72531 und CVE-2026-71572 – sind Probleme mit mittlerem Schweregrad bei Zugriffskontrollen, XSS und Response-Header-Injection. Die Korrekturen für Joomla sind in 5.4.8 und 6.1.3 enthalten.
In dieser Reihenfolge patchen
- Spielen Sie zuerst die Sicherheitsupdates für WordPress ein. Wechseln Sie auf 7.0.4 oder den für Ihre Serie relevanten zurückportierten Zweig, um CVE-2026-65640 zu schließen. Die Voraussetzung von Imagick und Ghostscript verringert die Exposition, das Ergebnis ist jedoch Remotecodeausführung, wenn diese Voraussetzungen vorhanden sind.
- Beheben Sie die Upload-Schwachstellen in Joomla! CMS. Wenden Sie 5.4.8 oder 6.1.3 an, um CVE-2026-73373, das SHTML-Upload-Problem, zu schließen; prüfen Sie bei der Dringlichkeitsbewertung, ob Ihr Webserver SHTML ausführen würde.
- Schließen Sie die Authentifizierungs- und Zugriffskontrolllücken in Joomla. Dasselbe Joomla-Update schließt CVE-2026-73337 (MFA-Umgehung), CVE-2026-71574 (unbefugte Änderungsaktionen an Webservice-Endpunkten), CVE-2026-71573 (CORS-Origin-Validierung) und die Punkte mit mittlerem Schweregrad zu ACL, XSS und Header-Injection.
- Prüfen Sie nach dem Einspielen der Sicherheitsupdates, ob aus dem Internet erreichbare Webservice-Endpunkte und Datei-Upload-Endpunkte eingeschränkt sind. Für dieses Release gelten keine Fristen aus CISA KEV.
Über den Patch hinaus
Zwischen den Datei-Upload- und Zugriffskontrollproblemen besteht die Hauptaufgabe darin zu verstehen, welche Upload- und Webservice-Pfade aus Ihrem Netz tatsächlich erreichbar sind. Ein Penetrationstest und eine Härtungsprüfung im Rahmen der Implementierungs- und Bewertungsleistungen können dies klären, während sich mit Virtual CISO Services die daraus resultierenden Patch- und Expositionsentscheidungen in einem wiederkehrenden monatlichen Rhythmus nachhalten lassen.
Alle CVEs dieses Releases
| CVE | Produkt | Schweregrad | |
|---|---|---|---|
| CVE-2026-73373 | Joomla! CMS | Hoch 8.9 | Warnung → |
| CVE-2026-65640 | WordPress | Hoch 8.8 | Warnung → |
| CVE-2026-71574 | Joomla! CMS | Hoch 8.5 | Warnung → |
| CVE-2026-73337 | Joomla! CMS | Hoch 8.2 | Warnung → |
| CVE-2026-71573 | Joomla! CMS | Mittel 6.9 | Warnung → |
| CVE-2026-72532 | Joomla! CMS | Mittel 5.1 | Warnung → |
| CVE-2026-73371 | Joomla! CMS | Mittel 5.1 | Warnung → |
| CVE-2026-73372 | Joomla! CMS | Mittel 5.1 | Warnung → |
| CVE-2026-73336 | Joomla! CMS | Mittel 5.1 | Warnung → |
| CVE-2026-72531 | Joomla! CMS | Mittel 5.1 | Warnung → |
| CVE-2026-71572 | Joomla! CMS | Mittel 4.8 |
Quellen
Herstellerhinweis
- Joomla! security announcement [20260810]: Unrestricted uploads of SHTML files
- Remote code execution vulnerability via malicious file upload by an Author level user o…
- Joomla! security announcement [20260803]: Inconsistent ACL checks for mutating webservi…
- Joomla! security announcement [20260807]: MFA Authentication Bypass
- developer.joomla.org/security-centre/20260802-core-improper-cors-origin-validation.html
- Joomla! security announcement [20260802]: Improper CORS origin validation
- Joomla! security announcement [20260805]: Improper ACL checks for category webservice e…
- Joomla! security announcement [20260808]: Improper ACL checks for batch copy actions
CVE
- CVE-2026-73373 — cve.org
- CVE-2026-73373 — NVD
- CVE-2026-65640 — cve.org
- CVE-2026-65640 — NVD
- CVE-2026-71574 — cve.org
- CVE-2026-71574 — NVD
- CVE-2026-73337 — cve.org
- CVE-2026-73337 — NVD
- CVE-2026-71573 — cve.org
- CVE-2026-71573 — NVD
- CVE-2026-72532 — cve.org
- CVE-2026-72532 — NVD
- CVE-2026-73371 — cve.org
- CVE-2026-73371 — NVD
- CVE-2026-73372 — cve.org
- CVE-2026-73372 — NVD
- CVE-2026-73336 — cve.org
- CVE-2026-73336 — NVD
- CVE-2026-72531 — cve.org
- CVE-2026-72531 — NVD
- CVE-2026-71572 — cve.org
- CVE-2026-71572 — NVD