WASHINGTON / LONDON (IT BOLTWISE) – Die US-Behörde CISA hat den Joomla-JCE-Fehler CVE-2026-48907 mit Höchstpriorität in ihr KEV-Katalogwerk aufgenommen, weil Hinweise auf eine aktive Ausnutzung vorliegen. Der Zugriff nutzt unzureichende Zugriffskontrollen, um über neue Editor-Profile für nicht authentifizierte Nutzer PHP-Code hochzuladen und auszuführen. Parallel beschreibt die Sicherheitsbranche neue Supply-Chain-Angriffe gegen WordPress-Plugins mit Backdoor-Mechanismen und persistenter Seitensabotage. Für Behörden und Unternehmen bedeutet das: kurzfristige Patch- und Monitoring-Aktionen, besonders in produktiven Web-Stacks.

CISA hat eine kritische Schwachstelle im Widget Factory Joomla Content Editor (JCE) in den Known Exploited Vulnerabilities (KEV)-Katalog aufgenommen und damit den Druck auf verantwortliche IT-Teams erhöht. Im Zentrum steht CVE-2026-48907 mit einem CVSS-Score von 10,0, klassifiziert als Problem der fehlerhaften Zugriffskontrolle. Aus Sicht der operativen Security ist das Signal eindeutig: Wenn ein Fix bereits verfügbar ist, aber dennoch aktiv ausgenutzt wird, müssen Patch-Zyklen und Validierungsprozesse beschleunigt werden, statt rein reaktiv zu handeln. Hintergrund: KEV-Einträge werden als verlässliche Grundlage für priorisierte Abwehrmaßnahmen genutzt, wodurch sich auch interne Compliance-Reporting-Standards für Web-Exponierung verschärfen.
Technisch adressiert die Lücke einen Angriffsweg, der bei Content-Editor-Erweiterungen besonders gefährlich ist: Durch das Erstellen neuer Editor-Profile für nicht authentifizierte Benutzer wird der Upload und die Ausführung von PHP-Code ermöglicht. Genau dieser Zusammenhang wird in der CISA-Beschreibung sozusagen als Kette sichtbar: Unzureichende Zugriffskontrolle auf einer JCE-Erweiterungslogik Ebene erlaubt die Platzierung von Code, der anschließend serverseitig ausgeführt werden kann. Betroffen sind JCE-Versionen von 1.0.0 bis 2.9.99.4, während Version 2.9.99.5 am 3. Juni 2026 als Patch veröffentlicht wurde. Für Teams heißt das: Nicht nur Joomla selbst, sondern auch die installierten Editor-Komponenten und deren Profil-/Rollenmodelle müssen sauber inventarisiert werden.
Ein wichtiger Vergleich zur Einordnung ergibt sich aus der industriellen Praxis: Während viele Unternehmen bei Web-Schwachstellen zuerst an klassische CMS-Kernkomponenten denken, zeigen Ereignisse in den letzten Jahren, dass Erweiterungen und Plugin-Ökosysteme häufig der realistische Hebel sind. Bei WordPress hat sich dieses Muster etwa in Kampagnen gegen populäre Plugins wiederholt gezeigt; Sicherheitsanbieter und Monitoring-Teams raten seit längerem dazu, die tatsächliche Angriffsoberfläche auf Extension-Ebene zu messen. Ähnliche Logiken betreffen auch andere Plattformen mit Add-on-Architektur wie Drupal oder Typo3: Wer nur das Framework patcht, aber die Governance für Add-ons vernachlässigt, lässt oft genau die Pfade offen, die Angreifer ausnutzen. In der Summe verschiebt sich damit die Verantwortung im Betrieb von „Update CMS“ zu „Update Supply-Chain der Extensions“.
Parallel zur Joomla-Meldung berichten Sicherheitsforscher von mehreren Angriffswellen gegen WordPress-Seiten, wobei Supply-Chain-Mechanismen im Vordergrund stehen. Dabei wurden über eine Million Seiten adressiert, die OptinMonster, TrustPulse und PushEngage als Plugins nutzten. Berichtet wird, dass die Täter bösartigen JavaScript-Code injizieren, der auf das Ereignis „Administrator eingeloggt“ wartet, anschließend ein Backdoor-Admin-Konto anlegt und ein sich selbst versteckendes Backdoor-Plugin installiert. Dass sich der Schadcode so lange im Verborgenen hält, erklärt, warum reine „File-Integrity“-Checks ohne Verhaltens- oder Session-Monitoring oft zu spät greifen. In einer zweiten Kampagne soll zudem ein gefälschtes Plugin („Beloved PBN Entegrasyonu“) genutzt worden sein, das Seitenaufrufe zum Beaconing einer externen API missbraucht und im Footer arbitrary HTML oder JavaScript nachlädt.
Spannend ist die technische Zielrichtung dieser WordPress-Beispiele, weil sie eine Brücke zur Joomla-Lücke schlägt: In beiden Fällen geht es um das Überwinden von Zugriffsannahmen und das Ermöglichen von Code- oder Content-Manipulation. Laut Berichten konnten Angreifer zwei PHP-Webshells über Rohcode und zugehörige Datenbankeinträge (u. a. in „wp_posts“) platzieren und die Interaktion anschließend über HTTP steuern. Damit entstand ein Setup, das ohne Authentifizierung restriktionsarm wirkt und weitreichende Lese- und Schreiboperationen im Dateisystem erlaubt. Diese Art von Payload-Fähigkeiten ist für Unternehmen besonders kritisch, weil sie über „defacements“ hinausgeht und in Richtung interner Persistenz, lateraler Bewegung und Datenexfiltration verweisen kann. Als Nebeneffekt wird die Suchmaschinenperformance direkt beschädigt, etwa durch manipulierte ausgehende PBN-Links in der Seitenquelle bei jedem Seitenaufruf.
Dass CISA die Joomla-Schwachstelle als aktiv ausgenutzt einstufte, ist auch deshalb relevant, weil das Zeitfenster für Abhilfe regulatorisch eng gesetzt ist. CISA hat Federal Civilian Executive Branch (FCEB)-Behörden angewiesen, die Fixes bis zum 19. Juni 2026 anzuwenden. Für IT-Leiter bedeutet das: Patchen ist nur die erste Phase; danach braucht es Validierung, insbesondere für betroffene Versionen (JCE 1.0.0 bis 2.9.99.4) und für die konkrete Deploy-Topologie. Der historische Kontext zeigt, dass viele erfolgreiche Angriffe nicht mehr Wochen, sondern Tage zuvor beginnen, sobald erste Exploit-Ketten im Umlauf sind. Genau deshalb arbeiten Security-Teams häufig mit „Detect-before-Damage“-Ansätzen: Logs, Upload-/Profiländerungen, Webshell-Indikatoren und ungewöhnliche Administrative Flows müssen abgedeckt sein.
Ein weiterer Marktimpuls: Bekannte Security-Anbieter und Branchenexperten empfehlen seit längerem, die Abhängigkeiten im Web-Ökosystem ähnlich streng zu behandeln wie klassische Bibliotheks-Supply-Chains in der Softwareentwicklung. Dazu gehört, die Serverkonfiguration gegen Upload-to-Execution Pfade abzusichern, etwa indem gefährliche Dateiendungen und Berechtigungen konsequent restriktiert werden und Deploy-User nur die minimal nötigen Rechte erhalten. Gerade bei CMS-Editoren und Plugin-Ökosystemen zeigt sich ein strukturelles Risiko: Je flexibler ein System Inhalte oder Erweiterungsprofile ausrollen kann, desto wichtiger werden Authorisierungslogik und konsistente Rollenprüfungen bis auf die granularste Ebene. Wie aus der Sicherheitsanalyse von Sucuri-Research berichtet wird, führt die manipulative Link-Injektion direkt zu Ranking-Schäden und kann sogar manuelle Strafen in Google Search Console nach sich ziehen.
Für die Zukunft ist die wahrscheinlichste Entwicklung weniger „Ein weiteres Exploit“, sondern „immer schnellere Exploit-Ketten mit hoher Automatisierung“. Sobald ein CVE wie CVE-2026-48907 im KEV-Katalog ist, steigt der Anreiz für Angreifer, Varianten zu skalieren und auch weniger gepflegte Umgebungen zu finden, die noch auf betroffenen JCE-Versionen laufen. Gleichzeitig werden Unternehmen ihre Patch-Prozesse stärker mit Monitoring und Threat-Hunting verzahnen müssen: Welche Upload-Funktionen existieren tatsächlich, welche Profile können ohne Authentifizierung erzeugt werden, und welche ungewöhnlichen Codepfade tauchen nach Updates auf? Für Entwickler ergibt sich daraus eine Chance, Security as a Feature in Erweiterungen zu verankern: saubere Zugriffskontrollen, robuste Autorisierungsprüfungen und eine nachvollziehbare Auditierbarkeit von Profiländerungen.
Unterm Strich sollte die Meldung wie ein Weckruf für die gesamte CMS-Betriebskette verstanden werden. Joomla-Teams müssen JCE-Version 2.9.99.5 zeitnah ausrollen und anschließend die betroffenen Upload-/Profilpfade verifizieren; WordPress-Betreiber sollten im Gegenzug Plugin-Abhängigkeiten, Backdoor-Indikatoren und persistente JavaScript-Injection-Ketten prüfen. Wettbewerbsseitig zeigt der Blick auf etablierte Schutz- und Analyseangebote, dass „Signature-only“ selten ausreicht, wenn Angreifer wie beschrieben auf eingeloggte Administratoren warten oder sich selbst verstecken. Wenn Künstliche Intelligenz in der Praxis eingesetzt wird, liegt ihr Wert weniger im Bauchgefühl als in der Mustererkennung von Anomalien in Authentifizierungsflüssen, Dateisystemänderungen und ungewöhnlichen Netzwerkbeacons. Bis dahin bleibt der Kernfokus: Patchen, prüfen, überwachen – und das mit Priorität dort, wo Codeausführung durch Zugriffskontrollfehler ermöglicht wird.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "CISA stuft Joomla-JCE-Fehler CVE-2026-48907 als aktiv ausnutzbar ein" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "CISA stuft Joomla-JCE-Fehler CVE-2026-48907 als aktiv ausnutzbar ein" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »CISA stuft Joomla-JCE-Fehler CVE-2026-48907 als aktiv ausnutzbar ein« bei Google Deutschland suchen, bei Bing oder Google News!