Alle Beiträge

Joomla gehackt? Virenbereinigung bei JCE-, Page Builder- und Helix3-Angriffen

9. Juli 2026 ca. 4 Min. Lesezeit Matthias Paslar Fachlich geprüft am 20. Juli 2026
Das Wichtigste in Kürze

Seit Juni 2026 greifen automatisierte Botnetze gezielt Joomla-Websites über kritische Lücken in verbreiteten Erweiterungen an – darunter JCE, SP Page Builder und Helix3, teils mit dem Höchstwert CVSS 10.0. Mehrere Schwachstellen werden laut CISA aktiv ausgenutzt. Ein bloßes Update schließt zwar die Einfallstür, entfernt aber nicht den bereits eingeschleusten Schadcode. sketch.media bereinigt infizierte Joomla-Seiten professionell, härtet sie ab und schützt sie dauerhaft per Wartung und Backup.

  • Über ein Dutzend kritische Lücken in verbreiteten Joomla-Erweiterungen (JCE, SP Page Builder, Helix3 u. v. m.) – teils mit dem Höchstwert CVSS 10.0.
  • Mehrere davon werden laut CISA aktiv ausgenutzt.
  • Ein Update allein genügt nicht – bereits infizierte Seiten müssen professionell bereinigt werden.
  • sketch.media bereinigt, härtet ab und schützt dauerhaft per Wartung & Backup.

Seit Juni 2026 rollt eine beispiellose Angriffswelle über Joomla-Websites. Automatisierte Bots suchen gezielt nach bekannten Schwachstellen in weit verbreiteten Erweiterungen. Wer diese Komponenten einsetzt und nicht rechtzeitig aktualisiert hat, ist mit hoher Wahrscheinlichkeit bereits betroffen oder akut gefährdet. Wir bei sketch.media bereinigen deine Website professionell und sichern sie anschließend nachhaltig ab.

  • Joomla
  • Sicherheit
  • CVE 2026
  • Malware
  • Virenbereinigung
Deine Website zeigt Fehler, fremde Inhalte oder eine Google-Warnung? Warte nicht ab — jede Stunde zählt. Ruf uns an unter 08167 / 314070 oder schreib uns: info@sketch.media

Warum sind Joomla-Erweiterungen gerade jetzt im Visier?

Page Builder, Editoren und Formular-Komponenten laufen auf zehntausenden Joomla-Websites – genau das macht sie für Angreifer so attraktiv. Im Sommer 2026 wurden durch koordinierte Sicherheitsforschungen (u. a. von mySites.guru) weit über ein Dutzend kritischer Sicherheitslücken in den bekanntesten Erweiterungen des gesamten Joomla-Ecosystems aufgedeckt.

Viele dieser Schwachstellen ermöglichen die komplette Übernahme des Webservers — ganz ohne vorherigen Login. — Sicherheitsforschung mySites.guru, Sommer 2026

Die US-Cybersecurity-Behörde CISA hat mehrere dieser Schwachstellen aufgrund akuter Ausnutzung in ihren offiziellen Katalog der aktiv ausgenutzten Sicherheitslücken (Known Exploited Vulnerabilities) aufgenommen. Für automatisierte Botnetze bedeutet das: freie Bahn, sobald ein System ungepatcht online steht.

Die Hauptprobanden der aktuellen Angriffswelle

1. JCE – Joomla Content Editor (CVE-2026-48907)

Der beliebte Editor JCE enthielt eine Schwachstelle mit dem höchstmöglichen Schweregrad (CVSS 10.0). Über eine unzureichende Zugriffskontrolle konnten Angreifer ohne Anmeldung neue Editor-Profile anlegen und über die Import-Funktion beliebigen PHP-Code hochladen und ausführen. Behoben wurde die Lücke in JCE 2.9.99.5; empfohlen wird inzwischen mindestens Version 2.9.99.8.

2. SP Page Builder (CVE-2026-48908)

Im weit verbreiteten SP Page Builder von JoomShaper erlaubte die Funktion uploadCustomIcon einen unauthentifizierten Datei-Upload (CVSS 10.0) und damit Remote Code Execution. Ein typisches Warnzeichen: versteckte Super-User-Konten mit harmlos klingenden Namen wie „Web Editor" oder „Admin Backup", deren E-Mail häufig auf @secure.local endet. Betroffen sind alle Versionen bis 6.6.1 – der Fix steckt in Version 6.6.2.

3. Helix3 – „Hacked by AntonKill" (CVE-2026-49049)

Seit Anfang Juli 2026 greift ein Botnetz gezielt Joomla-Websites mit veraltetem Helix3-Framework an. Über den Standard-Endpunkt com_ajax kann ohne Login Schadcode eingeschleust werden — dieser landet nicht in einer Datei, sondern direkt in der Datenbank. Beim nächsten Seitenaufruf sehen Besucher eine dunkle Vollbildseite mit Totenkopf und dem Schriftzug „Hacked by AntonKill". Der Fix ist als Helix3 3.1.1 verfügbar.

Weitere aktuelle Bedrohungen & Sicherheitslücken

Die Angriffe beschränken sich längst nicht auf die drei genannten Erweiterungen. Prüf deine Installationen umgehend auf diese Versionen:

Erweiterung Bedrohung CVSS Auswirkung
RSFiles!Unauth. Datei-Upload → RCE (CVE-2026-57827)10.0Kritisch. Codeausführung ohne Anmeldung.
Balbooa FormsUnauth. Datei-Upload → RCE (CVE-2026-56291)10.0Kritisch. Von CISA als aktiv ausgenutzt gelistet.
PageBuilder CKUnauth. Datei-Upload → RCE (CVE-2026-56290)10.0Kritisch. Von CISA als aktiv ausgenutzt gelistet.
iCagendaUnauth. Datei-Upload → RCE (CVE-2026-48939)9.8Kritisch. Von CISA als aktiv ausgenutzt gelistet.
Phoca DownloadAuthentifizierter Upload → RCE (CVE-2026-57828)9.0Hoch. Codeausführung über kompromittierte Konten.
AcyMailingUnauth. SQL-Injektion (CVE-2026-56292)8.7Hoch. Auslesen der Datenbank inkl. Passwörter.
DPCalendarUnauth. SQL-Injektion (CVE-2026-57831)8.7Hoch. Datenbank-Zugriff ohne Login.
EDocmanUnauth. SQL-Injektion (CVE-2026-57832)8.7Hoch. Kompromittierung von Tabelleninhalten.
Quix Page BuilderUnauth. SQL-Injektion (CVE-2026-58078)8.7Hoch. Abgreifen sensitiver Datenbankinhalte.
Helix UltimateUnauth. Menü-Write → Stored XSSHochDauerhaftes Einschleusen bösartiger Skripte.

Woran erkenne ich, dass meine Website befallen ist?

  • Deine Startseite zeigt eine fremde Defacement-Seite (schwarzer Hintergrund, Totenkopf, „Hacked by …").
  • Google oder dein Browser warnt Besucher vor Schadsoftware auf deiner Seite.
  • Besucher werden auf dubiose Fremdseiten (Werbung, Phishing) weitergeleitet.
  • Im Backend tauchen unbekannte Benutzer mit Super-User-Rechten auf (z. B. „Web Editor").
  • Dein Webhoster hat das Konto gesperrt oder meldet Spam-Versand.
  • Unerklärliche neue .php-Dateien oder manipulierte Template-Optionen.
Ein Update allein reicht jetzt nicht mehr! Das nachträgliche Einspielen der neuen Version schließt zwar die Einfallstür, entfernt aber nicht den Schadcode, der bereits im System hinterlegt wurde. Hintertüren (Webshells), versteckte Admin-Konten und manipulierte Datenbankeinträge bleiben aktiv. Eine infizierte Website muss zwingend professionell bereinigt werden.

Unsere Joomla-Virenbereinigung – Schritt für Schritt

Als spezialisierte Joomla-Agentur mit über zehn Jahren Erfahrung und mehr als 400 Kunden wissen wir genau, wo sich diese Angriffe verstecken. So gehen wir vor:

  1. Analyse. Wir prüfen alle Core-Dateien, die Datenbank und die Benutzerkonten und identifizieren Befall sowie Einfallstor.
  2. Sicherung. Wir erstellen ein forensisches Backup des Ist-Zustands, um Beweise und Daten vor dem Eingriff zu sichern.
  3. Bereinigung. Wir entfernen sämtlichen Schadcode, versteckte Webshells, illegitime Super-User und manipulierte Template-Einträge restlos.
  4. Update & Härtung. Wir aktualisieren Joomla sowie alle Erweiterungen auf die sicheren Versionen.
  5. Absicherung. Passwörter und DB-Zugänge werden erneuert, Dateiberechtigungen restriktiv gesetzt, Schutzmaßnahmen (z. B. .htaccess-Härtung) eingerichtet.
  6. Kontrolle. Ein abschließender Tiefen-Scan garantiert die vollständige Virenfreiheit.

Damit es nicht wieder passiert: Wartung & Backups

Die zuverlässigste Absicherung gegen zukünftige Angriffswellen ist die kontinuierliche Pflege. Mit unserem Joomla-Wartungs- und Backup-Service spielen wir Sicherheitsupdates zeitnah nach dem Release ein, überwachen deine Installation und sorgen dafür, dass im Ernstfall immer ein sauberes, externes Backup bereitsteht. Auf Wunsch übernehmen wir auch gleich ein sicheres Hosting aus Deutschland.


Jetzt professionelle Virenbereinigung anfragen

Ob akuter Notfall, infizierte Seite oder vorsorgliche Prüfung deiner Erweiterungen – wir sind schnell für dich da und beraten dich offen, transparent und fair.

Website absichern lassen

Direkt erreichbar: Telefon 08167 / 314070 · info@sketch.media
Telefonzeiten: Mo–Do 9–12 & 13–16 Uhr, Fr 9–14 Uhr.

Häufige Fragen

Woran erkenne ich, dass meine Joomla-Website gehackt wurde?
Typische Anzeichen sind eine fremde Defacement-Seite (schwarzer Hintergrund, Totenkopf, Hacked-by-Schriftzug), Google- oder Browser-Warnungen, Weiterleitungen auf dubiose Seiten, unbekannte Super-User im Backend, eine Sperrung durch den Hoster oder unerklärliche neue .php-Dateien.
Reicht ein Update, um meine gehackte Joomla-Seite zu retten?
Nein. Ein Update schließt die Einfallstür, entfernt aber nicht den bereits eingeschleusten Schadcode. Webshells, versteckte Admin-Konten und manipulierte Datenbankeinträge bleiben aktiv – eine infizierte Seite muss professionell bereinigt werden.
Welche Joomla-Erweiterungen sind aktuell betroffen?
Unter anderem JCE, SP Page Builder und Helix3 sowie RSFiles!, Balbooa Forms, PageBuilder CK, iCagenda, Phoca Download, AcyMailing, DPCalendar, EDocman, Quix Page Builder und Helix Ultimate. Prüfe deine Installation umgehend auf die sicheren Versionen.
Was kostet eine Joomla-Virenbereinigung bei sketch.media?
Das hängt vom Umfang des Befalls ab. Wir analysieren deine Seite, nennen dir vorab einen fairen, transparenten Preis und bereinigen, härten und schützen sie anschließend dauerhaft. Melde dich für eine schnelle Ersteinschätzung.
Quellen