Alert!

CMS: Typo3-Entwickler dichten zehn Sicherheitslücken ab

Das Content-Management-System Typo3 schließt mit aktualisierten Paketen zehn Sicherheitslücken.

vorlesen Druckansicht 1 Kommentar lesen
Woman,Creating,Her,Own,Website,On,Computer, Wordpress, CMS, Bildschirm, Webseite,

(Bild: Shutterstock/Kaspars Grinvalds)

Update
Lesezeit: 2 Min.
Von
close notice

This article is also available in English. It was translated with technical assistance and editorially reviewed before publication.

Im Content-Management-System Typo3 haben die Entwickler zehn Sicherheitslücken gemeldet. Aktualisierte Versionen von Typo3 stehen bereit, die die teils hochriskanten Schwachstellen ausbessern.

Die meisten Sicherheitslecks sind vom Typ Cross-Site-Request-Forgery. Angreifer können Opfern dadurch Anfragen unterschieben, die bösartigen Code in deren Benutzerkontext einschleusen und ausführen. Laut Beschreibung der schwerwiegendsten Lücke im Scheduler-Modul reicht dafür das Besuchen einer kompromittierten oder manipulierten Webseite bereits aus.

Videos by heise

IT-Verantwortliche sollten aufgrund des Schweregrads einiger der Lücken die aktualisierten Software-Versionen zügig installieren. Die sicherheitsrelevanten Fehler korrigieren die Typo3-Versionen 9.5.49 ELTS, 10.4.48 ELTS,11.5.42 ELTS, 12.4.25 LTS, 13.4.3 LTS. Sie sind auf der Typo3-Downloadseite erhältlich. Insbesondere die Aktualisierungen für die 9er-, 10er- und 11er-Entwicklungszweige erhalten in der kostenlosen Fassung jedoch keine Unterstützung mehr, hier müssen Nutzerinnen und Nutzer auf die 12er- oder 13er-Version umsteigen. Wo Betroffene das Update auf Typo3 9.5.49 ELTS erhalten können, erklären die Sicherheitsmitteilungen jedoch nicht. Kurz nach Veröffentlichung der Meldung hat Typo3 die Version zur Downloadseite hinzugefügt.

Die Sicherheitslücken im Einzelnen:

Zuletzt fielen hochriskante Schwachstellen in Typo3 Anfang 2023 auf. Auch da ermöglichte eine Cross-Site-Scripting-Lücke das Einschleusen von bösartigem HTML-Code.

Update

Typo3 hat den 9er-Versionszweig-Download ergänzt. Wir haben die Meldung entsprechend aktualisiert.

(dmk)