Es gibt ja mehrere Möglichkeiten. Wenn ich das BE mit htaccess abgesichert habe, kann man es im Frontend genauso tun. Ist ja nicht viel Arbeit. Den Code aus der htaccess im Backnd nehmen und in der htaccess im Joomla VZ dann an der ersten Stelle einfügen. Damit wird auch kein htaccesspw benötigt, da auf die PW Datei im Backend unter administrator verlinkt. Man könnte auch ein eigenes Passwort für die htaccess im Frontend mit einer neu generierten Passwortdatei verwenden. Somit Backend und Frontend unterschiedlich.
Neues Sicherheitsrelease für JCE-Editor
-
Re:Later -
28. Mai 2026 um 23:21 -
Unerledigt
-
-
Die Frage ist, wenn ne Seite auf Offline in Joomla gestellt ist, ist sie dann trotzdem noch angreifbar?
Ja, durch aufrufbare Scripte oder ähnliches. Lücken veralteter Plugins, Formulare etc.
Liebe Grüße
Christine -
Man könnte auch ein eigenes Passwort für die htaccess im Frontend mit einer neu generierten Passwortdatei verwenden. Somit Backend und Frontend unterschiedlich.
Die .htaccess (Passwortschutz) im Joomla-Root-Verzeichnis wirkt bereits auf das administrator-Verzeichnis. Wenn du ihn im Root setzt, solltest du ihn im administrator-Verzeichnis deaktivieren, z.B. durch Umbenennen der dortigen .htaccess.
-
Es gibt ja mehrere Möglichkeiten. Wenn ich das BE mit htaccess abgesichert habe, kann man es im Frontend genauso tun. Ist ja nicht viel Arbeit. Den Code aus der htaccess im Backnd nehmen und in der htaccess im Joomla VZ dann an der ersten Stelle einfügen. Damit wird auch kein htaccesspw benötigt, da auf die PW Datei im Backend unter administrator verlinkt. Man könnte auch ein eigenes Passwort für die htaccess im Frontend mit einer neu generierten Passwortdatei verwenden. Somit Backend und Frontend unterschiedlich.
Nehmen wir an, Du hast (noch) keinen Verzeichnisschutz fürs Backend.
Erstellst einen fürs Frontend. Damit wäre Adminschutz dann auch mitgeschützt.Liebe Grüße
Christine -
Ok, verstanden. Ich trenne es lieber und gebe nur bei Bedarf das Frontend frei. Backend sicher ich lieber sep.
-
Danke für den Tipp bzgl. backupmonkey und mysites.guru, werde ich mir mal ansehen 👍️
Moin, du könntest dir auch Akeeba Panopticon anschauen: https://github.com/akeeba/panopticon
Ist kostenfrei, selbst gehostet und funktioniert auf meinen paar Seiten die ich noch betreue tadellos.Am besten funktioniert Panopticon , wenn du auch Akeeba Backup Pro nutzt, was ich aber persönlich nicht mehr einsetze und geht auch wunderbar.
-
Danke für den Tipp mit Panopticon.
Ich hab mir nun Backupmonkey eingerichtet und auch Panopticon installiert.
Leider haben beide Tools masssive Probleme mit Erweiterungen bei Joomla (alle in der Version zwischen 3.9.x und 3.10.12).
Oder genauer gesagt, Joomla mach hier massiv Probleme.
Joomla 5 und 6 hingegen funktioniert bei beiden problemlos.
Da ich eine größere Menge an Joomla 3 Webseites betreue ist somit keines der Tools wirklich hilfreich. -
Da ich eine größere Menge an Joomla 3 Webseites betreue ist somit keines der Tools wirklich hilfreich.
Du betreust eine große Menge von veralteten und unsicheren Joomla 3 Seiten ?
Wow, damit würde ich jetzt nicht unbedingt Werbung betreiben.
Mir fällt da auch nichts mehr zu ein.
-
Welche Art von massiven Problemen? Dafür wäre wahrscheinlich ein separates Thema sinnvoll.
alle in der Version zwischen 3.9.x und 3.10.12
Wenn Joomla 3, dann bitte 3.10.999
GitHub - PhilETaylor/Joomla3.10.999: Joomla 3.10.x End Of Life + all hot fixes from the communityJoomla 3.10.x End Of Life + all hot fixes from the community - PhilETaylor/Joomla3.10.999github.comJoomla 3 dürfte immer noch mit rund 45 % aller Joomlas verbreitet sein - habe auch noch einige im Sortiment, die ganz gut laufen.
-
Du betreust eine große Menge von veralteten und unsicheren Joomla 3 Seiten ?
Wow, damit würde ich jetzt nicht unbedingt Werbung betreiben.
Mir fällt da auch nichts mehr zu ein.
Diese Antwort hatte ich schon erwartet 😅
Naja, damit Werbung machen ist nicht der Grund dass ich hier um Hilfe bitte. Ich habe mich bereit erklärt, diese Seiten nach einem traurigen Anlass kostenlos erstmal zu betreuen.
Ich weiß dass Joomla 3 nicht mehr der Stand der Technik ist. Jeder ist frei seine Seite neu zu machen mit aktuellem Joomla - da halte ich bestimmt niemanden davon ab. Und das liegt auch nicht in meiner Befugnis das zu entscheiden. Aber falls jemand gerne all diese Seiten auf Joomla 6 bringen möchte: sehr gerne! Ich bin für jede Hilfe dankbar 😊Ja das wäre vielleicht gar nicht so schlecht ein eigenes Thema bzgl. der Updateprobleme von Erweiterungen bei Panopticon und Backupmonkey zu öffnen. Werde morgen mal ein Beispiel reinstellen was da so alles an Meldungen kommt.
Jedenfalls schon mal danke an alle für die Hilfe! Das ist heutzutage leider gar nicht mehr so selbstverständlich!
-
Hallo zusammen,
ich denke mich hat es schon erwischt.
Ich habe heute das bereitgestellte JCE Update gemacht und leider danach erst die Warnung von Pascal gelesen.
Im Profile Verzeichnis habe ich tatsächlich vier neue öffentliche Profile entdeckt.
Die habe ich erstmal versteckt.
Was nun? Ich bin definitiv kein Profi. Wie bekomme ich die Seite wieder sauber?
-
Was nun? Ich bin definitiv kein Profi. Wie bekomme ich die Seite wieder sauber?
Wenn du eine aktuelle Sicherung hast, die vor dem Hack erstellt wurde, dann einfach diese einspielen? Beachte dass diese lauffähig sein sollte, alles beinhaltet und dass du die aktuelle Seite nicht gleich löschst, sondern nur schützt. Nicht dass auf einmal alles weg ist.
Eine Installation in einem parallelen Verzeichnis über eine Subdomain könnte da hilfreich sein. Wenn diese läuft, dann die bisherige Webseite löschen und austauschen.Wenn du dich da nicht wirklich auskennst, dann hole dir jemanden, der das für dich macht!
-
Die Hacks gehen weiter... aktuell wieder welche gefunden.
Achtung: Nicht immer werden php-Dateien im image-Ordner abgelegt. Die neuste Masche erzeugt Schadcode-Files im tmp-Ordner.Eine der Hacker-IPs: 104.194.9.138
-
Alles anzeigen
Hallo zusammen,
ich denke mich hat es schon erwischt.
Ich habe heute das bereitgestellte JCE Update gemacht und leider danach erst die Warnung von Pascal gelesen.
Im Profile Verzeichnis habe ich tatsächlich vier neue öffentliche Profile entdeckt.
Die habe ich erstmal versteckt.
Was nun? Ich bin definitiv kein Profi. Wie bekomme ich die Seite wieder sauber?
Wie heißen denn die Profile?
Kannst du evtl. mal einen Screenshot der Profilübersicht - und den Einstellungen eines der "neuen" Profile machen? -
Wie heißen denn die Profile?
Die "normalen" Profile findest du hier: RE: Neues Sicherheitsrelease für JCE-Editor
Neue Profile können doch sonstwie heißen.
-
-
Was nun? Ich bin definitiv kein Profi. Wie bekomme ich die Seite wieder sauber?
ganz klar gehackt und es werden Schadcodefiles im Account liegen.
Sofort mit einem .htaccess-Schutz alles sperren.
Wenn Du nicht selbst bereinigen kannst, dann wende Dich an Pascal und einen anderen Profi Deiner Wahl. Profile löschen, JCE neu installieren usw. entfernt nicht die mit Sicherheit vorhandenen Schadcodefiles.
JCE Sicherheitslücke: Joomla jetzt updaten (2.9.99.5)Kritische JCE Sicherheitslücke in Joomla: Unauthentifizierte Angreifer können Dateien hochladen. Jetzt auf JCE 2.9.99.5 updaten - wir prüfen deine Seite.website-bereinigung.de -
Die "normalen" Profile findest du hier: RE: Neues Sicherheitsrelease für JCE-Editor
Neue Profile können doch sonstwie heißen.
Deswegen mein Gedanke das mal abzugleichen nicht das die "normalen" Profile als "neue" angesehen wurden. Aber gut, der Screenshot hat jetzt leider Gewissheit gebracht - das ist definitiv gehackt

-
Service-Note: aktuelle Angriffswellen legen garkeine JCE Profile mehr an, sondern nutzen die Profilupload-Funktion um direkt Schadcode zu hinterlegen. Es reicht also nicht zu prüfen, ob unbekannte Profile vorhanden sind, sondern der Webspace muss gründlich auf Schadcode untersucht werden. Faustregel: wer jetzt noch einen alten JCE einsetzt, sollte sich als erfolgreich gehackt betrachten, bis das Gegenteil nachgewiesen ist.
aus:
-
Bei 90% dieser Hacks die wir seit zwei Tagen hier untersuchen/bereinigen liegen Files im /tmp und manchmal auch im image-Order. Das erkannt man sofort.
Aber es gibt auch Hacks, wo dann über weitere Aktionen einfach alles mit Files zugemüllt wird.Man braucht in den allermeisten Fällen keinen Zugriff auf das Joomla-Backend, um den Hack festzustellen.
... leider hat diese JCE-Lücke eine massive Angriffswelle ausgelöst, wie wir sie schon lange nicht mehr erlebt haben. Jedes zweite Web mit einem unsicheren JCE scheint bereits gehackt zu sein... Oft ist es so, das ein Kunde den JCE um 10 Uhr geupdated hat, aber zwei Stunden vorher gab es bereits den Hack und keiner merkt es... bis es dann losgeht mit dem Spamming, Phishing usw.
-