Skip to main navigation Skip to main content Skip to page footer
Zwei TYPO3-Extensions mit Sicherheitslücken: Was du jetzt tun solltest

Zwei TYPO3-Extensions mit Sicherheitslücken: Was du jetzt tun solltest

Artikel vorlesen lassen

Loading the Elevenlabs Text to Speech AudioNative Player...
| TYPO3 | Geschätzte Lesezeit : min.

Heute hat das TYPO3-Team zwei neue Security Advisories veröffentlicht. Beide betreffen beliebte Extensions, die du vielleicht in deinen Projekten verwendest.

Die wichtigeren News zuerst: Base Excel mit kritischer Lücke

Die Extension "Base Excel" hat ein ernstes Problem. In allen Versionen bis 4.5.0 steckt eine Sicherheitslücke, die Angreifern erlaubt, Server-seitige Anfragen zu manipulieren. Das klingt technisch, bedeutet aber: Jemand könnte über deine Website auf interne Systeme zugreifen.

Der Grund ist ein veraltetes PHP-Paket namens "phpoffice/phpspreadsheet", das die Extension mitbringt. Solche gebündelten Pakete sind praktisch, können aber zum Problem werden, wenn sie nicht aktuell gehalten werden.

Was du tun musst: Update auf Version 5.1.0. Sofort. Das TYPO3-Team stuft diese Lücke als "High" ein - das passiert nicht oft.

Details findest du im offiziellen Security Advisory TYPO3-EXT-SA-2025-013.

Form to Database: XSS im Backend

Die zweite betroffene Extension heißt "Form to Database". Hier können böswillige Nutzer JavaScript-Code in das TYPO3-Backend einschleusen. Das ist weniger dramatisch als die Excel-Lücke, aber trotzdem nicht schön.

Das Problem: Die Extension prüft nicht ordentlich, was Nutzer eingeben, bevor es im Backend angezeigt wird.

Betroffene Versionen:

  • 2.2.4 und älter
  • 3.0.0 bis 3.2.1
  • 4.0.0 bis 4.2.2
  • 5.0.0 bis 5.0.1

Die Updates: Je nach deiner Version brauchst du 2.2.5, 3.2.2, 4.2.3 oder 5.0.2.

Alle Infos dazu stehen im Security Advisory TYPO3-EXT-SA-2025-012.

Wie du prüfst, ob du betroffen bist

Schau in deiner Extension-Liste nach "form_to_database" und "base_excel". Falls du eine der Extensions nutzt, check die Versionsnummer. Bei Composer-Setups hilft dir composer show weiter.

Falls du unsicher bist: Beide Extensions sind nicht Teil der Standard-TYPO3-Installation. Du musst sie also bewusst installiert haben.

Mein Tipp

Richte dir eine Benachrichtigung für die typo3-announce Mailingliste ein. Dort erfährst du als Erster von solchen Sicherheitsupdates. Ein paar Minuten Aufwand, die sich lohnen.

Sicherheit ist kein Luxus, sondern Pflicht. Heute die Extensions updaten ist besser als morgen Schadensbegrenzung betreiben.

Zurück

Du hast eine Frage oder willst das Thema diskutieren? 

Im Community Hub für TYPO3 kannst du dich mit anderen TYPO3 Anwendern austauschen. Und wenn du keine neuen Artikel verpassen willst: Der TYPO3 Newsletter kommt einmal im Monat, ohne Spam.

Wolfgang Wagner

Wolfgang Wagner

TYPO3 Trainer, Integrator und Berater TYPO3 Certified Integrator (TCCI)

Wolfgang Wagner – TYPO3 Seminare und Support · TYPO3 Education and Certification Committee · TCCI Task Force

Wolfgang Wagner arbeitet seit 2006 mit TYPO3 und ist unter wwagner.net als Trainer, Integrator und Berater aktiv. Schwerpunkt sind Schulungen, Online-Kurse und individuelle Beratung für Integratoren, Agenturen und Betreiber von TYPO3-Webseiten, die TYPO3 sauber, modern und wirtschaftlich einsetzen wollen. Er ist Mitglied im TYPO3 Education and Certification Committee und in der TCCI Task Force und gestaltet die offizielle TYPO3 Certified Integrator Prüfung aktiv mit.

Der TYPO3 Newsletter

TYPO3-Insights direkt in dein Postfach! 
Hol dir monatliche Updates, praktische Tipps und spannende Fallstudien. 
Übersichtlich, zeitsparend, ohne Spam. 
Bist du dabei? Jetzt für den Newsletter anmelden!

Trage dich hier ein, um den Newsletter zu erhalten.