Erweiterungen mit bekannter Sicherheitslücke: zeitnah aktualisieren

In deiner Website oder Web-Applikation ist mindestens eine Erweiterung installiert, für die eine Sicherheitslücke öffentlich bekannt ist. Sobald eine Lücke veröffentlicht ist, suchen automatisierte Angriffe gezielt nach Installationen mit der betroffenen Version. Meist behebt ein Update der Erweiterung das Problem.

Was wir prüfen

PHP-Anwendungen, ob TYPO3, CakePHP oder eine individuelle Applikation, bestehen zu einem grossen Teil aus Paketen, die mit Composer installiert werden. Unser Monitoring-Agent meldet uns regelmässig, welche Pakete in welcher Version installiert sind. Diese Liste gleichen wir mit der öffentlichen Datenbank der Security Advisories von Packagist ab, dem zentralen Verzeichnis für PHP-Pakete. Trifft ein Eintrag auf deine installierte Version zu, erhältst du einen Hinweis mit dem Paketnamen, der Beschreibung der Lücke, der CVE-Nummer und einem Link zu den Details.

Den TYPO3-Core prüfen wir separat, dazu gibt es den Beitrag Neues TYPO3-Sicherheitsupdate verfügbar. TYPO3-Extensions, die nicht über Composer installiert sind, kennt Packagist nicht. Auch Entwicklungsstände ohne Versionsnummer und lokal entwickelte Pakete können wir nicht abgleichen. Sind die Daten des Agents älter als 30 Tage, setzen wir die Prüfung aus, weil sie dann nichts mehr über den heutigen Stand aussagt.

Wie dringend ein Update ist

Nicht jede Lücke ist auf jeder Website ausnutzbar, manche betreffen eine Funktion, die deine Website gar nicht verwendet. Ob das zutrifft, lässt sich aber oft nur mit Aufwand klären, und ein Update ist in der Regel schneller gemacht als diese Analyse. Wir empfehlen darum, betroffene Erweiterungen zeitnah zu aktualisieren.

Ein Update innerhalb derselben Hauptversion ist meist unproblematisch. Liegt die Korrektur erst in einer neuen Hauptversion vor, braucht es Anpassungen und einen Test der Website.

Wie wir vorgehen

Wir prüfen, ob es für das betroffene Paket eine korrigierte Version gibt, die zu deiner Installation passt, aktualisieren es und testen die betroffenen Funktionen. Beim nächsten Check verschwindet der Hinweis.

Die Prüfung ist Teil der automatischen Checks im Websupport. Für das Update kontaktiere uns.

Artikel zuletzt aktualisiert am:
9.10.2026 10:56

Weitere Artikel zum Thema Checks & Empfehlungen