Typo3 schloss zehn Lücken auf einmal
Typo3 (CMS)
Die Typo3-Entwickler haben zehn Sicherheitslücken geschlossen. Neun davon sind Cross-Site-Request-Forgery-Schwachstellen, dazu kommen eine mögliche Weiterleitung auf fremde Adressen und eine, über die Informationen abfließen konnten. Die höchste Einstufung liegt bei 8,0 von 10 Punkten.
Updates gibt es für die Zweige 9.5.49, 10.4.48, 11.5.42, 12.4.25 und 13.4.3. Angriffe waren zum Zeitpunkt der Meldung nicht bekannt.
Was das für dich heißt
Typo3 gilt als das solidere, professionellere CMS - und das zu Recht. Trotzdem waren es an einem Tag zehn Lücken. Das ist keine Kritik am Projekt, sondern der Normalfall bei Software dieser Größe: Viele Funktionen bedeuten viel Fläche.
Die Frage ist deshalb nicht, welches CMS keine Lücken hat - keines. Die Frage ist, wie viel Funktionsumfang deine Website überhaupt braucht. Eine Firmenseite mit acht Unterseiten braucht kein System, das auch Konzernportale betreiben könnte. Alles, was du nicht einsetzt, muss auch niemand für dich aktuell halten.
Die Zusammenfassung der Fakten ist mit KI-Unterstützung entstanden und wurde vor der Veröffentlichung geprüft. Die Einordnung stammt von mir. Für den Inhalt der verlinkten Seite ist deren Betreiber verantwortlich.
Kennung CVE-2024-55924
Quelle heise online ↗