Kontaktformular gehackt: Sicherheitslücke in der Powermail Erweiterung für TYPO3

Lesezeit:4Minuten

Sicherheitslücke in der Powermail Erweiterung
WebentwicklungCorporate WebsiteTYPO3

Eine Website ist ein laufendes System mit Schnittstellen, Erweiterungen, Zugängen und Daten. Sie erfordert – wie jede andere Software auch – regelmäßiges Monitoring und entsprechende Wartung.

Das zeigt ein aktueller Sicherheitsvorfall, den wir nach der Übergabe durch einen Partner übernommen haben. Der betroffene Fall ist anonymisiert. Einzelne technische und zeitliche Details wurden bewusst verändert, denn entscheidend ist nicht das einzelne, hier betroffene Unternehmen, sondern die Erkenntnis dahinter. Eine bekannte Sicherheitslücke in einer Erweiterung kann ausreichen, um die Unternehmens-Website, parallele Websites und weitere Systeme auf derselben Installation zu gefährden.

Wichtig ist auch die klare Einordnung des Vorfalls, denn TYPO3 selbst war in diesem Fall nicht das Einfallstor. Das zeigt auch wieder, dass das Content Management System TYPO3 im Enterprise-Bereich ein sehr sicheres System für Unternehmen ist. Betroffen war in diesem Fall die Erweiterung Powermail, die häufig für TYPO3 Kontaktformulare eingesetzt wird.

Der Angriff kam über ein Kontaktformular

Der Angriff erfolgte automatisiert über ein öffentliches Kontaktformular. Ein Angreifer nutzte eine bekannte Sicherheitslücke in Powermail, um schädlichen Code auf dem Server zu platzieren.

Der Hostinganbieter erkannte die auffällige Datei im Rahmen eines Routinedurchlaufs und sperrte den Zugang vorsorglich. Das war richtig. Bei einem Verdacht auf einen erfolgreichen Angriff zählt zunächst nicht die schnelle Wiederherstellung der Verfügbarkeit. Zuerst muss geklärt werden, was passiert ist, welche Zugänge betroffen sein könnten und ob Spuren zurückgeblieben sind.

Im konkreten Fall wurde die Sicherheitslücke geschlossen, das System geprüft, Zugänge erneuert und die Installation wieder freigegeben. Die technische Untersuchung ergab keine Hinweise darauf, dass personenbezogene Daten ausgelesen oder dauerhafte Hintertüren eingerichtet wurden.

Es bleibt die klare Erkenntnis, dass es die hier anfallenden Aufwände sehr wahrscheinlich nicht gegeben hätte, wenn die betroffene Erweiterung zeitnah aktualisiert worden wäre. 

Was steckt hinter der Powermail Sicherheitslücke CVE-2026-77136?

CVE-2026-77136 bezeichnet eine kritische Sicherheitslücke in der TYPO3-Erweiterung Powermail. Powermail gehört nicht zum TYPO3-Kern. Die Erweiterung wird zusätzlich installiert und häufig für Kontakt, Anfrage oder Bewerbungsformulare eingesetzt.

Die Sicherheitsmeldung TYPO3-EXT-SA-2026-022 wurde bereits am 25. August 2026 veröffentlicht. Sie beschreibt eine sogenannte Server Side Template Injection. Vereinfacht gesagt konnten Inhalte aus einem bestimmten Formularfeld unter bestimmten Voraussetzungen nicht nur als Text, sondern als technische Anweisung verarbeitet werden. Dafür war keine Anmeldung erforderlich. Ein normal abgesendetes Formular konnte ausreichen. Die Lücke wurde nach Angaben der Sicherheitsmeldung bereits aktiv ausgenutzt.

Betroffen waren Powermail Versionen bis 10.9.2, Versionen von 11.0.0 bis 12.6.0 sowie Versionen von 13.0.0 bis 13.2.0. Geschlossen wurde die Lücke mit Powermail 10.9.3, 12.6.1 und 13.2.1. 

Für Entscheider ist ein Punkt wesentlich, der in Unternehmen häufig nicht erkannt wird. Die Sicherheitslücke lag nicht im sichtbaren Design, nicht in redaktionellen Inhalten und nicht in einem fehlerhaften TYPO3-Kern. Sie lag in einer technischen Erweiterung, die im Alltag schnell übersehen wird.

Nicht jede TYPO3 Website mit Powermail war gleichermaßen betroffen

Die konkrete Konfiguration des Formulars spielte bei dieser Powermail-Sicherheitslücke eine Rolle. Relevant war insbesondere ein Feld, das als Absendername konfiguriert wurde. Diese Einstellung ist bei Kontaktformularen verbreitet und liegt nahe an einer üblichen Standardkonfiguration. Deshalb genügt es nicht, nur die installierte Powermail-Version zu prüfen. Auch die eingesetzten Formulare und ihre Einstellungen sollten betrachtet werden.

Genau deshalb braucht eine TYPO3-Wartung mehr als einen gelegentlichen Blick ins Backend. Wer nur TYPO3 aktualisiert, aber Erweiterungen, Konfigurationen und technische Abhängigkeiten nicht regelmäßig prüft, lässt einen Teil des Risikos bestehen.

Der Fehler liegt selten nur in einer einzelnen Lücke

Sicherheitslücken wird es immer geben. Das gilt für Content Management Systeme, Shopsoftware, Erweiterungen, Serverkomponenten und individuelle Entwicklungen.

Es stellt sich auch nicht die Frage, ob eine Sicherheitslücke veröffentlicht wird. Relevant für Entscheider und Verantwortliche für die Website des Unternehmens sind die Fragen: Wer erkennt die Sicherheitslücke, bewertet ihre Relevanz und sorgt dafür, dass die notwendige Maßnahme rechtzeitig umgesetzt wird?

Genau hier der Unterschied zwischen einer Website als einmaliges Projekt und einer Website als geschäftskritisches System.
Eine Unternehmenswebsite ist heute mehr als eine digitale Visitenkarte. Sie generiert Anfragen, verarbeitet Kontaktinformationen, ist Teil von Vertriebsprozessen und prägt das Vertrauen in die Marke. Fällt sie aus, entstehen technische Kosten, Aufwand im Vertrieb, Unsicherheit bei Kunden und potenziell Fragen zum Datenschutz.

Warum die Behebung nach einem Hackerangriff immer teurer ist

Ist ein System kompromittiert, genügt es nicht, eine Datei zu löschen und ein Update einzuspielen. Es muss geprüft werden, ob weitere Dateien abgelegt, Zugänge verändert, Benutzerkonten angelegt oder zeitgesteuerte Prozesse eingerichtet wurden. Auch Protokolle, Formulareinträge, Servereinstellungen und Versionsstände der Anwendung müssen in die Untersuchung einbezogen werden.

Ein TYPO3 Sicherheitsupdate ist planbar. Ein Sicherheitsvorfall nicht.

Hinzu kommt ein Problem, das in vielen Unternehmen unterschätzt oder aus Kostengründen ausgeblendet wird. Selbst wenn keine weiteren Auffälligkeiten gefunden werden, bleibt immer die Frage, ob wirklich jede Spur erkannt wurde.

Deshalb sind Versionierung, saubere Deployments und nachvollziehbare Systemstände so wichtig. Wer jederzeit nachvollziehen kann, welche Dateien und Konfigurationen zum System gehören, erkennt Abweichungen schneller. Wer Sicherungskopien, alte Erweiterungen und nicht mehr benötigte Zugänge im Webspace liegen lässt, vergrößert dagegen die Angriffsfläche.

Was wir aus diesem Fall mitnehmen

Dieser Vorfall betraf keinen unserer Bestandskunden mit laufendem Servicevertrag. Die Anfrage kam über eine Partneragentur zu uns. Als wir die technische Verantwortung übernommen haben, bestand kein regelmäßiger Wartungsprozess durch unsere Agentur.

Wir wollen hier keine Kritik an einem einzelnen Unternehmen formulieren, der Fall ist allerdings eine typische Ausgangslage für sicherheitsrelevante Vorfälle, die sich häufen. Die Website wurde einmal umgesetzt, sie funktioniert seit Jahren und erhält nur dann Aufmerksamkeit, wenn sich Inhalte, Funktionen oder Anforderungen ändern. Das reicht heute selbst für private Websites nicht mehr aus, für Unternehmen ist es ein unkalkulierbares Risiko.

Auch wir nehmen aus dem Fall etwas mit. Jede Übernahme eines bestehenden Systems braucht eine strukturierte Bestandsaufnahme. Dazu gehören der TYPO3-Stand, die eingesetzten Erweiterungen, die Serverumgebung, Zugänge, Sicherungen, Deploymentprozesse und die Frage, ob es einen belastbaren Wartungsrhythmus gibt.

Erst dann lässt sich verantwortungsvoll einschätzen, welche Risiken bestehen und welche Maßnahmen Priorität haben.

Unsere Empfehlung für Unternehmen ohne TYPO3 Wartung

Wenn Ihre TYPO3 Website keinen regelmäßigen Serviceprozess hat, sollten Sie nicht erst auf den nächsten Sicherheitsvorfall warten.

Ein erster Schritt ist eine technische Bestandsaufnahme. Welche TYPO3 Version läuft? Welche Erweiterungen sind installiert? Werden diese noch gepflegt? Gibt es ungenutzte Zugänge, alte Dateien oder Sicherungskopien im öffentlich erreichbaren Bereich? Ist dokumentiert, wer im Ernstfall handeln kann?

Im vorliegenden Fall haben wir die Installation aktualisiert und anschließend eine Systembereinigung angestoßen. Dazu gehören insbesondere nicht mehr benötigte Erweiterungen und Konten, alte Sicherungen im Webroot sowie Konfigurationen, die über Jahre gewachsen sind.

Das Ziel ist ein aktueller Versionsstand und ein System, das sich künftig zuverlässig warten, aktualisieren und im Ernstfall prüfen lässt.

TYPO3 Servicevertrag: Sicherheit braucht einen festen Prozess

Ein TYPO3-Servicevertrag ist keine Versicherung gegen jede Sicherheitslücke. Er sorgt allerdings dafür, dass Zuständigkeiten, Reaktionswege und Wartungsprozesse geklärt sind.

Dazu gehört, Sicherheitsmeldungen zu beobachten, Updates von TYPO3 und Erweiterungen zu bewerten, Sicherungen zu kontrollieren und vor allem die Auswirkungen auf das individuelle System des Unternehmens einzuschätzen.

Die aktuellen Sicherheitsmeldungen zeigen deutlich, dass nicht nur der TYPO3-Kern, sondern auch Erweiterungen regelmäßig geprüft und aktualisiert werden müssen. Sicherheitsupdates, Erweiterungspflege, Rechteverwaltung, Sicherungen und Tests nach einer Aktualisierung gehören zusammen. 

Datenschutz: Technische Prüfung ersetzt keine Rechtsberatung

Bei einem Sicherheitsvorfall ist auch die datenschutzrechtliche Bewertung erforderlich. Ob eine Meldung nach Art. 33 DSGVO notwendig ist, entscheidet das betroffene Unternehmen als Verantwortlicher, idealerweise gemeinsam mit dem Datenschutzbeauftragten.

Eine technische Analyse kann klären, welche Spuren vorliegen, welche Daten theoretisch erreichbar waren und ob Hinweise auf einen tatsächlichen Zugriff bestehen. Sie ersetzt jedoch keine rechtliche Bewertung.

Diese Einschätzung dient der technischen Einordnung und stellt keine Rechtsberatung dar. Simple Web-Solutions GmbH führt keine Rechtsberatung durch.

Fazit: Sicherheit braucht einen festen Platz im Unternehmen

TYPO3 war in diesem Fall nicht das Problem. Die Ursache lag in einer Erweiterung, für die ein Sicherheitsupdate bereitstand.

Das macht den Fall so relevant. Nicht jede Gefahr kündigt sich durch einen Systemausfall an. Manchmal reicht ein Kontaktformular, eine übersehene Erweiterung und ein fehlender Prozess für Updates.

Wenn Sie Ihre TYPO3 Website absichern, modernisieren oder unabhängig prüfen lassen möchten, sprechen Sie mit uns. Wir schauen gemeinsam auf den aktuellen Stand und klären, welche Maßnahmen für Ihre Website wirklich sinnvoll sind.