Kritische Lücke in TYPO3-Extension Modules: Handlungsbedarf für Agenturen – planbare Sicherheit mit Update-Flatrate
13.11.2025In der TYPO3-Extension Modules (Composer Paket codingms/modules) wurde eine schwere Authentifizierungs-Schwachstelle (u. a. CVE-2025-12998) entdeckt. Betroffen sind 4.3.10 und älter, 5.0.0–5.7.3, 6.0.0–6.4.1 sowie 7.0.0–7.5.4; Updates stehen als 4.3.11, 5.7.4, 6.4.2 und 7.5.5 bereit. Unter bestimmten Konfigurationen kann ein entfernter, nicht authentifizierter Angreifer sich als Frontend-Benutzer anmelden. Marketing-, Design- und Werbeagenturen sowie Reseller sollten sofort Bestandsaufnahme, Versionsprüfung, Härtung der Konfiguration, Log-Analyse, Updates und Tests durchführen und Kunden informieren. JAR Media übernimmt Analyse, Absicherung und die fortlaufende Pflege mit der TYPO3-Update-Flatrate: 300 € pro Monat; initial für bestehende Installationen je anstehender Major-Version 3.600 €. Beispiel von 10 auf 12 sind 7.200 € einmalig, danach 300 € monatlich. Agil mit Budget- und Kostenschätzung, kompatibilitätsgeprüft und abgestimmt auf Agenturprozesse in Deutschland.
In der TYPO3-Erweiterung „Modules“ (Composer-Paket: codingms/modules) wurde eine schwerwiegende Authentifizierungs-Schwachstelle identifiziert. Betroffen sind die Versionen 4.3.10 und älter, 5.0.0–5.7.3, 6.0.0–6.4.1 sowie 7.0.0–7.5.4. Der Schweregrad ist hoch (CVE-2025-12998; CWE-862 „Missing Authorization“; vorgeschlagener CVSS v4.0-Vektor: AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N). Sicherheitsaktualisierungen stehen als 4.3.11, 5.7.4, 6.4.2 und 7.5.5 zur Verfügung und sollten zeitnah eingespielt werden.
Was genau ist das Problem – und welche Risiken bestehen?
Die Extension stellt eine Funktion bereit, mit der sich eingeloggte Backend-Nutzer als Frontend-Nutzer anmelden können. Unter bestimmten Konstellationen der Extension-Konfiguration kann die dafür vorgesehene Zugriffskontrolle umgangen werden. Ist die Option „module.frontendUser.allowNonAdminUsersToLoginAsFrontendUser“ aktiv, lässt sich die Schutzprüfung aushebeln – in der Folge kann ein entfernter, nicht authentifizierter Angreifer sich als beliebiger Frontend-User anmelden.
Für Agenturen bedeutet das: potenzieller Zugriff auf Kundenkonten, personenbezogene Daten in geschützten Bereichen, Missbrauch von Self-Service- oder Shop-Funktionen sowie Reputations- und Compliance-Risiken (DSGVO). Da kein Nutzerinteraktionsschritt erforderlich ist und die Ausnutzung aus der Ferne möglich ist, steigt die Dringlichkeit, betroffene Installationen sofort zu prüfen und zu aktualisieren.
Handlungsempfehlungen für Marketing-, Design- und Werbeagenturen
Gehen Sie strukturiert vor, insbesondere wenn Sie als Reseller mehrere Kundensysteme betreuen:
- Bestandsaufnahme: Prüfen Sie, ob „Modules“ im Einsatz ist (Extension-Manager, Composer-Abhängigkeiten).
- Version checken: Vergleichen Sie die eingesetzte Version mit den betroffenen Bereichen. Wenn betroffen, sofort auf 4.3.11, 5.7.4, 6.4.2 oder 7.5.5 aktualisieren.
- Konfiguration härten: Deaktivieren oder restriktiv konfigurieren Sie die Option, die Logins als Frontend-User erlaubt, sofern sie nicht zwingend erforderlich ist.
- Protokolle prüfen: Analysieren Sie Login- und Zugriffs-Logs auf ungewöhnliche Muster seit Aktivierung der Funktion.
- Tests durchführen: Validieren Sie nach dem Update Authentifizierungs- und Rollenmodelle, insbesondere in kundenkritischen Bereichen.
- Kunden informieren: Kommunizieren Sie transparent über das Update und die ergriffenen Maßnahmen.
Wenn Ihr TYPO3-Kern ebenfalls veraltet ist, kombinieren Sie das Extension-Update mit einem planvollen Core-Update – das reduziert langfristig das Risiko außergewöhnlicher Fix-Aufwände.
Planbare Sicherheit: TYPO3-Update-Flatrate von JAR Media
Als technischer Umsetzungspartner für Agenturen in Deutschland übernehmen wir die Analyse, das Schließen von Sicherheitslücken und die kontinuierliche Pflege Ihrer TYPO3-Systeme. Unsere Update-Flatrate hält Ihr TYPO3 dauerhaft aktuell – inklusive zukünftiger Major-Versionen – zu einem festen Preis von 300 € pro Monat. Für neue Flatrate-Kunden mit bestehender Installation fällt einmalig pro anstehender Major-Version ein Betrag von 3.600 € an. Beispiel: Von TYPO3 10 auf 12 entstehen initial 7.200 €; anschließend sorgen wir im Rahmen der Flatrate dafür, dass Ihr System laufend aktualisiert bleibt.
Wir arbeiten agil, erstellen eine Budget- und Kostenschätzung im Voraus und koordinieren Updates so, dass Ihre Agenturprozesse und Kundentermine eingehalten werden. Auf Wunsch prüfen wir zusätzlich die wichtigsten Erweiterungen auf Sicherheits- und Kompatibilitätsrisiken und begleiten das Testing.
Wenn Sie mehrere Kundensysteme betreuen oder Teilprojekte mit eigenem Entwicklerteam auslagern möchten: Wir unterstützen Sie flexibel – von punktuellen Sicherheitsupdates bis zur vollständigen Update-Verantwortung. Kontaktieren Sie uns für eine kurze Bestandsaufnahme und ein Angebot für Ihre Projekte in Deutschland.