Kritische Lücke in TYPO3-Extension Modules: Handlungsbedarf für Agenturen – planbare Sicherheit mit Update-Flatrate

13.11.2025
In der TYPO3-Extension Modules (Composer Paket codingms/modules) wurde eine schwere Authentifizierungs-Schwachstelle (u. a. CVE-2025-12998) entdeckt. Betroffen sind 4.3.10 und älter, 5.0.0–5.7.3, 6.0.0–6.4.1 sowie 7.0.0–7.5.4; Updates stehen als 4.3.11, 5.7.4, 6.4.2 und 7.5.5 bereit. Unter bestimmten Konfigurationen kann ein entfernter, nicht authentifizierter Angreifer sich als Frontend-Benutzer anmelden. Marketing-, Design- und Werbeagenturen sowie Reseller sollten sofort Bestandsaufnahme, Versionsprüfung, Härtung der Konfiguration, Log-Analyse, Updates und Tests durchführen und Kunden informieren. JAR Media übernimmt Analyse, Absicherung und die fortlaufende Pflege mit der TYPO3-Update-Flatrate: 300 € pro Monat; initial für bestehende Installationen je anstehender Major-Version 3.600 €. Beispiel von 10 auf 12 sind 7.200 € einmalig, danach 300 € monatlich. Agil mit Budget- und Kostenschätzung, kompatibilitätsgeprüft und abgestimmt auf Agenturprozesse in Deutschland.

In der TYPO3-Erweiterung „Modules“ (Composer-Paket: codingms/modules) wurde eine schwerwiegende Authentifizierungs-Schwachstelle identifiziert. Betroffen sind die Versionen 4.3.10 und älter, 5.0.0–5.7.3, 6.0.0–6.4.1 sowie 7.0.0–7.5.4. Der Schweregrad ist hoch (CVE-2025-12998; CWE-862 „Missing Authorization“; vorgeschlagener CVSS v4.0-Vektor: AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N). Sicherheitsaktualisierungen stehen als 4.3.11, 5.7.4, 6.4.2 und 7.5.5 zur Verfügung und sollten zeitnah eingespielt werden.

Was genau ist das Problem – und welche Risiken bestehen?

Die Extension stellt eine Funktion bereit, mit der sich eingeloggte Backend-Nutzer als Frontend-Nutzer anmelden können. Unter bestimmten Konstellationen der Extension-Konfiguration kann die dafür vorgesehene Zugriffskontrolle umgangen werden. Ist die Option „module.frontendUser.allowNonAdminUsersToLoginAsFrontendUser“ aktiv, lässt sich die Schutzprüfung aushebeln – in der Folge kann ein entfernter, nicht authentifizierter Angreifer sich als beliebiger Frontend-User anmelden.

Für Agenturen bedeutet das: potenzieller Zugriff auf Kundenkonten, personenbezogene Daten in geschützten Bereichen, Missbrauch von Self-Service- oder Shop-Funktionen sowie Reputations- und Compliance-Risiken (DSGVO). Da kein Nutzerinteraktionsschritt erforderlich ist und die Ausnutzung aus der Ferne möglich ist, steigt die Dringlichkeit, betroffene Installationen sofort zu prüfen und zu aktualisieren.

Handlungsempfehlungen für Marketing-, Design- und Werbeagenturen

Gehen Sie strukturiert vor, insbesondere wenn Sie als Reseller mehrere Kundensysteme betreuen:

  • Bestandsaufnahme: Prüfen Sie, ob „Modules“ im Einsatz ist (Extension-Manager, Composer-Abhängigkeiten).
  • Version checken: Vergleichen Sie die eingesetzte Version mit den betroffenen Bereichen. Wenn betroffen, sofort auf 4.3.11, 5.7.4, 6.4.2 oder 7.5.5 aktualisieren.
  • Konfiguration härten: Deaktivieren oder restriktiv konfigurieren Sie die Option, die Logins als Frontend-User erlaubt, sofern sie nicht zwingend erforderlich ist.
  • Protokolle prüfen: Analysieren Sie Login- und Zugriffs-Logs auf ungewöhnliche Muster seit Aktivierung der Funktion.
  • Tests durchführen: Validieren Sie nach dem Update Authentifizierungs- und Rollenmodelle, insbesondere in kundenkritischen Bereichen.
  • Kunden informieren: Kommunizieren Sie transparent über das Update und die ergriffenen Maßnahmen.

Wenn Ihr TYPO3-Kern ebenfalls veraltet ist, kombinieren Sie das Extension-Update mit einem planvollen Core-Update – das reduziert langfristig das Risiko außergewöhnlicher Fix-Aufwände.

Planbare Sicherheit: TYPO3-Update-Flatrate von JAR Media

Als technischer Umsetzungspartner für Agenturen in Deutschland übernehmen wir die Analyse, das Schließen von Sicherheitslücken und die kontinuierliche Pflege Ihrer TYPO3-Systeme. Unsere Update-Flatrate hält Ihr TYPO3 dauerhaft aktuell – inklusive zukünftiger Major-Versionen – zu einem festen Preis von 300 € pro Monat. Für neue Flatrate-Kunden mit bestehender Installation fällt einmalig pro anstehender Major-Version ein Betrag von 3.600 € an. Beispiel: Von TYPO3 10 auf 12 entstehen initial 7.200 €; anschließend sorgen wir im Rahmen der Flatrate dafür, dass Ihr System laufend aktualisiert bleibt.

Wir arbeiten agil, erstellen eine Budget- und Kostenschätzung im Voraus und koordinieren Updates so, dass Ihre Agenturprozesse und Kundentermine eingehalten werden. Auf Wunsch prüfen wir zusätzlich die wichtigsten Erweiterungen auf Sicherheits- und Kompatibilitätsrisiken und begleiten das Testing.

Wenn Sie mehrere Kundensysteme betreuen oder Teilprojekte mit eigenem Entwicklerteam auslagern möchten: Wir unterstützen Sie flexibel – von punktuellen Sicherheitsupdates bis zur vollständigen Update-Verantwortung. Kontaktieren Sie uns für eine kurze Bestandsaufnahme und ein Angebot für Ihre Projekte in Deutschland.

Kennen Sie schon unsere
TYPO3-Update-Flatrate?

Gerne bieten wir Ihnen unsere TYPO3-Update-Flatrate an. Wir halten Ihre Seite ganz ohne ihr Zutun im Hintergrund immer aktuell. Auch über Major-Versionen hinweg.
Das Beste: Wir veranschlagen dafür einen monatlichen Festpreis - garantiert keine versteckten Kosten.

Lassen Sie Ihre Kontaktdaten im nachfolgenden Formular, um weitere Informationen zu erhalten.

Wir geben diese Nummer niemals weiter.
Nur zur Bearbeitung dieser Anfrage. Wir versenden niemals Spam.