TYPO3-CORE-SA-2025-023: Sicherheitslücke im CSV-Export – Patch-Pflichten und Update-Flatrate für Agenturen und Reseller

10.09.2025
Die Sicherheitsmeldung TYPO3-CORE-SA-2025-023 weist auf eine Informationsoffenlegung im Backend via CSV-Export hin; betroffen sind 11.0–11.5.47, 12.0–12.4.36 und 13.0–13.4.17, behoben in 11.5.48 ELTS, 12.4.37 LTS und 13.4.18 LTS. Für Agenturen und Reseller bedeutet das: betroffene Instanzen zügig aktualisieren, Rollen- und Tabellenberechtigungen prüfen und Endkundinnen sowie Endkunden proaktiv informieren. Für nachhaltige Betriebssicherheit bieten wir die TYPO3 Update-Flatrate an: kontinuierliche Patches und künftige Major-Upgrades zum festen Preis von 300€ pro Monat; bei bestehenden Installationen fällt initial 3.600€ je ausstehender Major-Version an (Beispiel: von v10 auf v12 = 7.200€). Als in Deutschland ansässiger Umsetzungspartner übernehmen wir Tests, Extension-Kompatibilität und reibungslose Rollouts – ausschließlich für Kundinnen und Kunden in Deutschland.

Mit der Sicherheitsmeldung TYPO3-CORE-SA-2025-023 (veröffentlicht am 9. September 2025) wurde eine Informationsoffenlegung im TYPO3-Backend bekannt. Ursache ist die CSV-Exportfunktion im Listenmodul (ext:backend, ext:recordlist): Unter bestimmten Umständen konnten Backend-Benutzer Datensätze aus Datenbanktabellen exportieren, für die eigentlich keine Zugriffsrechte vorlagen. Der Zugriff war dabei auf Inhalte begrenzt, die innerhalb des eigenen Seitenbaums lagen. Der Schweregrad wird als „mittel“ (CVSS 4.0) eingestuft und die Lücke ist als CVE-2025-59019 referenziert.

Betroffene Versionen und Fix

Folgende TYPO3-Versionen sind anfällig:

  • 11.0.0 bis 11.5.47
  • 12.0.0 bis 12.4.36
  • 13.0.0 bis 13.4.17

Abhilfe schaffen die nachfolgenden Releases, die die fehlende Rechteprüfung beim CSV-Export korrigieren:

  • 11.5.48 ELTS
  • 12.4.37 LTS
  • 13.4.18 LTS

Für Agenturen bedeutet das: Installationen Ihrer Kundinnen und Kunden in den genannten Zweigen sollten zeitnah auf die genannten Wartungsstände aktualisiert werden. Zusätzlich empfiehlt sich eine Überprüfung der Backend-Rollen und -Berechtigungen, insbesondere dort, wo CSV-Exporte in Redaktionsprozessen genutzt werden.

Auswirkungen für Agenturen und Reseller

Auch wenn die Schwachstelle nicht den kompletten Datenbankzugriff eröffnet, kann bereits der Export einzelner Tabellen sensible Informationen preisgeben. Für Dienstleister, die mehrere Mandanten betreuen, entstehen dadurch gleich mehrere Risiken:

  • Vertrauen und Compliance: Ungewollte Einblicke in Datenbereiche gefährden Datenschutzvorgaben und vertragliche Zusicherungen.
  • Operative Sicherheit: Redaktions- und Betriebsprozesse, die auf CSV-Exports aufbauen, benötigen klare Berechtigungsgrenzen.
  • Haftung und Aufwand: Verzögerte Patches führen im Ernstfall zu aufwendigen Analysen und Kommunikationspflichten gegenüber Endkunden.

Empfehlungen für die Praxis:

  • Aktualisieren Sie betroffene Systeme umgehend auf die gefixten LTS-/ELTS-Versionen.
  • Prüfen Sie Rollenkonzepte und Tabellenberechtigungen im Backend.
  • Dokumentieren Sie Sicherheitsupdates und informieren Sie Endkunden proaktiv.
  • Beobachten Sie die offiziellen TYPO3-Sicherheitsankündigungen und führen Sie regelmäßige Sicherheitsreviews durch.

Nachhaltig vorsorgen: TYPO3 Update-Flatrate von JAR Media

Sicherheitslücken wie diese zeigen, wie wichtig ein verlässlicher Update-Prozess ist – nicht nur bei Patches, sondern auch über Major-Versionen hinweg. Genau hier setzt unsere TYPO3 Update-Flatrate an: Wir halten Ihre TYPO3-Instanzen kontinuierlich aktuell, inklusive zukünftiger Major-Upgrades, zum festen Preis von 300€ pro Monat.

Für neue Flatrate-Kundinnen und -Kunden mit bereits bestehender Installation fällt einmalig pro anstehender Major-Version ein Initialaufwand von 3.600€ an. Beispiel: Von TYPO3 10 auf 12 (zwei Major-Sprünge) berechnen wir initial 7.200€ und kümmern uns danach fortlaufend um alle weiteren Updates – ohne zusätzliche Kosten für künftige Major-Releases.

Die Update-Flatrate richtet sich an:

  • Agenturen und Reseller in Deutschland, die TYPO3-Websites für Endkunden betreiben
  • Unternehmen, die ihre eigene TYPO3-Instanz sicher und langlebig betreiben möchten

Als technischer Umsetzungspartner übernehmen wir das versionssichere Updating, testen kompatible Extensions, begleiten Rollouts und sorgen dafür, dass Sicherheitsfixes wie bei TYPO3-CORE-SA-2025-023 ohne operative Reibungsverluste eingespielt werden. Wenn Sie in Deutschland ansässig sind und Ihre Update-Prozesse standardisieren möchten, sprechen Sie uns an – wir unterstützen Sie dabei, Ihre TYPO3-Landschaft verlässlich und compliant zu betreiben.

Kennen Sie schon unsere
TYPO3-Update-Flatrate?

Gerne bieten wir Ihnen unsere TYPO3-Update-Flatrate an. Wir halten Ihre Seite ganz ohne ihr Zutun im Hintergrund immer aktuell. Auch über Major-Versionen hinweg.
Das Beste: Wir veranschlagen dafür einen monatlichen Festpreis - garantiert keine versteckten Kosten.

Lassen Sie Ihre Kontaktdaten im nachfolgenden Formular, um weitere Informationen zu erhalten.

Wir geben diese Nummer niemals weiter.
Nur zur Bearbeitung dieser Anfrage. Wir versenden niemals Spam.