TYPO3 Open-Redirect im Core: Handlungsbedarf für Agenturen – Updates jetzt absichern

10.09.2025
Mit der Sicherheitsmeldung TYPO3-CORE-SA-2025-017 wurde eine Open-Redirect-Schwachstelle im TYPO3 Core veröffentlicht. Für Marketing-, Design- und Werbeagenturen sowie Reseller birgt dies Risiken durch manipulierte Weiterleitungen, die Phishing begünstigen und Markenvertrauen beeinträchtigen können. Empfohlen sind zeitnahe Updates auf die korrigierten LTS/ELTS-Versionen und eine strikte Prüfung von Redirect-Parametern in Login-, Formular- und Vorschauprozessen. JAR Media unterstützt Agenturen in Deutschland white-label bei Absicherung und Aktualisierung: Wir aktualisieren betroffene Installationen, härten Redirect-Workflows und übernehmen die fortlaufende Pflege im Rahmen der TYPO3-Update-Flatrate (300 € pro Monat). Liegt eine Installation hinter der aktuellen Major-Version zurück, führen wir das initiale Major-Upgrade durch (3.600 € pro Major-Version; z. B. v10 auf v12 = 7.200 €). So bleiben Ihre Kundenprojekte planbar, sicher und ohne Update-Stau.

Mit der Sicherheitsmeldung TYPO3-CORE-SA-2025-017 wurde eine Open-Redirect-Schwachstelle im TYPO3 Core (Core Utilities, ext:core) bekannt. Der Befund wurde am 9. September 2025 veröffentlicht und mit einer mittleren Schwere eingestuft (CVE-2025-59013; CWE-601; vorgeschlagene CVSS 4.0: AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:N/SC:N/SI:L/SA:N).

Betroffen sind Installationen der folgenden Versionen:

  • 9.0.0–9.5.54
  • 10.0.0–10.4.53
  • 11.0.0–11.5.47
  • 12.0.0–12.4.36
  • 13.0.0–13.4.17

Sicher sind die korrigierten Releases:

  • 9.5.55 ELTS, 10.4.54 ELTS, 11.5.48 ELTS, 12.4.37 LTS, 13.4.18 LTS

Einordnung für Agenturen und Reseller

Das Risiko eines Open Redirects besteht darin, dass Nutzerinnen und Nutzer unbemerkt von einer legitimen Seite auf eine externe, potenziell schädliche Adresse umgeleitet werden. Besonders kritisch ist dies bei Szenarien wie:

  • Login- oder Formular-Workflows mit Redirect-Parametern
  • Vorschau- und Freigabelinks für Redakteure
  • Kampagnen- oder Newsletter-Links, die über Ihre Kundenprojekte führen

Für Marketing-, Design- und Werbeagenturen bedeutet das: Phishing-Angriffe können über seriös wirkende Einstiege stattfinden, was Markenvertrauen und Kampagnenperformance gefährdet. Selbst wenn die eigentliche Seite kompromissfrei bleibt, kann schon die Weiterleitung auf Drittseiten rechtliche und reputative Folgen nach sich ziehen. Da die Schwachstelle Komponenten im Core betrifft, reicht es nicht, nur Extensions zu prüfen; Workflows, die sich auf die Validierung lokaler URLs verlassen, gehören auf den Prüfstand.

Empfohlene Maßnahmen jetzt

  • Aktualisieren Sie betroffene TYPO3-Instanzen zeitnah auf die oben genannten LTS/ELTS-Versionen.
  • Prüfen Sie projektweit den Einsatz von Weiterleitungen und Parametern wie „redirect“, „returnUrl“ o. ä. und setzen Sie strikt auf Allowlists für Zielpfade innerhalb der eigenen Domain.
  • Stellen Sie sicher, dass nach einer Validierung keine nachgelagerten Verarbeitungsschritte die Zieladresse erneut verändern oder ungewollt externe Ziele zulassen.
  • Testen Sie Login-, Formular- und Vorschauprozesse mit Fokus auf Manipulation von Redirect-Parametern.
  • Verankern Sie ein regelmäßiges Security- und Update-Management entlang der TYPO3 Security-Empfehlungen in Ihren Projektprozessen und abonnieren Sie Sicherheitsankündigungen, um zeitnah reagieren zu können.

So unterstützt JAR Media Ihre TYPO3-Projekte in Deutschland

Als technischer Umsetzungspartner für Agenturen übernimmt JAR Media die Absicherung und Aktualisierung Ihrer TYPO3-Installationen – white-label, planbar und mit minimaler Unterbrechung für laufende Kampagnen.

Unser Angebot für dauerhafte Sicherheit:

  • Update-Flatrate für TYPO3: Wir halten Ihr System fortlaufend aktuell – inklusive zukünftiger Major-Versionen – für 300 € pro Monat.
  • Einstieg mit Bestandsprojekten: Liegt Ihre Installation hinter der aktuellen Major-Version zurück, führen wir einmalig das notwendige Major-Upgrade durch – 3.600 € pro anzuhebender Major-Version. Beispiel: von TYPO3 v10 auf v12 (zwei Major-Versionen) initial 7.200 €, danach monatlich 300 € für die laufende Pflege.
  • Vorgehen: Wir erstellen eine Budget- und Kostenschätzung, setzen die Arbeiten agil um, testen auf Staging-Umgebungen und begleiten den Go-live. Auf Wunsch prüfen wir zusätzlich Redirect-Workflows und härten Sicherheitsrelevantes in Templates und Integrationen.
  • Zusammenarbeit mit Agenturen: Sie liefern Design, Funktionsumfang und Kundenkommunikation – wir übernehmen die technische Realisierung und Wartung im Hintergrund. Auch Teilprojekte sind möglich, wenn Sie interne Entwicklerteams ergänzen möchten.

Für Aufgaben außerhalb der Flatrate stehen wir zudem auf Stundenbasis zur Verfügung (Entwicklung 95 €/h, Beratung 105 €/h). Das Angebot richtet sich ausschließlich an Agenturen und Reseller sowie Betreiber in Deutschland.

Wenn Sie aktuell betroffene Versionen im Einsatz haben oder Ihre Kundenprojekte proaktiv absichern möchten, sprechen Sie uns an. Wir aktualisieren Ihre TYPO3-Systeme auf die behobenen LTS/ELTS-Versionen und sorgen im Rahmen der Flatrate dafür, dass Sicherheitsmeldungen wie TYPO3-CORE-SA-2025-017 künftig ohne Hektik und mit klaren Prozessen adressiert werden.

Kennen Sie schon unsere
TYPO3-Update-Flatrate?

Gerne bieten wir Ihnen unsere TYPO3-Update-Flatrate an. Wir halten Ihre Seite ganz ohne ihr Zutun im Hintergrund immer aktuell. Auch über Major-Versionen hinweg.
Das Beste: Wir veranschlagen dafür einen monatlichen Festpreis - garantiert keine versteckten Kosten.

Lassen Sie Ihre Kontaktdaten im nachfolgenden Formular, um weitere Informationen zu erhalten.

Wir geben diese Nummer niemals weiter.
Nur zur Bearbeitung dieser Anfrage. Wir versenden niemals Spam.