TYPO3-Sicherheitslücke in Forms Export: Was Agenturen jetzt tun sollten – mit Update-Flatrate nachhaltig abgesichert
13.11.2025Am 12.11.2025 wurde eine kritische SSRF-Schwachstelle (CVE-2025-54370) in der TYPO3-Extension frp_form_answers bekannt, verursacht durch eine verwundbare phpoffice/phpspreadsheet-Bibliothek. Betroffen sind Versionen 5.0.3 und älter sowie 6.0.0–6.1.1. Handlungsempfehlung: umgehend auf 5.0.4 bzw. 6.1.2 oder höher aktualisieren, den Excel-Export Composer-basiert betreiben, ausgehenden Traffic beschränken und Logs prüfen. Als Technikpartner für Marketing-, Design- und Werbeagenturen sowie Reseller in Deutschland übernehmen wir Analyse, Composer-Umstellung, Extension-Updates und Härtung Ihrer Deployments – schnell und mit klaren Budgets. Für planbare Wartung bieten wir die TYPO3-Update-Flatrate: 300 € pro Monat für laufende Updates inkl. künftiger Major-Releases; initial je Major-Upgrade 3.600 € (Beispiel: von v10 auf v12 = 7.200 €), danach fortlaufend 300 € monatlich. So bleiben Ihre Kundenprojekte dauerhaft sicher und aktuell.
Am 12. November 2025 wurde eine Sicherheitslücke in der TYPO3-Erweiterung „Forms Export“ (frp_form_answers) bekannt. Betroffen ist eine mitgelieferte Bibliothek: eine verwundbare Version von phpoffice/phpspreadsheet, die Angriffe der Kategorie Server-Side Request Forgery (SSRF) ermöglicht. Die Erweiterung ist ein Drittanbieter-Add-on und gehört nicht zum TYPO3-Core. Der Composer-Paketname lautet frappant/frp-form-answers.
SSRF erlaubt es Angreifenden, über den Server interne oder externe Ressourcen abzurufen, die von außen sonst nicht erreichbar wären (z. B. interne APIs, Metadaten-Endpunkte in Cloud-Umgebungen). Das Risiko wird als hoch eingestuft. Weitere Details finden Sie im Eintrag CVE-2025-54370 sowie in der CWE-918-Beschreibung zum Angriffstyp.
- Referenzen: CVE: https://www.cve.org/CVERecord?id=CVE-2025-54370, CWE-918: https://cwe.mitre.org/data/definitions/918.html
- CVSS v4.0: hohe Kritikalität; Remote ausnutzbar, geringe Komplexität, ohne Interaktion und ohne Privilegien
Betroffene Versionen und Auswirkungen
Betroffen sind:
- 5.0.3 und älter
- 6.0.0 bis 6.1.1
Ab den behobenen Versionen wird die Excel-Export-Funktion nicht mehr über ein gebündeltes phpspreadsheet bereitgestellt. Stattdessen ist für den Excel-Export eine Installation via Composer erforderlich, wodurch das Risiko durch veraltete, mitgelieferte Bibliotheken reduziert wird.
Mögliche Auswirkungen eines erfolgreichen SSRF-Angriffs:
- Zugriff auf interne Services (z. B. http://localhost oder interne IP-Bereiche)
- Exfiltration sensibler Daten über serverseitige Anfragen
- Missbrauch des Servers als Proxy für weitere Angriffe
Die konkrete Gefährdung hängt von Ihrer Infrastruktur, Netzsegmentierung und Ausgangsfilterung für HTTP(S)-Verbindungen ab.
Empfohlene Maßnahmen
Handeln Sie zeitnah und prüfen Sie Ihre Installationen:
- Version prüfen: Ermitteln Sie die installierte Version von frp_form_answers in Ihrer TYPO3-Instanz.
- Update einspielen: Aktualisieren Sie auf eine fehlerbereinigte Version (mindestens 5.0.4 bzw. 6.1.2 oder höher).
- Composer nutzen: Stellen Sie sicher, dass für den Excel-Export die Erweiterung via Composer installiert ist, damit keine verwundbaren Pakete gebündelt werden.
- Ausgangsverkehr härten: Beschränken Sie ausgehende Serververbindungen auf erlaubte Ziele (Egress-Filtering, DNS-Regeln, Proxy-Whitelists).
- Logs prüfen: Kontrollieren Sie Web- und Application-Logs auf ungewöhnliche ausgehende Requests.
- Abhängigkeiten pflegen: Aktualisieren Sie regelmäßig alle Libraries und Extensions, idealerweise automatisiert oder mit festen Wartungsfenstern.
Direkte Bezugsquellen der behobenen Versionen:
- 5.0.4: https://extensions.TYPO3.org/extension/download/frp_form_answers/5.0.4/zip
- 6.1.2: https://extensions.TYPO3.org/extension/download/frp_form_answers/6.1.2/zip
Weitere Sicherheitshinweise finden Sie im TYPO3 Security Guide sowie über die TYPO3-Announcements. Abonnieren Sie entsprechende Kanäle, um zeitnah informiert zu werden.
Wie wir Sie dabei unterstützen
Als auf TYPO3 spezialisierter Technikpartner für Agenturen und Reseller übernehmen wir die schnelle Absicherung und Aktualisierung Ihrer Systeme – von der Analyse bis zur produktiven Ausrollung. Dazu zählen:
- Bestandsaufnahme und Risikoabschätzung Ihrer TYPO3-Instanzen
- Umstellung auf Composer-basierte Deployments (wo sinnvoll)
- Updates von Extensions und Abhängigkeiten inkl. Tests
- Härtung von Server- und Netzwerk-Settings (z. B. Egress-Filtering)
Um Sicherheits- und Stabilitätsrisiken dauerhaft zu minimieren, bieten wir unsere TYPO3-Update-Flatrate an: Für 300 € pro Monat halten wir Ihr TYPO3 fortlaufend aktuell – inklusive zukünftiger Major-Releases. Nutzen Sie bereits eine ältere TYPO3-Version, berechnen wir für das initiale Anheben je Major-Version einmalig 3.600 €. Beispiel: von v10 auf v12 entsprechen zwei Major-Sprüngen = 7.200 € initial, danach 300 € monatlich für laufende Updates. Dieses Angebot richtet sich an Agenturen und direkte Endkunden in Deutschland.
Wenn Sie Unterstützung bei der genannten Schwachstelle oder bei einer generellen Update-Strategie wünschen, übernehmen wir das gerne – schnell, transparent und mit klaren Budgets.