🎁 Aktuelles Angebot — SUPER25: -25 % auf Ihr Abonnement, bis zum 31. August 2026.
Sie sind aktuell. Sie sind nicht sicher.

PrestaShop 1.6.1.24: 23 Kern-Lücken bleiben offen.

1.6.1.24 ist die letzte veröffentlichte Version des Zweigs 1.6. Diese Schwachstellen wurden von PrestaShop in späteren Versionen behoben und nie zurückportiert. Ihren Zweig bis zum Ende zu aktualisieren schließt sie nicht.

Abdeckungsstand

Eine Markierung pro Lücke — 16 von 23 sind bei uns neutralisiert.

■ Von unserer Firewall blockiert, von unserem Patch behoben, oder beides □ Bis heute weder blockiert noch behoben — auch das sagen wir

Das Register

23 Lücken · 16 von PrestaSecure abgedeckt
Schweregrad Schwachstelle Behoben
von PrestaShop
Blockiert
von der Firewall
PrestaSecure-
Patch
Kritisch CVE-2022-31181 PrestaShop eval injection possible if shop vulnerable to SQL injection Upstream behoben in 1.7.8.7 × nicht auf Ihrem Zweig ? nicht bewertet verfügbar
Kritisch CVE-2022-36408 CVE-2022-36408 Upstream behoben in 1.7.8.2 × nicht auf Ihrem Zweig teilweise verfügbar
Kritisch CVE-2023-30839 SQL filter bypass leading to arbitrary write requests using "SQL Manager" Upstream behoben in 1.7.8.9 × nicht auf Ihrem Zweig ? nicht bewertet
Kritisch CVE-2023-39526 PrestaShop SQL manager vulnerability Upstream behoben in 1.7.8.10 × nicht auf Ihrem Zweig ? nicht bewertet
Kritisch CVE-2026-44212 PrestaShop has a stored XSS executable in customer service view Upstream behoben in 8.2.6 × nicht auf Ihrem Zweig ? nicht bewertet verfügbar
Hoch CVE-2018-20717 PrestaShop PHP Object Injection Upstream behoben in 1.7.2.5 × nicht auf Ihrem Zweig × außerhalb der Reichweite verfügbar
Hoch CVE-2023-30545 Arbitrary file read via SQL injection Upstream behoben in 1.7.8.9 × nicht auf Ihrem Zweig ? nicht bewertet
Hoch CVE-2023-30838 Possible XSS injection through Validate::isCleanHTML method Upstream behoben in 1.7.8.9 × nicht auf Ihrem Zweig ? nicht bewertet verfügbar
Hoch CVE-2023-39527 PrestaShop XSS injection through Validate::isCleanHTML method Upstream behoben in 1.7.8.10 × nicht auf Ihrem Zweig ? nicht bewertet verfügbar
Hoch CVE-2024-21627 PrestaShop some attribute not escaped in Validate::isCleanHTML method Upstream behoben in 1.7.8.11 × nicht auf Ihrem Zweig ? nicht bewertet
Hoch CVE-2026-33673 PrestaShop has multiple stored XSS vulnerabilities via unprotected Template variables Upstream behoben in 8.2.5 × nicht auf Ihrem Zweig bestätigt
Hoch ohne CVE-Referenz X-Forwarded-For IP spoofing (GHSA-2cr4-vw9p-pjvf) Upstream behoben in 8.2.8 × nicht auf Ihrem Zweig ? nicht bewertet verfügbar
Hoch ohne CVE-Referenz PrestaShop core — SSRF via import image URL (copyImg -> Tools::copy) Upstream behoben in 8.2.8 × nicht auf Ihrem Zweig ? nicht bewertet verfügbar
Hoch ohne CVE-Referenz PrestaShop core — CSV formula injection dans l'export legacy (AdminController::processExport) Upstream behoben in 99.0.0 × nicht auf Ihrem Zweig ? nicht bewertet verfügbar
Mittel CVE-2023-39528 PrestaShop file access through path traversal Upstream behoben in 8.1.0 × nicht auf Ihrem Zweig bestätigt
Mittel CVE-2023-39529 PrestaShop file deletion via attachment API Upstream behoben in 8.1.0 × nicht auf Ihrem Zweig bestätigt
Mittel CVE-2023-39530 PrestaShop file deletion via CustomerMessage Upstream behoben in 8.1.0 × nicht auf Ihrem Zweig bestätigt
Mittel CVE-2023-43663 PrestaShop allows users to uninstall modules from backoffice, even with low rights Upstream behoben in 8.1.2 × nicht auf Ihrem Zweig ? nicht bewertet verfügbar
Mittel CVE-2023-43664 PrestaShop allows employee without any access rights to list all installed modules Upstream behoben in 8.1.2 × nicht auf Ihrem Zweig ? nicht bewertet verfügbar
Mittel CVE-2024-21628 PrestaShop XSS can be stored in DB from "add a message form" in order detail page (FO) Upstream behoben in 8.1.3 × nicht auf Ihrem Zweig bestätigt
Mittel CVE-2025-51586 Presta Shop vulnerable to email enumeration Upstream behoben in 8.2.3 × nicht auf Ihrem Zweig ? nicht bewertet
Mittel CVE-2026-25597 PrestaShop affected by time based enumeration in FO login form Upstream behoben in 8.2.4 × nicht auf Ihrem Zweig ? nicht bewertet
Niedrig CVE-2026-33674 PrestaShop: Improper Use of Validation Framework Upstream behoben in 8.2.5 × nicht auf Ihrem Zweig ? nicht bewertet

Was wir nicht veröffentlichen werden

48 Schwachstellen, die unser Team selbst in kommerziellen Modulen gefunden hat, verteilt auf 41 verschiedene Module. Keine trägt eine öffentliche CVE-Referenz: sie existieren nirgendwo sonst.

Wir veröffentlichen weder den Modulnamen noch den Vektor noch die Art der Ausnutzung. Der Anbieter hat nicht immer eine Korrektur geliefert, und das Detail würde jeden Shop mit diesen Modulen aussetzen — auch solche, die nicht unsere Kunden sind. Unsere Kunden sind geschützt, ohne auf die Veröffentlichung der Lücke zu warten.

Betroffenes Modul:                  · Vektor:                       

48 Funde
28 kritisch
47 bereits behoben
0 veröffentlicht

Häufige Fragen

  • Erhält PrestaShop 1.6 noch Sicherheitskorrekturen?

    Nein. Der Support des Zweigs 1.6 ist beendet und 1.6.1.24 ist seine letzte Version. Die auf dieser Seite gelisteten Schwachstellen wurden von PrestaShop in 1.7 und später behoben, keine dieser Korrekturen wurde zurückportiert. Kein Update wird sie schließen.

  • Mein 1.6-Shop läuft einwandfrei — muss ich wirklich migrieren?

    Laufen und ausgesetzt sein sind zweierlei: ein Shop kann jahrelang perfekt laufen und trotzdem über eine veröffentlichte Lücke angreifbar bleiben. Mehrere Schwachstellen dieser Seite sind als kritisch eingestuft. Es gibt zwei Wege, sie zu schließen: migrieren oder unsere Patches anwenden — wir haben sie für einen Teil dieser Lücken geschrieben, und sie schließen die Lücke in den Dateien der Version, die Sie bereits einsetzen. Das Register oben nennt, welche das sind, Lücke für Lücke.

  • Was kann PrestaSecure tun, wenn ich noch nicht migrieren kann?

    Unsere Firewall blockiert die Angriffsanfrage, bevor sie Ihren Shop erreicht, und unsere Patches schließen einen Teil der Lücken direkt in den Dateien. Das Register oben nennt Lücke für Lücke, was abgedeckt ist und was nicht.

  • Verändert ein von PrestaSecure angewandter Patch meine Website?

    Er verändert die betroffenen Kern-Dateien, gezielt und umkehrbar: jedem Patch geht eine Sicherung voraus, und er lässt sich zurücknehmen. Nichts wird ohne Ihre Freigabe angewandt.

  • Sind diese Schwachstellen öffentlich?

    Ja, alle auf dieser Seite. Sie tragen eine CVE-Referenz und sind öffentlich dokumentiert. Sie aufzulisten lehrt einen Angreifer nichts — zu wissen, welche auf Ihrer Version offen bleiben, nützt dagegen Ihnen.

Diese Lücken schließen sich nicht von selbst

Kein Update Ihres Zweigs wird sie beheben: sie sind endgültig. Unsere Patches schließen einen Teil davon ohne Versionswechsel, unsere Firewall blockiert den Angriff bei anderen. Vergleichen Sie die drei Pakete, um zu sehen, welches Ihre Lage abdeckt.

Installation in 2 Minuten. 14 Tage Geld-zurück-Garantie, ohne Bedingungen.

Woher diese Daten stammen

Der größte Teil dieses Katalogs stammt aus der Beobachtung von FriendsOfPresta und der Datenbank GitHub Advisory. Wir ordnen sie den tatsächlich betroffenen Versionen zu, schreiben die fehlenden Patches und testen, was unsere Firewall blockiert.

Aktualisiert am 23 August 2026 à 21h20 301 verfolgte Sicherheitshinweise
Avis Vérifiés 5 avis clients ★★★★★ ★★★★★ 5/5