Auf dieser Linie genügt das Update — sofern Sie bis zum Ende gehen

PrestaShop 8.0.5: 21 Kern-Lücken bleiben offen.

Die Linie 8 wird weiterhin gepflegt: die Korrekturen existieren und werden ausgeliefert. Alles hängt davon ab, wo Sie auf der Leiter unten stehen — ein Shop auf der letzten Stufe hat keine bekannte, unbehobene Kern-Schwachstelle.

  • 8.0.5 21 21 Kern-Lücke(n) noch offen, davon 21 von PrestaSecure neutralisiert.
  • 8.1.7 12 12 Kern-Lücke(n) noch offen, davon 12 von PrestaSecure neutralisiert.
  • 8.2.6 7 7 Kern-Lücke(n) noch offen, davon 7 von PrestaSecure neutralisiert.

Was in 8.0.5 offen bleibt

21 Lücken · 21 von PrestaSecure abgedeckt
Schweregrad Schwachstelle Behoben
von PrestaShop
Blockiert
von der Firewall
PrestaSecure-
Patch
Geschlossen in 8.1.7
Kritisch CVE-2026-44212 PrestaShop has a stored XSS executable in customer service view Upstream behoben in 8.2.6 × nicht auf Ihrem Zweig ✓ bestätigt ✓ verfügbar × weiterhin da
Hoch CVE-2024-21627 PrestaShop some attribute not escaped in Validate::isCleanHTML method Upstream behoben in 8.1.3 × nicht auf Ihrem Zweig ✓ bestätigt ✓ verfügbar ✓ geschlossen
Hoch CVE-2026-33673 PrestaShop has multiple stored XSS vulnerabilities via unprotected Template variables Upstream behoben in 8.2.5 × nicht auf Ihrem Zweig ✓ bestätigt ✓ verfügbar × weiterhin da
Hoch ohne CVE-Referenz Formula injection in CSV exports (CSV injection) Upstream behoben in 8.2.8 × nicht auf Ihrem Zweig ? nicht bewertet ✓ verfügbar × weiterhin da
Hoch ohne CVE-Referenz Client IP address can be spoofed through the X-Forwarded-For header Upstream behoben in 8.2.8 × nicht auf Ihrem Zweig ? nicht bewertet ✓ verfügbar × weiterhin da
Hoch ohne CVE-Referenz Server-Side Request Forgery through image URLs in the CSV import Upstream behoben in 8.2.8 × nicht auf Ihrem Zweig ? nicht bewertet ✓ verfügbar × weiterhin da
Hoch ohne CVE-Referenz PrestaShop core — CSV formula injection dans l'export legacy (AdminController::processExport) Upstream behoben in 99.0.0 × nicht auf Ihrem Zweig ? nicht bewertet ✓ verfügbar × weiterhin da
Hoch ohne CVE-Referenz PrestaShop core — jeton de réinitialisation de mot de passe prévisible (prise de compte client) × nicht auf Ihrem Zweig ? nicht bewertet ✓ verfügbar × weiterhin da
Mittel CVE-2023-39524 PrestaShop boolean SQL injection Upstream behoben in 8.1.1 × nicht auf Ihrem Zweig ✓ bestätigt ✓ verfügbar ✓ geschlossen
Mittel CVE-2023-39525 PrestaShop path traversal Upstream behoben in 8.1.1 × nicht auf Ihrem Zweig ✓ bestätigt ✓ verfügbar ✓ geschlossen
Mittel CVE-2023-39528 PrestaShop file access through path traversal Upstream behoben in 8.1.1 × nicht auf Ihrem Zweig ✓ bestätigt ✓ verfügbar ✓ geschlossen
Mittel CVE-2023-39529 PrestaShop file deletion via attachment API Upstream behoben in 8.1.1 × nicht auf Ihrem Zweig ✓ bestätigt ✓ verfügbar ✓ geschlossen
Mittel CVE-2023-39530 PrestaShop file deletion via CustomerMessage Upstream behoben in 8.1.1 × nicht auf Ihrem Zweig ✓ bestätigt ✓ verfügbar ✓ geschlossen
Mittel CVE-2023-43663 PrestaShop allows users to uninstall modules from backoffice, even with low rights Upstream behoben in 8.1.2 × nicht auf Ihrem Zweig ? nicht bewertet ✓ verfügbar ✓ geschlossen
Mittel CVE-2023-43664 PrestaShop allows employee without any access rights to list all installed modules Upstream behoben in 8.1.2 × nicht auf Ihrem Zweig ? nicht bewertet ✓ verfügbar ✓ geschlossen
Mittel CVE-2024-21628 PrestaShop XSS can be stored in DB from "add a message form" in order detail page (FO) Upstream behoben in 8.1.3 × nicht auf Ihrem Zweig ✓ bestätigt ✓ verfügbar ✓ geschlossen
Mittel CVE-2025-51586 Presta Shop vulnerable to email enumeration Upstream behoben in 8.2.3 × nicht auf Ihrem Zweig ? nicht bewertet ✓ verfügbar × weiterhin da
Mittel CVE-2026-25597 PrestaShop affected by time based enumeration in FO login form Upstream behoben in 8.2.4 × nicht auf Ihrem Zweig ? nicht bewertet ✓ verfügbar × weiterhin da
Mittel ohne CVE-Referenz SQL injection through back-office list filters Upstream behoben in 8.2.8 × nicht auf Ihrem Zweig ? nicht bewertet ✓ verfügbar × weiterhin da
Mittel ohne CVE-Referenz Improper access control on the back-office notifications endpoint exposes customer data Upstream behoben in 8.2.8 × nicht auf Ihrem Zweig ? nicht bewertet ✓ verfügbar × weiterhin da
Niedrig CVE-2026-33674 PrestaShop: Improper Use of Validation Framework Upstream behoben in 8.2.5 × nicht auf Ihrem Zweig ? nicht bewertet ✓ verfügbar × weiterhin da

Was wir nicht veröffentlichen werden

100 Schwachstellen, die unser Team selbst in kommerziellen Modulen gefunden hat, verteilt auf 82 verschiedene Module. Keine trägt eine öffentliche CVE-Referenz: sie existieren nirgendwo sonst.

Wir veröffentlichen weder den Modulnamen noch den Vektor noch die Art der Ausnutzung. Der Anbieter hat nicht immer eine Korrektur geliefert, und das Detail würde jeden Shop mit diesen Modulen aussetzen — auch solche, die nicht unsere Kunden sind. Unsere Kunden sind geschützt, ohne auf die Veröffentlichung der Lücke zu warten.

Betroffenes Modul:                  · Vektor:                       

100 Funde
55 kritisch
99 bereits behoben
5 veröffentlicht

Häufige Fragen

Ihr Kern wird sauber sein. Ihre Module nicht.

Gehen Sie auf die letzte Version Ihrer Linie: das ist kostenlos und schließt die Kern-Lücken. Die Lücken Ihrer Module behebt dagegen kein PrestaShop-Update — genau dort setzen wir an.

Installation in 2 Minuten. 14 Tage Geld-zurück-Garantie, ohne Bedingungen.

Woher diese Daten stammen

Der größte Teil dieses Katalogs stammt aus der Beobachtung von FriendsOfPresta und der Datenbank GitHub Advisory. Wir ordnen sie den tatsächlich betroffenen Versionen zu, schreiben die fehlenden Patches und testen, was unsere Firewall blockiert.

Aktualisiert am 7 Oktober 2026 à 21h20 382 verfolgte Sicherheitshinweise
✓ Avis Vérifiés 5 avis clients ★★★★★ ★★★★★ 5/5