Die Linie 8 wird weiterhin gepflegt: die Korrekturen existieren und werden ausgeliefert. Alles hängt davon ab, wo Sie auf der Leiter unten stehen — ein Shop auf der letzten Stufe hat keine bekannte, unbehobene Kern-Schwachstelle.
| Schweregrad | Schwachstelle | Behoben von PrestaShop |
Blockiert von der Firewall |
PrestaSecure- Patch |
Geschlossen in 8.1.7 |
|---|---|---|---|---|---|
| Kritisch | CVE-2026-44212 Unauthenticated stored XSS in AdminCustomerThreads via Contact Us form (PS 1.7 / 8.x) Upstream behoben in 8.2.6 | × nicht auf Ihrem Zweig | ✓ bestätigt | ✓ verfügbar | × weiterhin da |
| Hoch | CVE-2024-21627 PrestaShop some attribute not escaped in Validate::isCleanHTML method Upstream behoben in 8.1.3 | × nicht auf Ihrem Zweig | ✓ bestätigt | – | ✓ geschlossen |
| Hoch | CVE-2026-33673 PrestaShop has multiple stored XSS vulnerabilities via unprotected Template variables Upstream behoben in 8.2.5 | × nicht auf Ihrem Zweig | ✓ bestätigt | – | × weiterhin da |
| Hoch | ohne CVE-Referenz CSV Formula Injection in exports (GHSA-w6j9-q9rq-wrqg) Upstream behoben in 8.2.8 | × nicht auf Ihrem Zweig | ? nicht bewertet | ✓ verfügbar | × weiterhin da |
| Hoch | ohne CVE-Referenz X-Forwarded-For IP spoofing (GHSA-2cr4-vw9p-pjvf) Upstream behoben in 8.2.8 | × nicht auf Ihrem Zweig | ? nicht bewertet | ✓ verfügbar | × weiterhin da |
| Hoch | ohne CVE-Referenz PrestaShop core — SSRF via import image URL (copyImg -> Tools::copy) Upstream behoben in 8.2.8 | × nicht auf Ihrem Zweig | ? nicht bewertet | ✓ verfügbar | × weiterhin da |
| Hoch | ohne CVE-Referenz PrestaShop core — CSV formula injection dans l'export legacy (AdminController::processExport) Upstream behoben in 99.0.0 | × nicht auf Ihrem Zweig | ? nicht bewertet | ✓ verfügbar | × weiterhin da |
| Mittel | CVE-2023-39524 PrestaShop boolean SQL injection Upstream behoben in 8.1.0 | × nicht auf Ihrem Zweig | ✓ bestätigt | – | ✓ geschlossen |
| Mittel | CVE-2023-39525 PrestaShop path traversal Upstream behoben in 8.1.0 | × nicht auf Ihrem Zweig | ✓ bestätigt | – | ✓ geschlossen |
| Mittel | CVE-2023-39528 PrestaShop file access through path traversal Upstream behoben in 8.1.0 | × nicht auf Ihrem Zweig | ✓ bestätigt | – | ✓ geschlossen |
| Mittel | CVE-2023-39529 PrestaShop file deletion via attachment API Upstream behoben in 8.1.0 | × nicht auf Ihrem Zweig | ✓ bestätigt | – | ✓ geschlossen |
| Mittel | CVE-2023-39530 PrestaShop file deletion via CustomerMessage Upstream behoben in 8.1.0 | × nicht auf Ihrem Zweig | ✓ bestätigt | – | ✓ geschlossen |
| Mittel | CVE-2023-43663 PrestaShop allows users to uninstall modules from backoffice, even with low rights Upstream behoben in 8.1.2 | × nicht auf Ihrem Zweig | ? nicht bewertet | ✓ verfügbar | ✓ geschlossen |
| Mittel | CVE-2023-43664 PrestaShop allows employee without any access rights to list all installed modules Upstream behoben in 8.1.2 | × nicht auf Ihrem Zweig | ? nicht bewertet | ✓ verfügbar | ✓ geschlossen |
| Mittel | CVE-2024-21628 PrestaShop XSS can be stored in DB from "add a message form" in order detail page (FO) Upstream behoben in 8.1.3 | × nicht auf Ihrem Zweig | ✓ bestätigt | – | ✓ geschlossen |
| Mittel | CVE-2025-51586 Presta Shop vulnerable to email enumeration Upstream behoben in 8.2.3 | × nicht auf Ihrem Zweig | ? nicht bewertet | ✓ verfügbar | × weiterhin da |
| Mittel | CVE-2026-25597 PrestaShop affected by time based enumeration in FO login form Upstream behoben in 8.2.4 | × nicht auf Ihrem Zweig | ? nicht bewertet | ✓ verfügbar | × weiterhin da |
| Mittel | ohne CVE-Referenz SQL injection via BO list filters (GHSA-whxq-pxj5-qq7v) Upstream behoben in 8.2.8 | × nicht auf Ihrem Zweig | ? nicht bewertet | ✓ verfügbar | × weiterhin da |
| Mittel | ohne CVE-Referenz BO notifications improper access control (GHSA-jf3w-9rmr-5rcr) Upstream behoben in 8.2.8 | × nicht auf Ihrem Zweig | ? nicht bewertet | ✓ verfügbar | × weiterhin da |
| Niedrig | CVE-2026-33674 PrestaShop: Improper Use of Validation Framework Upstream behoben in 8.2.5 | × nicht auf Ihrem Zweig | ? nicht bewertet | – | × weiterhin da |
48 Schwachstellen, die unser Team selbst in kommerziellen Modulen gefunden hat, verteilt auf 41 verschiedene Module. Keine trägt eine öffentliche CVE-Referenz: sie existieren nirgendwo sonst.
Wir veröffentlichen weder den Modulnamen noch den Vektor noch die Art der Ausnutzung. Der Anbieter hat nicht immer eine Korrektur geliefert, und das Detail würde jeden Shop mit diesen Modulen aussetzen — auch solche, die nicht unsere Kunden sind. Unsere Kunden sind geschützt, ohne auf die Veröffentlichung der Lücke zu warten.
Betroffenes Modul: · Vektor:
Das hängt von Ihrer genauen Version ab, und die Leiter oben zeigt es Stufe für Stufe. Da die Linie 8 weiterhin gepflegt wird, schließt eine Stufe höher tatsächlich Lücken — anders als bei 1.6 und 1.7.
Die letzte Spalte des Registers sagt es Lücke für Lücke, statt als pauschales Versprechen.
Weil wir ihre Abdeckung noch nicht geprüft haben. Wir schreiben das lieber, als einen ungeprüften Schutz anzuzeigen. Eine als „bestätigt“ markierte Lücke hat einen echten Blockiertest durchlaufen.
Der Kern ist nur ein Teil des Risikos. Die große Mehrheit der Hinweise, die wir verfolgen, betrifft Module von Drittanbietern, die kein PrestaShop-Update behebt. Hinzu kommen die nach einem Einbruch abgelegten Schaddateien, die nur eine Analyse findet.
Bei jeder Synchronisation unserer Hinweis-Datenbank. Die Zahlen werden aus derselben Quelle berechnet, die unsere Scans speist, nicht von Hand eingetragen.
Gehen Sie auf die letzte Version Ihrer Linie: das ist kostenlos und schließt die Kern-Lücken. Die Lücken Ihrer Module behebt dagegen kein PrestaShop-Update — genau dort setzen wir an.
Installation in 2 Minuten. 14 Tage Geld-zurück-Garantie, ohne Bedingungen.
Der größte Teil dieses Katalogs stammt aus der Beobachtung von FriendsOfPresta und der Datenbank GitHub Advisory. Wir ordnen sie den tatsächlich betroffenen Versionen zu, schreiben die fehlenden Patches und testen, was unsere Firewall blockiert.