Die Linie 9 wird weiterhin gepflegt: die Korrekturen existieren und werden ausgeliefert. Alles hängt davon ab, wo Sie auf der Leiter unten stehen — ein Shop auf der letzten Stufe hat keine bekannte, unbehobene Kern-Schwachstelle.
| Schweregrad | Schwachstelle | Behoben von PrestaShop |
Blockiert von der Firewall |
PrestaSecure- Patch |
Geschlossen in 9.1.4 |
|---|---|---|---|---|---|
| Kritisch | CVE-2026-44212 PrestaShop has a stored XSS executable in customer service view Upstream behoben in 9.1.1 | × nicht auf Ihrem Zweig | ? nicht bewertet | ✓ verfügbar | ✓ geschlossen |
| Kritisch | ohne CVE-Referenz Unauthenticated stored XSS in AdminCustomerThreads via Contact Us form (PS 9.x) Upstream behoben in 9.1.1 | × nicht auf Ihrem Zweig | ✓ bestätigt | ✓ verfügbar | ✓ geschlossen |
| Hoch | CVE-2026-33673 Stored XSS in Back Office (unprotected template variables) Upstream behoben in 9.1.0 | × nicht auf Ihrem Zweig | ✓ bestätigt | – | ✓ geschlossen |
| Hoch | CVE-2026-33673 PrestaShop has multiple stored XSS vulnerabilities via unprotected Template variables Upstream behoben in 9.1.0 | × nicht auf Ihrem Zweig | ✓ bestätigt | – | ✓ geschlossen |
| Hoch | ohne CVE-Referenz CSV Formula Injection in exports (GHSA-w6j9-q9rq-wrqg) Upstream behoben in 9.1.5 | × nicht auf Ihrem Zweig | ? nicht bewertet | ✓ verfügbar | × weiterhin da |
| Hoch | ohne CVE-Referenz X-Forwarded-For IP spoofing (GHSA-2cr4-vw9p-pjvf) Upstream behoben in 9.1.5 | × nicht auf Ihrem Zweig | ? nicht bewertet | ✓ verfügbar | × weiterhin da |
| Hoch | ohne CVE-Referenz PrestaShop core — SSRF via import image URL (copyImg -> Tools::copy) Upstream behoben in 9.1.5 | × nicht auf Ihrem Zweig | ? nicht bewertet | ✓ verfügbar | × weiterhin da |
| Hoch | ohne CVE-Referenz PrestaShop core — CSV formula injection dans l'export legacy (AdminController::processExport) Upstream behoben in 99.0.0 | × nicht auf Ihrem Zweig | ? nicht bewertet | ✓ verfügbar | × weiterhin da |
| Mittel | ohne CVE-Referenz SQL injection via BO list filters (GHSA-whxq-pxj5-qq7v) Upstream behoben in 9.1.5 | × nicht auf Ihrem Zweig | ? nicht bewertet | ✓ verfügbar | × weiterhin da |
| Mittel | ohne CVE-Referenz BO notifications improper access control (GHSA-jf3w-9rmr-5rcr) Upstream behoben in 9.1.5 | × nicht auf Ihrem Zweig | ? nicht bewertet | ✓ verfügbar | × weiterhin da |
| Niedrig | CVE-2026-33674 PrestaShop: Improper Use of Validation Framework Upstream behoben in 9.1.0 | × nicht auf Ihrem Zweig | × außerhalb der Reichweite | – | ✓ geschlossen |
48 Schwachstellen, die unser Team selbst in kommerziellen Modulen gefunden hat, verteilt auf 41 verschiedene Module. Keine trägt eine öffentliche CVE-Referenz: sie existieren nirgendwo sonst.
Wir veröffentlichen weder den Modulnamen noch den Vektor noch die Art der Ausnutzung. Der Anbieter hat nicht immer eine Korrektur geliefert, und das Detail würde jeden Shop mit diesen Modulen aussetzen — auch solche, die nicht unsere Kunden sind. Unsere Kunden sind geschützt, ohne auf die Veröffentlichung der Lücke zu warten.
Betroffenes Modul: · Vektor:
Ohne bekannte, unbehobene Kern-Lücken, ja, zum unten angezeigten Datum. Das heißt nicht, dass ein 9.1-Shop unverwundbar ist: Module von Drittanbietern, schwache Passwörter und bei einem früheren Einbruch abgelegte Dateien bleiben Eintrittswege, unabhängig von der Kern-Version.
Als kritisch eingestufte Lücken bleiben in 9.0 offen. Der Wechsel auf 9.1 ist ein kleineres Update ohne größere Architekturänderung: das Verhältnis zwischen Aufwand und vermiedenem Risiko spricht klar dafür.
Das ist mittelfristig das logische Ziel, aber eine Migration von 1.7 ist ein Projekt, kein Update. In der Zwischenzeit schließt der Sprung auf die letzte Version Ihrer aktuellen Linie bereits einen guten Teil der Lücken.
Jede als „bestätigt“ markierte Abdeckung wurde durch einen Blockiertest auf die entsprechende Angriffsanfrage validiert und trägt ein Prüfdatum. Lücken, deren Abdeckung nicht getestet wurde, sind als „nicht bewertet“ markiert, nicht als „geschützt“.
Gehen Sie auf die letzte Version Ihrer Linie: das ist kostenlos und schließt die Kern-Lücken. Die Lücken Ihrer Module behebt dagegen kein PrestaShop-Update — genau dort setzen wir an.
Installation in 2 Minuten. 14 Tage Geld-zurück-Garantie, ohne Bedingungen.
Der größte Teil dieses Katalogs stammt aus der Beobachtung von FriendsOfPresta und der Datenbank GitHub Advisory. Wir ordnen sie den tatsächlich betroffenen Versionen zu, schreiben die fehlenden Patches und testen, was unsere Firewall blockiert.