Die Linie 9 wird weiterhin gepflegt: die Korrekturen existieren und werden ausgeliefert. Alles hängt davon ab, wo Sie auf der Leiter unten stehen — ein Shop auf der letzten Stufe hat keine bekannte, unbehobene Kern-Schwachstelle.
| Schweregrad | Schwachstelle | Behoben von PrestaShop |
Blockiert von der Firewall |
PrestaSecure- Patch |
Geschlossen in 9.1.4 |
|---|---|---|---|---|---|
| Kritisch | CVE-2026-44212 PrestaShop has a stored XSS executable in customer service view Upstream behoben in 9.1.1 | × nicht auf Ihrem Zweig | ? nicht bewertet | ✓ verfügbar | ✓ geschlossen |
| Kritisch | ohne CVE-Referenz Unauthenticated stored XSS in AdminCustomerThreads via Contact Us form (PS 9.x) Upstream behoben in 9.1.1 | × nicht auf Ihrem Zweig | ✓ bestätigt | ✓ verfügbar | ✓ geschlossen |
| Hoch | CVE-2026-33673 PrestaShop has multiple stored XSS vulnerabilities via unprotected Template variables Upstream behoben in 9.1.0 | × nicht auf Ihrem Zweig | ✓ bestätigt | ✓ verfügbar | ✓ geschlossen |
| Hoch | CVE-2026-33673 PrestaShop has multiple stored XSS vulnerabilities via unprotected Template variables Upstream behoben in 9.1.0 | × nicht auf Ihrem Zweig | ✓ bestätigt | ✓ verfügbar | ✓ geschlossen |
| Hoch | ohne CVE-Referenz Formula injection in CSV exports (CSV injection) Upstream behoben in 9.1.5 | × nicht auf Ihrem Zweig | ? nicht bewertet | ✓ verfügbar | × weiterhin da |
| Hoch | ohne CVE-Referenz Client IP address can be spoofed through the X-Forwarded-For header Upstream behoben in 9.1.5 | × nicht auf Ihrem Zweig | ? nicht bewertet | ✓ verfügbar | × weiterhin da |
| Hoch | ohne CVE-Referenz Server-Side Request Forgery through image URLs in the CSV import Upstream behoben in 9.1.5 | × nicht auf Ihrem Zweig | ? nicht bewertet | ✓ verfügbar | × weiterhin da |
| Hoch | ohne CVE-Referenz PrestaShop core — CSV formula injection dans l'export legacy (AdminController::processExport) Upstream behoben in 99.0.0 | × nicht auf Ihrem Zweig | ? nicht bewertet | ✓ verfügbar | × weiterhin da |
| Hoch | ohne CVE-Referenz PrestaShop core — jeton de réinitialisation de mot de passe prévisible (prise de compte client) | × nicht auf Ihrem Zweig | ? nicht bewertet | ✓ verfügbar | × weiterhin da |
| Mittel | ohne CVE-Referenz SQL injection through back-office list filters Upstream behoben in 9.1.5 | × nicht auf Ihrem Zweig | ? nicht bewertet | ✓ verfügbar | × weiterhin da |
| Mittel | ohne CVE-Referenz Improper access control on the back-office notifications endpoint exposes customer data Upstream behoben in 9.1.5 | × nicht auf Ihrem Zweig | ? nicht bewertet | ✓ verfügbar | × weiterhin da |
| Niedrig | CVE-2026-33674 PrestaShop: Improper Use of Validation Framework Upstream behoben in 9.1.0 | × nicht auf Ihrem Zweig | × außerhalb der Reichweite | ✓ verfügbar | ✓ geschlossen |
100 Schwachstellen, die unser Team selbst in kommerziellen Modulen gefunden hat, verteilt auf 82 verschiedene Module. Keine trägt eine öffentliche CVE-Referenz: sie existieren nirgendwo sonst.
Wir veröffentlichen weder den Modulnamen noch den Vektor noch die Art der Ausnutzung. Der Anbieter hat nicht immer eine Korrektur geliefert, und das Detail würde jeden Shop mit diesen Modulen aussetzen — auch solche, die nicht unsere Kunden sind. Unsere Kunden sind geschützt, ohne auf die Veröffentlichung der Lücke zu warten.
Betroffenes Modul: · Vektor:
Ohne bekannte, unbehobene Kern-Lücken, ja, zum unten angezeigten Datum. Das heißt nicht, dass ein 9.1-Shop unverwundbar ist: Module von Drittanbietern, schwache Passwörter und bei einem früheren Einbruch abgelegte Dateien bleiben Eintrittswege, unabhängig von der Kern-Version.
Als kritisch eingestufte Lücken bleiben in 9.0 offen. Der Wechsel auf 9.1 ist ein kleineres Update ohne größere Architekturänderung: das Verhältnis zwischen Aufwand und vermiedenem Risiko spricht klar dafür.
Das ist mittelfristig das logische Ziel, aber eine Migration von 1.7 ist ein Projekt, kein Update. In der Zwischenzeit schließt der Sprung auf die letzte Version Ihrer aktuellen Linie bereits einen guten Teil der Lücken.
Jede als „bestätigt“ markierte Abdeckung wurde durch einen Blockiertest auf die entsprechende Angriffsanfrage validiert und trägt ein Prüfdatum. Lücken, deren Abdeckung nicht getestet wurde, sind als „nicht bewertet“ markiert, nicht als „geschützt“.
Gehen Sie auf die letzte Version Ihrer Linie: das ist kostenlos und schließt die Kern-Lücken. Die Lücken Ihrer Module behebt dagegen kein PrestaShop-Update — genau dort setzen wir an.
Installation in 2 Minuten. 14 Tage Geld-zurück-Garantie, ohne Bedingungen.
Der größte Teil dieses Katalogs stammt aus der Beobachtung von FriendsOfPresta und der Datenbank GitHub Advisory. Wir ordnen sie den tatsächlich betroffenen Versionen zu, schreiben die fehlenden Patches und testen, was unsere Firewall blockiert.