🎁 Aktuelles Angebot — SUPER25: -25 % auf Ihr Abonnement, bis zum 31. August 2026.
Auf dieser Linie genügt das Update — sofern Sie bis zum Ende gehen

PrestaShop 9.0.3: 11 Kern-Lücken bleiben offen.

Die Linie 9 wird weiterhin gepflegt: die Korrekturen existieren und werden ausgeliefert. Alles hängt davon ab, wo Sie auf der Leiter unten stehen — ein Shop auf der letzten Stufe hat keine bekannte, unbehobene Kern-Schwachstelle.

  • 9.0.3 11 11 Kern-Lücke(n) noch offen, davon 10 von PrestaSecure neutralisiert.
  • 9.1.4 6 6 Kern-Lücke(n) noch offen, davon 6 von PrestaSecure neutralisiert.

Was in 9.0.3 offen bleibt

11 Lücken · 10 von PrestaSecure abgedeckt
Schweregrad Schwachstelle Behoben
von PrestaShop
Blockiert
von der Firewall
PrestaSecure-
Patch
Geschlossen in 9.1.4
Kritisch CVE-2026-44212 PrestaShop has a stored XSS executable in customer service view Upstream behoben in 9.1.1 × nicht auf Ihrem Zweig ? nicht bewertet verfügbar geschlossen
Kritisch ohne CVE-Referenz Unauthenticated stored XSS in AdminCustomerThreads via Contact Us form (PS 9.x) Upstream behoben in 9.1.1 × nicht auf Ihrem Zweig bestätigt verfügbar geschlossen
Hoch CVE-2026-33673 Stored XSS in Back Office (unprotected template variables) Upstream behoben in 9.1.0 × nicht auf Ihrem Zweig bestätigt geschlossen
Hoch CVE-2026-33673 PrestaShop has multiple stored XSS vulnerabilities via unprotected Template variables Upstream behoben in 9.1.0 × nicht auf Ihrem Zweig bestätigt geschlossen
Hoch ohne CVE-Referenz CSV Formula Injection in exports (GHSA-w6j9-q9rq-wrqg) Upstream behoben in 9.1.5 × nicht auf Ihrem Zweig ? nicht bewertet verfügbar × weiterhin da
Hoch ohne CVE-Referenz X-Forwarded-For IP spoofing (GHSA-2cr4-vw9p-pjvf) Upstream behoben in 9.1.5 × nicht auf Ihrem Zweig ? nicht bewertet verfügbar × weiterhin da
Hoch ohne CVE-Referenz PrestaShop core — SSRF via import image URL (copyImg -> Tools::copy) Upstream behoben in 9.1.5 × nicht auf Ihrem Zweig ? nicht bewertet verfügbar × weiterhin da
Hoch ohne CVE-Referenz PrestaShop core — CSV formula injection dans l'export legacy (AdminController::processExport) Upstream behoben in 99.0.0 × nicht auf Ihrem Zweig ? nicht bewertet verfügbar × weiterhin da
Mittel ohne CVE-Referenz SQL injection via BO list filters (GHSA-whxq-pxj5-qq7v) Upstream behoben in 9.1.5 × nicht auf Ihrem Zweig ? nicht bewertet verfügbar × weiterhin da
Mittel ohne CVE-Referenz BO notifications improper access control (GHSA-jf3w-9rmr-5rcr) Upstream behoben in 9.1.5 × nicht auf Ihrem Zweig ? nicht bewertet verfügbar × weiterhin da
Niedrig CVE-2026-33674 PrestaShop: Improper Use of Validation Framework Upstream behoben in 9.1.0 × nicht auf Ihrem Zweig × außerhalb der Reichweite geschlossen

Was wir nicht veröffentlichen werden

48 Schwachstellen, die unser Team selbst in kommerziellen Modulen gefunden hat, verteilt auf 41 verschiedene Module. Keine trägt eine öffentliche CVE-Referenz: sie existieren nirgendwo sonst.

Wir veröffentlichen weder den Modulnamen noch den Vektor noch die Art der Ausnutzung. Der Anbieter hat nicht immer eine Korrektur geliefert, und das Detail würde jeden Shop mit diesen Modulen aussetzen — auch solche, die nicht unsere Kunden sind. Unsere Kunden sind geschützt, ohne auf die Veröffentlichung der Lücke zu warten.

Betroffenes Modul:                  · Vektor:                       

48 Funde
28 kritisch
47 bereits behoben
0 veröffentlicht

Häufige Fragen

  • Ist PrestaShop 9.1 wirklich ohne bekannte Lücken?

    Ohne bekannte, unbehobene Kern-Lücken, ja, zum unten angezeigten Datum. Das heißt nicht, dass ein 9.1-Shop unverwundbar ist: Module von Drittanbietern, schwache Passwörter und bei einem früheren Einbruch abgelegte Dateien bleiben Eintrittswege, unabhängig von der Kern-Version.

  • Muss ich dringend von 9.0 auf 9.1 wechseln?

    Als kritisch eingestufte Lücken bleiben in 9.0 offen. Der Wechsel auf 9.1 ist ein kleineres Update ohne größere Architekturänderung: das Verhältnis zwischen Aufwand und vermiedenem Risiko spricht klar dafür.

  • Ich migriere von 1.7 oder 8 — soll ich direkt auf 9 zielen?

    Das ist mittelfristig das logische Ziel, aber eine Migration von 1.7 ist ein Projekt, kein Update. In der Zwischenzeit schließt der Sprung auf die letzte Version Ihrer aktuellen Linie bereits einen guten Teil der Lücken.

  • Woher wissen Sie, was Ihre Firewall tatsächlich blockiert?

    Jede als „bestätigt“ markierte Abdeckung wurde durch einen Blockiertest auf die entsprechende Angriffsanfrage validiert und trägt ein Prüfdatum. Lücken, deren Abdeckung nicht getestet wurde, sind als „nicht bewertet“ markiert, nicht als „geschützt“.

Ihr Kern wird sauber sein. Ihre Module nicht.

Gehen Sie auf die letzte Version Ihrer Linie: das ist kostenlos und schließt die Kern-Lücken. Die Lücken Ihrer Module behebt dagegen kein PrestaShop-Update — genau dort setzen wir an.

Installation in 2 Minuten. 14 Tage Geld-zurück-Garantie, ohne Bedingungen.

Woher diese Daten stammen

Der größte Teil dieses Katalogs stammt aus der Beobachtung von FriendsOfPresta und der Datenbank GitHub Advisory. Wir ordnen sie den tatsächlich betroffenen Versionen zu, schreiben die fehlenden Patches und testen, was unsere Firewall blockiert.

Aktualisiert am 23 August 2026 à 21h20 301 verfolgte Sicherheitshinweise
Avis Vérifiés 5 avis clients ★★★★★ ★★★★★ 5/5