Veröffentlicht am: 26.08.2026
Kritikalität: hoch
Sicherheitsupdate für Shop 5.6 & 5.7
JTL stellt mit Shop 5.6.3 und 5.7.3 Sicherheitsupdates für zwei Cross-Site-Scripting-Schwachstellen (XSS) im Admin-Bereich bereit.
Wir empfehlen Betreibern von Shop, zeitnah auf die jeweils aktuelle Version zu aktualisieren.
Die Patches sind hier zu finden:
Neu – JTL-Shop 5.8 – Aktuell 5.8.0
Neu – JTL-Shop 5.7 – Aktuell 5.7.3
Neu – JTL-Shop 5.6 – Aktuell 5.6.3
Wer ist betroffen?
Betroffen: alle Shop-Versionen von 5.0.0 bis einschließlich 5.6.2 und 5.7.2
Behoben in: 5.6.3, 5.7.3, 5.8.0
Versionen vor 5.6.0 sind End of Life.
Ein Wechsel auf eine unterstützte Version ist die einzige Abhilfe.
Die Schwachstellen befinden sich ausschließlich im Admin-Bereich des Shops.
Was ist die Auswirkung?
Durch unzureichende Maskierung bestimmter Eingaben können speziell präparierte Werte im Admin-Bereich als JavaScript ausgeführt werden. Ein erfolgreicher Angriff könnte dadurch Aktionen im Kontext eines angemeldeten Administrators ermöglichen oder auf Informationen zugreifen, die für dessen Sitzung verfügbar sind.
Uns liegen derzeit keine Hinweise auf eine aktive Ausnutzung der Schwachstellen vor.
Was solltest du tun?
Aktualisiere deinen Shop auf eine der folgenden Versionen:
- Shop 5.6.3
- Shop 5.7.3
- Shop 5.8.0 oder neuer
Alle drei Versionen enthalten den Fix für die genannten Sicherheitslücken. Shop 5.8.0 ist ein Feature-Release mit entsprechendem Testaufwand. Wenn du kurzfristig patchen willst, nutze die Versionen 5.6.3 oder 5.7.3. Details zu 5.8.0 findest du im JTL Forum.
Nutzt du eine ältere, nicht mehr unterstützte Version (vor 5.6.0), empfehlen wir dir auch, deinen Shop auf eine der aktuellen Versionen umzustellen. Generell gilt: Ältere Versionen können zusätzlich zu dieser, auch weitere Sicherheitslücken enthalten; daher ist es wichtig, deinen Shop aktuell zu halten. Eine Übersicht aller verfügbaren Versionen findest du in unserem Releaseforum.
Technische Details
Die Schwachstellen sind als Cross-Site Scripting (XSS) einzustufen. In zwei Funktionen des Admin-Bereichs wurden vom Client übermittelte Werte nicht ausreichend kontextbezogen maskiert, bevor sie in HTML ausgegeben wurden. Dadurch konnte präparierter Inhalt in bestimmten Situationen in der Browser-Sitzung eines Administrators ausgeführt werden. Die Korrektur stellt sicher, dass die betroffenen Werte vor der Ausgabe korrekt maskiert werden.
Verfügbarkeit des Updates
Die korrigierten Versionen stehen als Shop 5.6.3 und 5.7.3 zur Verfügung. Die Korrektur ist ebenfalls Bestandteil von Shop 5.8.0.
Wir empfehlen grundsätzlich, den Shop auf einer aktuell unterstützten Version zu betreiben und verfügbare Sicherheitsupdates zeitnah einzuspielen.
Benötigst du weitere Informationen?
Unser Support-Team hilft gern. Bitte erstelle wie gewohnt ein Support-Ticket im JTL-Kundencenter.
