1.8
CMS & Web-Ecosystems

PrestaShop

Hersteller: PrestaShop SA

CMS & Web-Ecosystems

PrestaShop gehört zur Kategorie „CMS & Web-Ecosystems“. xonatec überwacht PrestaShop laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

15
Reports
0
Aktiv ausgenutzt
Kritisch
Höchste Priorität
0.8%
Max. EPSS

Schwachstellen-Reports

15 Reports

Zeige 1 bis 15 von 15

  1. PrestaShop ps_facetedsearch – Schwachstelle im Modul für Filternavigation

    CVE-2026-54159 Kritisch

    Das PrestaShop-Modul ps_facetedsearch stellt die Filter der Layered-Navigation bereit. In den Versionen von 3.0.0 bis vor 4.0.4 baut das Modul die ausgewählten Suchfilter aus der Request-URL wieder auf, was zu einer Schwachstelle führt. CVSS-Basiswert: 10.0 (Kritisch). Empfohlene Massnahme: Auf ps_facetedsearch 4.0.4 oder neuer aktualisieren.

    CVSS: 10.0 EPSS: 0.75% Publiziert: Referenz: NVD
  2. PrestaShop Checkout – Silent Login ermöglicht Kontoübernahme

    CVE-2025-61922 Kritisch

    PrestaShop Checkout ist das offizielle PrestaShop-Zahlungsmodul in Partnerschaft mit PayPal. Ab Version 1.3.0 und vor den Versionen 4.4.1 und 5.0.5 erlaubt eine fehlende Validierung der Express-Checkout-Funktion ein stilles Anmelden (Silent Login) und damit eine Kontoübernahme über die E-Mail-Adresse. Behoben in den Versionen 4.4.1 und 5.0.5. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 4.4.1 bzw. 5.0.5.

    CVSS: 9.1 Publiziert: Referenz: NVD
  3. PrestaShop-Modul Custom links (pk_customlinks) – SQL-Injection

    CVE-2024-36684 Kritisch

    Im Modul Custom links (pk_customlinks) <= 2.3 von Promokit.eu für PrestaShop kann ein Gast eine SQL-Injection durchführen. Das Skript ajax.php enthält einen sensiblen SQL-Aufruf, der über einen einfachen HTTP-Aufruf ausgeführt und für eine SQL-Injection missbraucht werden kann. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  4. PrestaShop: Stored XSS über Kundenkontaktformular

    CVE-2024-34716 Kritisch

    In PrestaShop besteht eine Cross-Site-Scripting-Schwachstelle (XSS), die ausschliesslich Installationen mit aktiviertem Customer-Thread-Feature-Flag ab Version 8.1.0 und vor Version 8.1.6 betrifft. Über das Kontaktformular im Front-Office kann ein Angreifer eine praeparierte Datei hochladen, deren eingebettetes Skript ausgeführt wird, sobald ein Administrator den Anhang im Back-Office öffnet. Das eingeschleuste Skript kann auf Session und Sicherheitstoken zugreifen und damit beliebige Aktionen im Kontext der Administratorrechte durchführen. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version 8.1.6; alternativ das Customer-Thread-Feature-Flag deaktivieren.

    CVSS: 9.6 Publiziert: Referenz: NVD
  5. SQL-Injection im PrestaShop-Modul pscartabandonmentpro

    CVE-2024-28392 Kritisch

    Eine SQL-Injection-Schwachstelle in pscartabandonmentpro v2.0.11 und früher erlaubt einem entfernten Angreifer, über die Methode setEmailVisualized() des Front-Controllers seine Rechte auszuweiten. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  6. PrestaShop ba_importer – SQL Injection durch Gastbenutzer

    CVE-2024-25843 Kritisch

    Im Modul „Import/Update Bulk Product from any Csv/Excel File Pro“ (ba_importer) von Buy Addons für PrestaShop bis Version 1.1.28 kann ein Gastbenutzer eine SQL Injection ausführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: das Modul auf eine bereinigte Version aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  7. PrestaShop blockreassurance – Änderung beliebiger Konfigurationswerte

    CVE-2023-47110 Kritisch

    Das PrestaShop-Modul blockreassurance fügt einen Informationsblock zur Vertrauensbildung bei Kunden hinzu. Eine Ajax-Funktion des Moduls erlaubt es, jeden Wert in der Konfigurationstabelle zu ändern. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf Version 5.1.4 aktualisieren.

    CVSS: 9.1 Publiziert: Referenz: NVD
  8. PrestaShop – Remote Code Execution über SQL-Injection und Datei-Schreiben

    CVE-2023-39526 Kritisch

    PrestaShop ist eine quelloffene E-Commerce-Webanwendung. Versionen vor 1.7.8.10, 8.0.5 und 8.1.1 sind über eine SQL-Injection und ein beliebiges Datei-Schreiben im Back-Office anfällig für Remote Code Execution. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf Version 1.7.8.10, 8.0.5 oder 8.1.1 aktualisieren; Workarounds sind nicht bekannt.

    CVSS: 9.1 Publiziert: Referenz: NVD
  9. PrestaShop Payplug-Modul – SQL-Injection über ajax.php

    CVE-2023-30153 Kritisch

    Im Payplug-Modul (payplug) für PrestaShop in den Versionen 3.6.0, 3.6.1, 3.6.2, 3.6.3, 3.7.0 und 3.7.1 besteht eine SQL-Injection-Schwachstelle. Angreifer aus der Ferne können über den Front-Controller ajax.php beliebige SQL-Befehle ausführen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  10. PrestaShop: CSRF im Zahlungsvalidierungs-Controller des Moduls totadministrativemandate

    CVE-2026-50986 Hoch

    Das PrestaShop-Modul totadministrativemandate ist vor Version 1.8.1 anfällig für Cross-Site Request Forgery (CSRF): Der Zahlungsvalidierungs-Controller besitzt kein CSRF-Token. Ein Angreifer kann dadurch eine ausstehende Bestellung im Namen eines Opfers bestätigen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 8.8 EPSS: 0.14% Publiziert: Referenz: NVD
  11. PrestaShop – Stored XSS im Back Office

    CVE-2026-33673 Hoch

    PrestaShop ist vor den Versionen 8.2.5 und 9.1.0 für gespeicherte Cross-Site-Scripting-Angriffe (Stored XSS) im Back Office anfällig. Ein Angreifer mit eingeschränktem Back-Office-Zugriff oder über eine bereits vorhandene Schwachstelle kann Daten in die Datenbank einschleusen und dadurch ungeschützte Variablen in Back-Office-Templates ausnutzen. CVSS-Basiswert: 7.6 (Hoch). Empfohlene Massnahme: Update auf Version 8.2.5 bzw. 9.1.0; Workarounds sind nicht verfügbar.

    CVSS: 7.6 Publiziert: Referenz: NVD
  12. Umstrittene Codeausführung über Modul-Upgrade-Funktion in Prestashop

    CVE-2024-41651 Hoch

    In Prestashop bis Version 8.1.7 soll die Modul-Upgrade-Funktion einem entfernten Angreifer die Ausführung beliebigen Codes ermöglichen. Die Angabe ist laut Quelle umstritten („disputed“): mehrere Parteien berichten, dass eine Ausnutzung voraussetzt, dass ein Angreifer Netzwerkanfragen eines Admin-Nutzers kapert, der bereits per Design berechtigt ist, den auf dem Server laufenden Code zu ändern. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 Publiziert: Referenz: NVD
  13. PrestaShop: Cross-Site Scripting durch unzureichende isCleanHTML-Prüfung

    CVE-2024-21627 Hoch

    PrestaShop, eine quelloffene E-Commerce-Plattform, erkennt vor den Versionen 8.1.3 und 1.7.8.11 bestimmte Event-Attribute in der Methode isCleanHTML nicht. Module, die isCleanHTML verwenden, könnten dadurch für Cross-Site Scripting anfällig sein. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf PrestaShop 8.1.3 bzw. 1.7.8.11; alternativ Benutzereingaben mit der HTMLPurifier-Bibliothek bereinigen.

    CVSS: 8.1 Publiziert: Referenz: NVD
  14. PrestaShop – Cross-Site-Scripting über isCleanHTML

    CVE-2023-39527 Hoch

    PrestaShop ist eine Open-Source-E-Commerce-Anwendung. Versionen vor 1.7.8.10, 8.0.5 und 8.1.1 sind über die Methode isCleanHTML anfällig für Cross-Site-Scripting. Die Versionen 1.7.8.10, 8.0.5 und 8.1.1 enthalten einen Patch; Workarounds sind nicht bekannt. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: Update auf 1.7.8.10, 8.0.5 bzw. 8.1.1.

    CVSS: 8.3 Publiziert: Referenz: NVD
  15. PrestaShop – Unzureichende Bereinigung des Alias-Parameters bei der Adressaktualisierung

    CVE-2026-14846 Mittel

    In Version 8.2.1 von PrestaShop besteht eine Schwachstelle durch unzureichende Bereinigung von Elementen: Der Parameter Alias in der Funktion zum Aktualisieren der Adresse wird nicht ausreichend validiert. CVSS-Basiswert: 4.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 4.5 EPSS: 0.33% Publiziert: Referenz: ENISA-EUVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für PrestaShop, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog