PrestaShop
Hersteller: PrestaShop SA
PrestaShop gehört zur Kategorie „CMS & Web-Ecosystems“. xonatec überwacht PrestaShop laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
15 ReportsZeige 1 bis 15 von 15
-
PrestaShop ps_facetedsearch – Schwachstelle im Modul für Filternavigation
CVE-2026-54159 KritischDas PrestaShop-Modul ps_facetedsearch stellt die Filter der Layered-Navigation bereit. In den Versionen von 3.0.0 bis vor 4.0.4 baut das Modul die ausgewählten Suchfilter aus der Request-URL wieder auf, was zu einer Schwachstelle führt. CVSS-Basiswert: 10.0 (Kritisch). Empfohlene Massnahme: Auf ps_facetedsearch 4.0.4 oder neuer aktualisieren.
CVSS: 10.0 EPSS: 0.75% Publiziert: Referenz: NVD -
PrestaShop Checkout – Silent Login ermöglicht Kontoübernahme
CVE-2025-61922 KritischPrestaShop Checkout ist das offizielle PrestaShop-Zahlungsmodul in Partnerschaft mit PayPal. Ab Version 1.3.0 und vor den Versionen 4.4.1 und 5.0.5 erlaubt eine fehlende Validierung der Express-Checkout-Funktion ein stilles Anmelden (Silent Login) und damit eine Kontoübernahme über die E-Mail-Adresse. Behoben in den Versionen 4.4.1 und 5.0.5. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 4.4.1 bzw. 5.0.5.
CVSS: 9.1 Publiziert: Referenz: NVD -
PrestaShop-Modul Custom links (pk_customlinks) – SQL-Injection
CVE-2024-36684 KritischIm Modul Custom links (pk_customlinks) <= 2.3 von Promokit.eu für PrestaShop kann ein Gast eine SQL-Injection durchführen. Das Skript ajax.php enthält einen sensiblen SQL-Aufruf, der über einen einfachen HTTP-Aufruf ausgeführt und für eine SQL-Injection missbraucht werden kann. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
PrestaShop: Stored XSS über Kundenkontaktformular
CVE-2024-34716 KritischIn PrestaShop besteht eine Cross-Site-Scripting-Schwachstelle (XSS), die ausschliesslich Installationen mit aktiviertem Customer-Thread-Feature-Flag ab Version 8.1.0 und vor Version 8.1.6 betrifft. Über das Kontaktformular im Front-Office kann ein Angreifer eine praeparierte Datei hochladen, deren eingebettetes Skript ausgeführt wird, sobald ein Administrator den Anhang im Back-Office öffnet. Das eingeschleuste Skript kann auf Session und Sicherheitstoken zugreifen und damit beliebige Aktionen im Kontext der Administratorrechte durchführen. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version 8.1.6; alternativ das Customer-Thread-Feature-Flag deaktivieren.
CVSS: 9.6 Publiziert: Referenz: NVD -
SQL-Injection im PrestaShop-Modul pscartabandonmentpro
CVE-2024-28392 KritischEine SQL-Injection-Schwachstelle in pscartabandonmentpro v2.0.11 und früher erlaubt einem entfernten Angreifer, über die Methode setEmailVisualized() des Front-Controllers seine Rechte auszuweiten. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
PrestaShop ba_importer – SQL Injection durch Gastbenutzer
CVE-2024-25843 KritischIm Modul „Import/Update Bulk Product from any Csv/Excel File Pro“ (ba_importer) von Buy Addons für PrestaShop bis Version 1.1.28 kann ein Gastbenutzer eine SQL Injection ausführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: das Modul auf eine bereinigte Version aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
PrestaShop blockreassurance – Änderung beliebiger Konfigurationswerte
CVE-2023-47110 KritischDas PrestaShop-Modul blockreassurance fügt einen Informationsblock zur Vertrauensbildung bei Kunden hinzu. Eine Ajax-Funktion des Moduls erlaubt es, jeden Wert in der Konfigurationstabelle zu ändern. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf Version 5.1.4 aktualisieren.
CVSS: 9.1 Publiziert: Referenz: NVD -
PrestaShop – Remote Code Execution über SQL-Injection und Datei-Schreiben
CVE-2023-39526 KritischPrestaShop ist eine quelloffene E-Commerce-Webanwendung. Versionen vor 1.7.8.10, 8.0.5 und 8.1.1 sind über eine SQL-Injection und ein beliebiges Datei-Schreiben im Back-Office anfällig für Remote Code Execution. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf Version 1.7.8.10, 8.0.5 oder 8.1.1 aktualisieren; Workarounds sind nicht bekannt.
CVSS: 9.1 Publiziert: Referenz: NVD -
PrestaShop Payplug-Modul – SQL-Injection über ajax.php
CVE-2023-30153 KritischIm Payplug-Modul (payplug) für PrestaShop in den Versionen 3.6.0, 3.6.1, 3.6.2, 3.6.3, 3.7.0 und 3.7.1 besteht eine SQL-Injection-Schwachstelle. Angreifer aus der Ferne können über den Front-Controller ajax.php beliebige SQL-Befehle ausführen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
PrestaShop: CSRF im Zahlungsvalidierungs-Controller des Moduls totadministrativemandate
CVE-2026-50986 HochDas PrestaShop-Modul totadministrativemandate ist vor Version 1.8.1 anfällig für Cross-Site Request Forgery (CSRF): Der Zahlungsvalidierungs-Controller besitzt kein CSRF-Token. Ein Angreifer kann dadurch eine ausstehende Bestellung im Namen eines Opfers bestätigen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 8.8 EPSS: 0.14% Publiziert: Referenz: NVD -
PrestaShop – Stored XSS im Back Office
CVE-2026-33673 HochPrestaShop ist vor den Versionen 8.2.5 und 9.1.0 für gespeicherte Cross-Site-Scripting-Angriffe (Stored XSS) im Back Office anfällig. Ein Angreifer mit eingeschränktem Back-Office-Zugriff oder über eine bereits vorhandene Schwachstelle kann Daten in die Datenbank einschleusen und dadurch ungeschützte Variablen in Back-Office-Templates ausnutzen. CVSS-Basiswert: 7.6 (Hoch). Empfohlene Massnahme: Update auf Version 8.2.5 bzw. 9.1.0; Workarounds sind nicht verfügbar.
CVSS: 7.6 Publiziert: Referenz: NVD -
Umstrittene Codeausführung über Modul-Upgrade-Funktion in Prestashop
CVE-2024-41651 HochIn Prestashop bis Version 8.1.7 soll die Modul-Upgrade-Funktion einem entfernten Angreifer die Ausführung beliebigen Codes ermöglichen. Die Angabe ist laut Quelle umstritten („disputed“): mehrere Parteien berichten, dass eine Ausnutzung voraussetzt, dass ein Angreifer Netzwerkanfragen eines Admin-Nutzers kapert, der bereits per Design berechtigt ist, den auf dem Server laufenden Code zu ändern. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
PrestaShop: Cross-Site Scripting durch unzureichende isCleanHTML-Prüfung
CVE-2024-21627 HochPrestaShop, eine quelloffene E-Commerce-Plattform, erkennt vor den Versionen 8.1.3 und 1.7.8.11 bestimmte Event-Attribute in der Methode isCleanHTML nicht. Module, die isCleanHTML verwenden, könnten dadurch für Cross-Site Scripting anfällig sein. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf PrestaShop 8.1.3 bzw. 1.7.8.11; alternativ Benutzereingaben mit der HTMLPurifier-Bibliothek bereinigen.
CVSS: 8.1 Publiziert: Referenz: NVD -
PrestaShop – Cross-Site-Scripting über isCleanHTML
CVE-2023-39527 HochPrestaShop ist eine Open-Source-E-Commerce-Anwendung. Versionen vor 1.7.8.10, 8.0.5 und 8.1.1 sind über die Methode isCleanHTML anfällig für Cross-Site-Scripting. Die Versionen 1.7.8.10, 8.0.5 und 8.1.1 enthalten einen Patch; Workarounds sind nicht bekannt. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: Update auf 1.7.8.10, 8.0.5 bzw. 8.1.1.
CVSS: 8.3 Publiziert: Referenz: NVD -
PrestaShop – Unzureichende Bereinigung des Alias-Parameters bei der Adressaktualisierung
CVE-2026-14846 MittelIn Version 8.2.1 von PrestaShop besteht eine Schwachstelle durch unzureichende Bereinigung von Elementen: Der Parameter Alias in der Funktion zum Aktualisieren der Adresse wird nicht ausreichend validiert. CVSS-Basiswert: 4.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 4.5 EPSS: 0.33% Publiziert: Referenz: ENISA-EUVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für PrestaShop, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.