1.8
CMS & Web-Ecosystems

Shopware (DACH)

CMS & Web-Ecosystems

Shopware (DACH) gehört zur Kategorie „CMS & Web-Ecosystems". xonatec überwacht Shopware (DACH) kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

17
Reports
0
Aktiv ausgenutzt
Kritisch
Höchste Priorität
0.2%
Max. EPSS

Schwachstellen-Reports

17 Reports

Zeige 1 bis 17 von 17

  1. Shopware: SQL-Injection über den aggregations-Parameter der API-Suche

    CVE-2024-22406 Kritisch

    Die Such-API von Shopware ist über das Feld name im aggregations-Objekt anfällig für zeitbasierte SQL-Injection. Angreifer können darüber Daten der Shopware-Instanz auslesen. Der Hersteller stellt Version 6.5.7.4 bereit; für ältere Zweige (6.1 bis 6.4) stehen entsprechende Sicherheitsmassnahmen als Plugin zur Verfügung. CVSS-Basiswert: 9.3 (Kritisch). Empfohlene Massnahme: Auf Shopware 6.5.7.4 aktualisieren beziehungsweise das bereitgestellte Plugin einsetzen.

    CVSS: 9.3 Publiziert: Referenz: NVD
  2. Shopware App-Registrierung: Account-Übernahme möglich

    CVE-2026-31889 Hoch

    In der Shopware Open-Commerce-Plattform wurde eine Schwachstelle im App-Registrierungsablauf identifiziert, die es Angreifern unter bestimmten Bedingungen ermöglichen kann, Konten zu übernehmen. Betroffen sind Versionen vor 6.6.10.15 und 6.7.8.1. CVSS-Basiswert: 8.9 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 8.9 EPSS: 0.09% Publiziert: Referenz: NVD
  3. Shopware – unzureichende Filterprüfung ermöglicht Zugriff auf fremde Bestellungen

    CVE-2026-31887 Hoch

    In Shopware vor Version 6.7.8.1 und 6.6.10.15 ermöglicht eine unzureichende Prüfung der Filtertypen für nicht authentifizierte Kunden den Zugriff auf Bestellungen anderer Kunden. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.5 EPSS: 0.05% Publiziert: Referenz: NVD
  4. Shopware: Regression von CVE-2023-2017 bei der PHP-Closure-Prüfung in map()

    CVE-2026-23498 Hoch

    Shopware ist von Version 6.7.0.0 bis vor 6.7.6.1 durch eine Regression der zuvor behobenen Schwachstelle CVE-2023-2017 betroffen. Dabei wird eine array-basierte, präparierte PHP-Closure beim Überschreiben von map(...) nicht gegen eine Allow-List geprüft. Die Schwachstelle ist in Version 6.7.6.1 behoben. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  5. Shopware: Reflected XSS in AuthController über Login-Parameter waitTime

    CVE-2025-67648 Hoch

    Shopware ist eine offene Commerce-Plattform. Die Versionen 6.4.6.0 bis 6.6.10.9 sowie 6.7.0.0 bis 6.7.5.0 weisen eine Reflected-XSS-Schwachstelle in AuthController.php auf. Ein Anfrageparameter aus der URL der Login-Seite wird direkt im Twig-Template der Storefront-Login-Seite gerendert, ohne weitere Verarbeitung oder Eingabevalidierung. Dies ermöglicht die direkte Code-Injektion über den URL-Parameter waitTime, der über keine geeignete Eingabevalidierung verfügt. CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: Update auf Version 6.6.10.10 oder 6.7.5.1.

    CVSS: 7.1 Publiziert: Referenz: NVD
  6. Shopware: Race Condition im Gutschein-System umgeht Nutzungslimits

    CVE-2025-7954 Hoch

    Im Gutschein-System von Shopware v6.6.10.4 wurde eine Race Condition identifiziert, die es Angreifern erlaubt, vorgesehene Gutschein-Beschränkungen zu umgehen und Nutzungslimits zu überschreiten. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: betroffene Software gemäss Shopware-Advisory aktualisieren.

    CVSS: 8.1 Publiziert: Referenz: NVD
  7. Shopware: Denial of Service durch überlange Passwörter in Storefront-Formularen

    CVE-2025-30151 Hoch

    Shopware ist über Formulare im Storefront sowie über die Store-API anfällig für Denial of Service durch die Übergabe überlanger Passwörter. Die Schwachstelle ist in Shopware 6.6.10.3 bzw. 6.5.8.17 behoben; für ältere 6.4-Versionen steht eine entsprechende Absicherung über ein Plugin zur Verfügung. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Shopware 6.6.10.3 bzw. 6.5.8.17 oder neuer, für 6.4 alternativ das bereitgestellte Sicherheits-Plugin einsetzen.

    CVSS: 7.5 Publiziert: Referenz: NVD
  8. Shopware Code-Ausführung über Twig-Tag sw_silent_feature_call

    CVE-2024-42355 Hoch

    In Shopware besteht im neuen Twig-Tag sw_silent_feature_call eine Schwachstelle. Der als Parameter übergebene Feature-Flag-Name wird nicht korrekt maskiert und erlaubt so die Ausführung von Code. Betroffen sind Versionen vor 6.6.5.1 und 6.5.8.13. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: Update auf Shopware 6.6.5.1 oder 6.5.8.13; für aeltere 6.2-, 6.3- und 6.4-Versionen stehen entsprechende Massnahmen als Plugin bereit.

    CVSS: 8.3 Publiziert: Referenz: NVD
  9. Shopware – Aufruf beliebiger PHP-Funktionen über Twig-Templates

    CVE-2024-42356 Hoch

    In Shopware vor den Versionen 6.6.5.1 und 6.5.8.13 wird die Variable context in nahezu jedes Twig-Template injiziert. Über eine aufrufbare Hilfsfunktion des Context-Objekts lassen sich aus Twig beliebige statisch aufrufbare PHP-Funktionen ausführen. Eine Ausnutzung setzt Zugriff auf die Administration voraus, etwa über Mail-Templates oder App-Skripte. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: Auf Shopware 6.6.5.1 oder 6.5.8.13 aktualisieren; für ältere Versionen 6.1–6.4 stehen Sicherheitsmassnahmen als Plugin bereit.

    CVSS: 8.3 Publiziert: Referenz: NVD
  10. Shopware – SQL-Injection über den Aggregations-Parameter name in der Such-API

    CVE-2024-42357 Hoch

    In Shopware ermöglicht das Feld name im aggregations-Objekt der Such-API eine SQL-Injection über die zugehörigen SQL-Parameter. Betroffen sind Versionen vor 6.6.5.1 und 6.5.8.13. CVSS-Basiswert: 7.3 (Hoch). Empfohlene Massnahme: Update auf Shopware 6.6.5.1 oder 6.5.8.13; für die älteren Linien 6.1 bis 6.4 stehen entsprechende Sicherheitsmassnahmen über ein Plugin zur Verfügung.

    CVSS: 7.3 Publiziert: Referenz: NVD
  11. Shopware – Session-Cookie in gecachten 404-Seiten via Symfony Session Handler

    CVE-2024-27917 Hoch

    Seit Shopware 6.5.8.0 werden 404-Seiten zur Performance-Steigerung gecacht. Da der Symfony Session Handler das Session-Cookie an die Response anhängt, kann eine gecachte 404-Antwort ein Session-Cookie enthalten, obwohl der anfragende Browser zuvor noch kein eigenes Cookie besass. Betroffen ist die Standardkonfiguration ohne explizite Session-Einstellung; bei Verwendung von Redis für Sessions über die PHP-Redis-Extension greift der Fehler nicht. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf Shopware 6.5.8.7 aktualisieren; als Workaround Redis für Sessions verwenden.

    CVSS: 7.5 Publiziert: Referenz: NVD
  12. Shopware Flow Builder – SSRF über Call-Webhook-Aktion

    CVE-2024-22408 Hoch

    Der Flow Builder von Shopware validiert die beim Erstellen der Aktion „call webhook“ verwendete URL nicht ausreichend, wodurch bösartige Nutzer Web-Requests an interne Hosts absetzen können. Das Problem ist mit dem Commercial-Plugin-Release 6.5.7.4 bzw. mit dem Security-Plugin behoben; für Installationen mit Shopware 6.4 wird die Installation und Aktualisierung des Security-Plugins empfohlen. Für ältere 6.4- und 6.5-Versionen stehen entsprechende Sicherheitsmassnahmen ebenfalls als Plugin zur Verfügung. CVSS-Basiswert: 7.6 (Hoch). Empfohlene Massnahme: auf die aktuelle Shopware-Version bzw. das passende Security-Plugin aktualisieren.

    CVSS: 7.6 Publiziert: Referenz: NVD
  13. Shopware – Schwachstelle im Store-API-Endpunkt handle-payment

    CVE-2026-48016 Mittel

    Shopware ist eine offene Commerce-Plattform. Vor den Versionen 6.6.10.18 und 6.7.10.1 nimmt der Store-API-Endpunkt /store-api/handle-payment in src/Core/Checkout/Payment/SalesChannel/HandlePaymentMethodRoute.php Eingaben entgegen, die eine Schwachstelle ermöglichen. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedrigen Rechten und ohne Nutzerinteraktion ausnutzbar und beeinträchtigt die Integrität in geringem Umfang. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf Shopware 6.6.10.18 bzw. 6.7.10.1 oder neuer.

    CVSS: 4.3 EPSS: 0.24% Publiziert: Referenz: NVD
  14. Shopware – Schwachstelle in den Auftragsstatus-Übergängen der Admin-API

    CVE-2026-48014 Mittel

    In der offenen Commerce-Plattform Shopware sind die Auftragsstatus-Übergänge über die Admin-API-Endpunkte /api/_action/order/{orderId}/state/{transition} sowie vergleichbare Transaktions- und Lieferübergänge von einer Schwachstelle betroffen. Betroffen sind Versionen vor 6.6.10.18 und 6.7.10.1. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: auf eine der bereinigten Versionen (6.6.10.18 bzw. 6.7.10.1) aktualisieren.

    CVSS: 6.5 EPSS: 0.23% Publiziert: Referenz: NVD
  15. Shopware – Open Redirect im SSO-Einstiegspunkt

    CVE-2026-48012 Mittel

    Shopware enthält in den Versionen 6.7.3.0 bis 6.7.10.0 einen Open Redirect im öffentlichen SSO-Einstiegspunkt GET /api/oauth/sso/auth. Wird der Endpunkt ohne die erwarteten Parameter aufgerufen, kann auf eine externe Adresse umgeleitet werden. CVSS-Basiswert: 4.3 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: Update auf eine nicht betroffene Shopware-Version einspielen.

    CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD
  16. Shopware – Server-Side Request Forgery über external-link-Endpunkt

    CVE-2026-48013 Mittel

    Shopware ist eine offene Commerce-Plattform. Vor den Versionen 6.6.10.18 und 6.7.10.1 erlaubt der Endpunkt /api/_action/media/external-link authentifizierten Admin-Benutzern, serverseitige HTTP-HEAD-Anfragen an beliebige Ziele zu stellen (Server-Side Request Forgery). CVSS-Basiswert: 4.1 (Mittel). Empfohlene Massnahme: auf Version 6.6.10.18 bzw. 6.7.10.1 oder neuer aktualisieren.

    CVSS: 4.1 Publiziert: Referenz: NVD
  17. Shopware: Benutzernamen-Enumeration über Timing-Angriff

    CVE-2026-48011 Niedrig

    Shopware ist vor den Versionen 6.6.10.18 und 6.7.10.1 anfällig: Ein Angreifer kann über einen Timing-Angriff die Benutzernamen von Administratoren ermitteln. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 6.6.10.18 bzw. 6.7.10.1 oder neuer aktualisieren.

    CVSS: 3.7 EPSS: 0.22% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Shopware (DACH), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog