Shopware (DACH)
Shopware (DACH) gehört zur Kategorie „CMS & Web-Ecosystems". xonatec überwacht Shopware (DACH) kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
17 ReportsZeige 1 bis 17 von 17
-
Shopware: SQL-Injection über den aggregations-Parameter der API-Suche
CVE-2024-22406 KritischDie Such-API von Shopware ist über das Feld name im aggregations-Objekt anfällig für zeitbasierte SQL-Injection. Angreifer können darüber Daten der Shopware-Instanz auslesen. Der Hersteller stellt Version 6.5.7.4 bereit; für ältere Zweige (6.1 bis 6.4) stehen entsprechende Sicherheitsmassnahmen als Plugin zur Verfügung. CVSS-Basiswert: 9.3 (Kritisch). Empfohlene Massnahme: Auf Shopware 6.5.7.4 aktualisieren beziehungsweise das bereitgestellte Plugin einsetzen.
CVSS: 9.3 Publiziert: Referenz: NVD -
Shopware App-Registrierung: Account-Übernahme möglich
CVE-2026-31889 HochIn der Shopware Open-Commerce-Plattform wurde eine Schwachstelle im App-Registrierungsablauf identifiziert, die es Angreifern unter bestimmten Bedingungen ermöglichen kann, Konten zu übernehmen. Betroffen sind Versionen vor 6.6.10.15 und 6.7.8.1. CVSS-Basiswert: 8.9 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 8.9 EPSS: 0.09% Publiziert: Referenz: NVD -
Shopware – unzureichende Filterprüfung ermöglicht Zugriff auf fremde Bestellungen
CVE-2026-31887 HochIn Shopware vor Version 6.7.8.1 und 6.6.10.15 ermöglicht eine unzureichende Prüfung der Filtertypen für nicht authentifizierte Kunden den Zugriff auf Bestellungen anderer Kunden. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.5 EPSS: 0.05% Publiziert: Referenz: NVD -
Shopware: Regression von CVE-2023-2017 bei der PHP-Closure-Prüfung in map()
CVE-2026-23498 HochShopware ist von Version 6.7.0.0 bis vor 6.7.6.1 durch eine Regression der zuvor behobenen Schwachstelle CVE-2023-2017 betroffen. Dabei wird eine array-basierte, präparierte PHP-Closure beim Überschreiben von map(...) nicht gegen eine Allow-List geprüft. Die Schwachstelle ist in Version 6.7.6.1 behoben. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Shopware: Reflected XSS in AuthController über Login-Parameter waitTime
CVE-2025-67648 HochShopware ist eine offene Commerce-Plattform. Die Versionen 6.4.6.0 bis 6.6.10.9 sowie 6.7.0.0 bis 6.7.5.0 weisen eine Reflected-XSS-Schwachstelle in AuthController.php auf. Ein Anfrageparameter aus der URL der Login-Seite wird direkt im Twig-Template der Storefront-Login-Seite gerendert, ohne weitere Verarbeitung oder Eingabevalidierung. Dies ermöglicht die direkte Code-Injektion über den URL-Parameter waitTime, der über keine geeignete Eingabevalidierung verfügt. CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: Update auf Version 6.6.10.10 oder 6.7.5.1.
CVSS: 7.1 Publiziert: Referenz: NVD -
Shopware: Race Condition im Gutschein-System umgeht Nutzungslimits
CVE-2025-7954 HochIm Gutschein-System von Shopware v6.6.10.4 wurde eine Race Condition identifiziert, die es Angreifern erlaubt, vorgesehene Gutschein-Beschränkungen zu umgehen und Nutzungslimits zu überschreiten. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: betroffene Software gemäss Shopware-Advisory aktualisieren.
CVSS: 8.1 Publiziert: Referenz: NVD -
Shopware: Denial of Service durch überlange Passwörter in Storefront-Formularen
CVE-2025-30151 HochShopware ist über Formulare im Storefront sowie über die Store-API anfällig für Denial of Service durch die Übergabe überlanger Passwörter. Die Schwachstelle ist in Shopware 6.6.10.3 bzw. 6.5.8.17 behoben; für ältere 6.4-Versionen steht eine entsprechende Absicherung über ein Plugin zur Verfügung. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Shopware 6.6.10.3 bzw. 6.5.8.17 oder neuer, für 6.4 alternativ das bereitgestellte Sicherheits-Plugin einsetzen.
CVSS: 7.5 Publiziert: Referenz: NVD -
Shopware Code-Ausführung über Twig-Tag sw_silent_feature_call
CVE-2024-42355 HochIn Shopware besteht im neuen Twig-Tag sw_silent_feature_call eine Schwachstelle. Der als Parameter übergebene Feature-Flag-Name wird nicht korrekt maskiert und erlaubt so die Ausführung von Code. Betroffen sind Versionen vor 6.6.5.1 und 6.5.8.13. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: Update auf Shopware 6.6.5.1 oder 6.5.8.13; für aeltere 6.2-, 6.3- und 6.4-Versionen stehen entsprechende Massnahmen als Plugin bereit.
CVSS: 8.3 Publiziert: Referenz: NVD -
Shopware – Aufruf beliebiger PHP-Funktionen über Twig-Templates
CVE-2024-42356 HochIn Shopware vor den Versionen 6.6.5.1 und 6.5.8.13 wird die Variable context in nahezu jedes Twig-Template injiziert. Über eine aufrufbare Hilfsfunktion des Context-Objekts lassen sich aus Twig beliebige statisch aufrufbare PHP-Funktionen ausführen. Eine Ausnutzung setzt Zugriff auf die Administration voraus, etwa über Mail-Templates oder App-Skripte. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: Auf Shopware 6.6.5.1 oder 6.5.8.13 aktualisieren; für ältere Versionen 6.1–6.4 stehen Sicherheitsmassnahmen als Plugin bereit.
CVSS: 8.3 Publiziert: Referenz: NVD -
Shopware – SQL-Injection über den Aggregations-Parameter name in der Such-API
CVE-2024-42357 HochIn Shopware ermöglicht das Feld name im aggregations-Objekt der Such-API eine SQL-Injection über die zugehörigen SQL-Parameter. Betroffen sind Versionen vor 6.6.5.1 und 6.5.8.13. CVSS-Basiswert: 7.3 (Hoch). Empfohlene Massnahme: Update auf Shopware 6.6.5.1 oder 6.5.8.13; für die älteren Linien 6.1 bis 6.4 stehen entsprechende Sicherheitsmassnahmen über ein Plugin zur Verfügung.
CVSS: 7.3 Publiziert: Referenz: NVD -
Shopware – Session-Cookie in gecachten 404-Seiten via Symfony Session Handler
CVE-2024-27917 HochSeit Shopware 6.5.8.0 werden 404-Seiten zur Performance-Steigerung gecacht. Da der Symfony Session Handler das Session-Cookie an die Response anhängt, kann eine gecachte 404-Antwort ein Session-Cookie enthalten, obwohl der anfragende Browser zuvor noch kein eigenes Cookie besass. Betroffen ist die Standardkonfiguration ohne explizite Session-Einstellung; bei Verwendung von Redis für Sessions über die PHP-Redis-Extension greift der Fehler nicht. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf Shopware 6.5.8.7 aktualisieren; als Workaround Redis für Sessions verwenden.
CVSS: 7.5 Publiziert: Referenz: NVD -
Shopware Flow Builder – SSRF über Call-Webhook-Aktion
CVE-2024-22408 HochDer Flow Builder von Shopware validiert die beim Erstellen der Aktion „call webhook“ verwendete URL nicht ausreichend, wodurch bösartige Nutzer Web-Requests an interne Hosts absetzen können. Das Problem ist mit dem Commercial-Plugin-Release 6.5.7.4 bzw. mit dem Security-Plugin behoben; für Installationen mit Shopware 6.4 wird die Installation und Aktualisierung des Security-Plugins empfohlen. Für ältere 6.4- und 6.5-Versionen stehen entsprechende Sicherheitsmassnahmen ebenfalls als Plugin zur Verfügung. CVSS-Basiswert: 7.6 (Hoch). Empfohlene Massnahme: auf die aktuelle Shopware-Version bzw. das passende Security-Plugin aktualisieren.
CVSS: 7.6 Publiziert: Referenz: NVD -
Shopware – Schwachstelle im Store-API-Endpunkt handle-payment
CVE-2026-48016 MittelShopware ist eine offene Commerce-Plattform. Vor den Versionen 6.6.10.18 und 6.7.10.1 nimmt der Store-API-Endpunkt /store-api/handle-payment in src/Core/Checkout/Payment/SalesChannel/HandlePaymentMethodRoute.php Eingaben entgegen, die eine Schwachstelle ermöglichen. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedrigen Rechten und ohne Nutzerinteraktion ausnutzbar und beeinträchtigt die Integrität in geringem Umfang. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf Shopware 6.6.10.18 bzw. 6.7.10.1 oder neuer.
CVSS: 4.3 EPSS: 0.24% Publiziert: Referenz: NVD -
Shopware – Schwachstelle in den Auftragsstatus-Übergängen der Admin-API
CVE-2026-48014 MittelIn der offenen Commerce-Plattform Shopware sind die Auftragsstatus-Übergänge über die Admin-API-Endpunkte /api/_action/order/{orderId}/state/{transition} sowie vergleichbare Transaktions- und Lieferübergänge von einer Schwachstelle betroffen. Betroffen sind Versionen vor 6.6.10.18 und 6.7.10.1. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: auf eine der bereinigten Versionen (6.6.10.18 bzw. 6.7.10.1) aktualisieren.
CVSS: 6.5 EPSS: 0.23% Publiziert: Referenz: NVD -
Shopware – Open Redirect im SSO-Einstiegspunkt
CVE-2026-48012 MittelShopware enthält in den Versionen 6.7.3.0 bis 6.7.10.0 einen Open Redirect im öffentlichen SSO-Einstiegspunkt GET /api/oauth/sso/auth. Wird der Endpunkt ohne die erwarteten Parameter aufgerufen, kann auf eine externe Adresse umgeleitet werden. CVSS-Basiswert: 4.3 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: Update auf eine nicht betroffene Shopware-Version einspielen.
CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD -
Shopware – Server-Side Request Forgery über external-link-Endpunkt
CVE-2026-48013 MittelShopware ist eine offene Commerce-Plattform. Vor den Versionen 6.6.10.18 und 6.7.10.1 erlaubt der Endpunkt /api/_action/media/external-link authentifizierten Admin-Benutzern, serverseitige HTTP-HEAD-Anfragen an beliebige Ziele zu stellen (Server-Side Request Forgery). CVSS-Basiswert: 4.1 (Mittel). Empfohlene Massnahme: auf Version 6.6.10.18 bzw. 6.7.10.1 oder neuer aktualisieren.
CVSS: 4.1 Publiziert: Referenz: NVD -
Shopware: Benutzernamen-Enumeration über Timing-Angriff
CVE-2026-48011 NiedrigShopware ist vor den Versionen 6.6.10.18 und 6.7.10.1 anfällig: Ein Angreifer kann über einen Timing-Angriff die Benutzernamen von Administratoren ermitteln. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 6.6.10.18 bzw. 6.7.10.1 oder neuer aktualisieren.
CVSS: 3.7 EPSS: 0.22% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Shopware (DACH), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.