Report
CVE-2024-42356 Hoch

Shopware – Aufruf beliebiger PHP-Funktionen über Twig-Templates

Kennzahlen

CVSS-Basiswert
8.3
Veröffentlicht
Aktualisiert
Quelle
NVD

Beschreibung

In Shopware vor den Versionen 6.6.5.1 und 6.5.8.13 wird die Variable context in nahezu jedes Twig-Template injiziert. Über eine aufrufbare Hilfsfunktion des Context-Objekts lassen sich aus Twig beliebige statisch aufrufbare PHP-Funktionen ausführen. Eine Ausnutzung setzt Zugriff auf die Administration voraus, etwa über Mail-Templates oder App-Skripte. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: Auf Shopware 6.6.5.1 oder 6.5.8.13 aktualisieren; für ältere Versionen 6.1–6.4 stehen Sicherheitsmassnahmen als Plugin bereit.

Changelog

  1. 2026-07-20 · zuletzt

    • Report neu erstellt.

Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.

Betroffene Produkte

Quellen und Referenzen

Weitere Schwachstellen in Shopware (DACH)

Alle Reports zu Shopware (DACH)

Feed folgen, kostenlos

Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.

RSS-Feed öffnen Zustellung anfragen

Über diesen Report

  • Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
  • Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
  • NIS2/CRA-relevante Produkte im DACH-Markt.