<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>xonatec TI-Feed: PrestaShop</title>
    <link>https://feed.xonatec.ch/produkte/prestashop</link>
    <description>Priorisierte Schwachstellen-Reports für PrestaShop. Kostenlos &amp; offen, stündlich aktualisiert.</description>
    <language>de</language>
    <lastBuildDate>Sat, 18 Jul 2026 00:00:00 GMT</lastBuildDate>
    <atom:link href="https://feed.xonatec.ch/rss/produkt/prestashop.xml" rel="self" type="application/rss+xml" />
    <generator>xonatec TI-Feed RSS Generator</generator>
    <item>
      <title>CVE-2026-54159 — PrestaShop ps_facetedsearch – Schwachstelle im Modul für Filternavigation</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-54159</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-54159</guid>
      <pubDate>Sat, 18 Jul 2026 00:00:00 GMT</pubDate>
      <description>Das PrestaShop-Modul ps_facetedsearch stellt die Filter der Layered-Navigation bereit. In den Versionen von 3.0.0 bis vor 4.0.4 baut das Modul die ausgewählten Suchfilter aus der Request-URL wieder auf, was zu einer Schwachstelle führt. CVSS-Basiswert: 10.0 (Kritisch). Empfohlene Massnahme: Auf ps_facetedsearch 4.0.4 oder neuer aktualisieren.

Severity: Kritisch · CVSS: 10 · EPSS: 0.8%

Betroffene Produkte: prestashop</description>
      <category>Kritisch</category><category>PrestaShop SA</category>
    </item>
    <item>
      <title>CVE-2025-61922 — PrestaShop Checkout – Silent Login ermöglicht Kontoübernahme</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-61922</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-61922</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>PrestaShop Checkout ist das offizielle PrestaShop-Zahlungsmodul in Partnerschaft mit PayPal. Ab Version 1.3.0 und vor den Versionen 4.4.1 und 5.0.5 erlaubt eine fehlende Validierung der Express-Checkout-Funktion ein stilles Anmelden (Silent Login) und damit eine Kontoübernahme über die E-Mail-Adresse. Behoben in den Versionen 4.4.1 und 5.0.5. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 4.4.1 bzw. 5.0.5.

Severity: Kritisch · CVSS: 9.1

Betroffene Produkte: prestashop</description>
      <category>Kritisch</category><category>PrestaShop SA</category>
    </item>
    <item>
      <title>CVE-2024-36684 — PrestaShop-Modul Custom links (pk_customlinks) – SQL-Injection</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-36684</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-36684</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Im Modul Custom links (pk_customlinks) &lt;= 2.3 von Promokit.eu für PrestaShop kann ein Gast eine SQL-Injection durchführen. Das Skript ajax.php enthält einen sensiblen SQL-Aufruf, der über einen einfachen HTTP-Aufruf ausgeführt und für eine SQL-Injection missbraucht werden kann. CVSS-Basiswert: 9.8 (Kritisch).

Severity: Kritisch · CVSS: 9.8

Betroffene Produkte: prestashop</description>
      <category>Kritisch</category><category>PrestaShop SA</category>
    </item>
    <item>
      <title>CVE-2024-34716 — PrestaShop: Stored XSS über Kundenkontaktformular</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-34716</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-34716</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In PrestaShop besteht eine Cross-Site-Scripting-Schwachstelle (XSS), die ausschliesslich Installationen mit aktiviertem Customer-Thread-Feature-Flag ab Version 8.1.0 und vor Version 8.1.6 betrifft. Über das Kontaktformular im Front-Office kann ein Angreifer eine praeparierte Datei hochladen, deren eingebettetes Skript ausgeführt wird, sobald ein Administrator den Anhang im Back-Office öffnet. Das eingeschleuste Skript kann auf Session und Sicherheitstoken zugreifen und damit beliebige Aktionen im Kontext der Administratorrechte durchführen. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version 8.1.6; alternativ das Customer-Thread-Feature-Flag deaktivieren.

Severity: Kritisch · CVSS: 9.6

Betroffene Produkte: prestashop</description>
      <category>Kritisch</category><category>PrestaShop SA</category>
    </item>
    <item>
      <title>CVE-2024-28392 — SQL-Injection im PrestaShop-Modul pscartabandonmentpro</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-28392</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-28392</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Eine SQL-Injection-Schwachstelle in pscartabandonmentpro v2.0.11 und früher erlaubt einem entfernten Angreifer, über die Methode setEmailVisualized() des Front-Controllers seine Rechte auszuweiten. CVSS-Basiswert: 9.8 (Kritisch).

Severity: Kritisch · CVSS: 9.8

Betroffene Produkte: prestashop</description>
      <category>Kritisch</category><category>PrestaShop SA</category>
    </item>
    <item>
      <title>CVE-2024-25843 — PrestaShop ba_importer – SQL Injection durch Gastbenutzer</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-25843</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-25843</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Im Modul „Import/Update Bulk Product from any Csv/Excel File Pro“ (ba_importer) von Buy Addons für PrestaShop bis Version 1.1.28 kann ein Gastbenutzer eine SQL Injection ausführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: das Modul auf eine bereinigte Version aktualisieren.

Severity: Kritisch · CVSS: 9.8

Betroffene Produkte: prestashop</description>
      <category>Kritisch</category><category>PrestaShop SA</category>
    </item>
    <item>
      <title>CVE-2023-47110 — PrestaShop blockreassurance – Änderung beliebiger Konfigurationswerte</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-47110</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-47110</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Das PrestaShop-Modul blockreassurance fügt einen Informationsblock zur Vertrauensbildung bei Kunden hinzu. Eine Ajax-Funktion des Moduls erlaubt es, jeden Wert in der Konfigurationstabelle zu ändern. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf Version 5.1.4 aktualisieren.

Severity: Kritisch · CVSS: 9.1

Betroffene Produkte: prestashop</description>
      <category>Kritisch</category><category>PrestaShop SA</category>
    </item>
    <item>
      <title>CVE-2023-39526 — PrestaShop – Remote Code Execution über SQL-Injection und Datei-Schreiben</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-39526</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-39526</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>PrestaShop ist eine quelloffene E-Commerce-Webanwendung. Versionen vor 1.7.8.10, 8.0.5 und 8.1.1 sind über eine SQL-Injection und ein beliebiges Datei-Schreiben im Back-Office anfällig für Remote Code Execution. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf Version 1.7.8.10, 8.0.5 oder 8.1.1 aktualisieren; Workarounds sind nicht bekannt.

Severity: Kritisch · CVSS: 9.1

Betroffene Produkte: prestashop</description>
      <category>Kritisch</category><category>PrestaShop SA</category>
    </item>
    <item>
      <title>CVE-2023-30153 — PrestaShop Payplug-Modul – SQL-Injection über ajax.php</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-30153</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-30153</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Im Payplug-Modul (payplug) für PrestaShop in den Versionen 3.6.0, 3.6.1, 3.6.2, 3.6.3, 3.7.0 und 3.7.1 besteht eine SQL-Injection-Schwachstelle. Angreifer aus der Ferne können über den Front-Controller ajax.php beliebige SQL-Befehle ausführen. CVSS-Basiswert: 9.8 (Kritisch).

Severity: Kritisch · CVSS: 9.8

Betroffene Produkte: prestashop</description>
      <category>Kritisch</category><category>PrestaShop SA</category>
    </item>
    <item>
      <title>CVE-2026-50986 — PrestaShop: CSRF im Zahlungsvalidierungs-Controller des Moduls totadministrativemandate</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-50986</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-50986</guid>
      <pubDate>Mon, 03 Aug 2026 00:00:00 GMT</pubDate>
      <description>Das PrestaShop-Modul totadministrativemandate ist vor Version 1.8.1 anfällig für Cross-Site Request Forgery (CSRF): Der Zahlungsvalidierungs-Controller besitzt kein CSRF-Token. Ein Angreifer kann dadurch eine ausstehende Bestellung im Namen eines Opfers bestätigen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

Severity: Hoch · CVSS: 8.8 · EPSS: 0.1%

Betroffene Produkte: prestashop</description>
      <category>Hoch</category><category>PrestaShop SA</category>
    </item>
    <item>
      <title>CVE-2026-33673 — PrestaShop – Stored XSS im Back Office</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-33673</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-33673</guid>
      <pubDate>Wed, 29 Jul 2026 00:00:00 GMT</pubDate>
      <description>PrestaShop ist vor den Versionen 8.2.5 und 9.1.0 für gespeicherte Cross-Site-Scripting-Angriffe (Stored XSS) im Back Office anfällig. Ein Angreifer mit eingeschränktem Back-Office-Zugriff oder über eine bereits vorhandene Schwachstelle kann Daten in die Datenbank einschleusen und dadurch ungeschützte Variablen in Back-Office-Templates ausnutzen. CVSS-Basiswert: 7.6 (Hoch). Empfohlene Massnahme: Update auf Version 8.2.5 bzw. 9.1.0; Workarounds sind nicht verfügbar.

Severity: Hoch · CVSS: 7.6

Betroffene Produkte: prestashop</description>
      <category>Hoch</category><category>PrestaShop SA</category>
    </item>
    <item>
      <title>CVE-2024-41651 — Umstrittene Codeausführung über Modul-Upgrade-Funktion in Prestashop</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-41651</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-41651</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>In Prestashop bis Version 8.1.7 soll die Modul-Upgrade-Funktion einem entfernten Angreifer die Ausführung beliebigen Codes ermöglichen. Die Angabe ist laut Quelle umstritten („disputed“): mehrere Parteien berichten, dass eine Ausnutzung voraussetzt, dass ein Angreifer Netzwerkanfragen eines Admin-Nutzers kapert, der bereits per Design berechtigt ist, den auf dem Server laufenden Code zu ändern. CVSS-Basiswert: 8.1 (Hoch).

Severity: Hoch · CVSS: 8.1

Betroffene Produkte: prestashop</description>
      <category>Hoch</category><category>PrestaShop SA</category>
    </item>
    <item>
      <title>CVE-2024-21627 — PrestaShop: Cross-Site Scripting durch unzureichende isCleanHTML-Prüfung</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-21627</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-21627</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>PrestaShop, eine quelloffene E-Commerce-Plattform, erkennt vor den Versionen 8.1.3 und 1.7.8.11 bestimmte Event-Attribute in der Methode isCleanHTML nicht. Module, die isCleanHTML verwenden, könnten dadurch für Cross-Site Scripting anfällig sein. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf PrestaShop 8.1.3 bzw. 1.7.8.11; alternativ Benutzereingaben mit der HTMLPurifier-Bibliothek bereinigen.

Severity: Hoch · CVSS: 8.1

Betroffene Produkte: prestashop</description>
      <category>Hoch</category><category>PrestaShop SA</category>
    </item>
    <item>
      <title>CVE-2023-39527 — PrestaShop – Cross-Site-Scripting über isCleanHTML</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-39527</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-39527</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>PrestaShop ist eine Open-Source-E-Commerce-Anwendung. Versionen vor 1.7.8.10, 8.0.5 und 8.1.1 sind über die Methode isCleanHTML anfällig für Cross-Site-Scripting. Die Versionen 1.7.8.10, 8.0.5 und 8.1.1 enthalten einen Patch; Workarounds sind nicht bekannt. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: Update auf 1.7.8.10, 8.0.5 bzw. 8.1.1.

Severity: Hoch · CVSS: 8.3

Betroffene Produkte: prestashop</description>
      <category>Hoch</category><category>PrestaShop SA</category>
    </item>
    <item>
      <title>CVE-2026-14846 — PrestaShop – Unzureichende Bereinigung des Alias-Parameters bei der Adressaktualisierung</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-14846</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-14846</guid>
      <pubDate>Thu, 06 Aug 2026 00:00:00 GMT</pubDate>
      <description>In Version 8.2.1 von PrestaShop besteht eine Schwachstelle durch unzureichende Bereinigung von Elementen: Der Parameter Alias in der Funktion zum Aktualisieren der Adresse wird nicht ausreichend validiert. CVSS-Basiswert: 4.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

Severity: Mittel · CVSS: 4.5 · EPSS: 0.3%

Betroffene Produkte: prestashop</description>
      <category>Mittel</category><category>PrestaShop SA</category>
    </item>
  </channel>
</rss>
