{"id":13849,"date":"2026-06-17T14:35:05","date_gmt":"2026-06-17T12:35:05","guid":{"rendered":"https:\/\/www.dmsolutions.de\/blog\/?p=13849"},"modified":"2026-06-17T14:36:49","modified_gmt":"2026-06-17T12:36:49","slug":"sicherheitsupdate-fuer-jtl-shop-wichtige-schwachstelle-schnell-schliessen","status":"publish","type":"post","link":"https:\/\/www.dmsolutions.de\/blog\/sicherheitsupdate-fuer-jtl-shop-wichtige-schwachstelle-schnell-schliessen\/","title":{"rendered":"Sicherheitsupdate f\u00fcr JTL Shop: Wichtige Schwachstelle schnell schlie\u00dfen"},"content":{"rendered":"<p>Liebe Leser,<\/p>\n<p>wir m\u00f6chten Sie \u00fcber eine aktuelle Sicherheitsl\u00fccke im Shopsystem JTL Shop informieren. Betroffen sind alle Versionen ab 5.0.0. Die Schwachstelle wurde gemeinsam mit dem Sansec Threat Research Team entdeckt und inzwischen analysiert und eingegrenzt. <!--more-->Nach aktuellem Stand gibt es keine Hinweise darauf, dass sie bereits aktiv ausgenutzt wurde. Trotzdem stehen passende Updates zur Verf\u00fcgung, die zeitnah eingespielt werden sollten.<\/p>\n<h4><strong>Was genau ist passiert<\/strong><\/h4>\n<p>Im Rahmen laufender Sicherheitspr\u00fcfungen wurde eine Schwachstelle gefunden, die unter bestimmten Bedingungen dazu f\u00fchren kann, dass Inhalte falsch verarbeitet werden. Technisch handelt es sich um eine sogenannte Server-Side Template Injection (SSTI), die im Zusammenhang mit dem Betreff von E-Mails ausgel\u00f6st werden kann.<\/p>\n<p>Einfach gesagt: Wenn ein Angreifer es schafft, speziell manipulierte Inhalte einzuschleusen, k\u00f6nnte das System diese falsch interpretieren. Im schlimmsten Fall k\u00f6nnten dadurch sensible Daten wie Verschl\u00fcsselungsschl\u00fcssel oder Datenbankzug\u00e4nge ausgelesen werden. Ab Version 5.4.0 besteht zus\u00e4tzlich das Risiko einer Remote Code Execution (RCE), bei der im ung\u00fcnstigen Fall sogar fremder Code auf dem Server ausgef\u00fchrt werden k\u00f6nnte.<\/p>\n<p>Wichtig ist jedoch: Es gibt aktuell keine Hinweise darauf, dass diese Schwachstelle bereits aktiv ausgenutzt wurde.<\/p>\n<h4><strong>Was bereits getan wurde<\/strong><\/h4>\n<p>Die Schwachstelle wurde gemeinsam mit externen Sicherheitsexperten \u00fcberpr\u00fcft, best\u00e4tigt und klar eingegrenzt. F\u00fcr alle betroffenen Shop-5-Versionen stehen inzwischen gepr\u00fcfte Patches zur Verf\u00fcgung, mit denen sich die L\u00fccke zuverl\u00e4ssig schlie\u00dfen l\u00e4sst. Damit ist eine direkte L\u00f6sung verf\u00fcgbar, um betroffene Systeme abzusichern.<\/p>\n<h4><strong>Was Sie jetzt tun sollten<\/strong><\/h4>\n<p>Wenn Sie einen Shop auf Basis von JTL Shop betreiben, empfehlen wir Ihnen, Ihr System m\u00f6glichst zeitnah zu aktualisieren. Je nach eingesetzter Version gibt es dabei unterschiedliche Update-Pfade.<\/p>\n<p>Nutzen Sie bereits eine neuere Version wie 5.5.3, 5.6.1 oder 5.7.1, erfolgt die Aktualisierung \u00fcber den jeweiligen Patch auf die n\u00e4chsth\u00f6here Version. Wenn Sie noch eine \u00e4ltere Version im Einsatz haben und kein direktes Upgrade m\u00f6glich ist, muss die Schwachstelle manuell behoben werden, um den Shop abzusichern.<\/p>\n<h4><strong>Nach dem Update<\/strong><\/h4>\n<p>Nach dem Update auf eine gepatchte Version sind in der Regel keine weiteren Ma\u00dfnahmen erforderlich. Wenn die Schwachstelle in einer \u00e4lteren Installation manuell behoben wurde, kann im Backend ein Hinweis auf eine ver\u00e4nderte Datei erscheinen. Dies betrifft konkret die Datei <em>\/includes\/src\/Mail\/Renderer\/SmartyRenderer.php<\/em> und ist in diesem Fall normal. Der Hinweis verschwindet erst wieder nach einem vollst\u00e4ndigen Update auf eine entsprechend gepatchte Version.<\/p>\n<h4><strong>Schnelle Hilfe bei Update und Absicherung<\/strong><\/h4>\n<p>Kunden, die unser <a title=\"JTL Shop Hosting\" href=\"https:\/\/www.dmsolutions.de\/jtl-shop-hosting.html\" target=\"_blank\" rel=\"noopener\">JTL Shop Hosting<\/a> nutzen, unterst\u00fctzen wir selbstverst\u00e4ndlich gerne bei der Behebung der Sicherheitsl\u00fccke. Dies gilt sowohl f\u00fcr ein vollst\u00e4ndiges Update auf die neueste Version als auch f\u00fcr die manuelle Absicherung \u00e4lteren Installationen. Unser Support steht hierf\u00fcr zur Verf\u00fcgung und sorgt daf\u00fcr, dass betroffene Systeme schnellstm\u00f6glich wieder in einem abgesicherten Zustand betrieben werden k\u00f6nnen.<\/p>\n<p>Bei Fragen oder Unterst\u00fctzungsbedarf k\u00f6nnen Sie jederzeit unseren <a title=\"Support\" href=\"https:\/\/www.dmsolutions.de\/support.html\" target=\"_blank\" rel=\"noopener\">Support<\/a> kontaktieren.<\/p>","protected":false},"excerpt":{"rendered":"<p>Liebe Leser, wir m\u00f6chten Sie \u00fcber eine aktuelle Sicherheitsl\u00fccke im Shopsystem JTL Shop informieren. Betroffen sind alle Versionen ab 5.0.0. Die Schwachstelle wurde gemeinsam mit dem Sansec Threat Research Team entdeckt und inzwischen analysiert und eingegrenzt.<\/p>\n","protected":false},"author":9,"featured_media":13850,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_ef_editorial_meta_date_fertigstellung-bis":"","_ef_editorial_meta_date_first-draft-date":"","_ef_editorial_meta_paragraph_assignment":"","_ef_editorial_meta_number_word-count":"","footnotes":""},"categories":[262],"tags":[],"class_list":["post-13849","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-shop-tipps"],"_links":{"self":[{"href":"https:\/\/www.dmsolutions.de\/blog\/wp-json\/wp\/v2\/posts\/13849","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.dmsolutions.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.dmsolutions.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.dmsolutions.de\/blog\/wp-json\/wp\/v2\/users\/9"}],"replies":[{"embeddable":true,"href":"https:\/\/www.dmsolutions.de\/blog\/wp-json\/wp\/v2\/comments?post=13849"}],"version-history":[{"count":2,"href":"https:\/\/www.dmsolutions.de\/blog\/wp-json\/wp\/v2\/posts\/13849\/revisions"}],"predecessor-version":[{"id":13853,"href":"https:\/\/www.dmsolutions.de\/blog\/wp-json\/wp\/v2\/posts\/13849\/revisions\/13853"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.dmsolutions.de\/blog\/wp-json\/wp\/v2\/media\/13850"}],"wp:attachment":[{"href":"https:\/\/www.dmsolutions.de\/blog\/wp-json\/wp\/v2\/media?parent=13849"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.dmsolutions.de\/blog\/wp-json\/wp\/v2\/categories?post=13849"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.dmsolutions.de\/blog\/wp-json\/wp\/v2\/tags?post=13849"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}