Widerrufsbutton und Retourenportal: Was die ersten Abmahnungen Onlineshops zeigen
Button nur im Footer, Widerruf nur übers Retourenportal: Zwei Abmahnungen zeigen, wo Shops beim Widerruf gerade Fehler machen. So prüfen Sie Ihren Shop.
Weiterlesenvon Wolfscastle, Team
Shopware hat im August und September zehn Sicherheitslücken geschlossen, drei davon kritisch. Welche Versionen betroffen sind und was Shop-Betreiber tun sollten.
Shopware hat in zwei Sicherheitsreleases zehn Lücken geschlossen. Drei davon stuft der Hersteller als kritisch ein, zwei erlauben Angriffe über die Store API ohne Login. Wer seinen Shop noch auf einer Version vor 6.7.14.1 oder 6.6.10.25 betreibt, sollte das Update nicht bis zum nächsten Wartungsfenster liegen lassen.
Alle Angaben in diesem Beitrag stammen aus den Security Advisories von Shopware auf GitHub und den zugehörigen Release Notes. Unseren allgemeinen Überblick zu Patch-Prozessen finden Sie im Beitrag Shopware-Sicherheitslücken 2026.
Das erste Paket erschien am 25. August 2026 mit Shopware 6.7.13.1 und 6.6.10.23. Es schließt fünf Lücken. Zwei davon wiegen besonders schwer.
Die erste ist eine SQL-Injection in der Store API mit dem CVSS-Wert 8.6. Ein Angreifer braucht dafür kein Konto, nur einen gültigen Sales-Channel-Zugriffsschlüssel. Diesen Schlüssel liefert jeder Headless-Shop im normalen Betrieb an den Browser aus. Shopware weist selbst darauf hin, dass er nicht als geheim gilt. Betroffen sind 6.7.0.0 bis 6.7.13.0 und alle Versionen vor 6.6.10.23.
Das Sicherheitsunternehmen Sansec hat zu diesem Release eine eigene Analyse veröffentlicht. Laut Sansec kann ein Angreifer über die Store API ein Administratorkonto übernehmen und danach PHP-Code auf dem Server ausführen. Sansec hatte die Lücke am 24. Juli an Shopware gemeldet.
Die zweite schwere Lücke betrifft App Scripts. Eine bösartige oder kompromittierte App konnte die Sandbox verlassen und beliebige PHP-Funktionen und Betriebssystembefehle ausführen. Shopware bewertet das mit CVSS 9.6 als kritisch. Betroffen sind die Versionen ab 6.5.4.0 bis 6.6.10.22 sowie 6.7.0.0 bis 6.7.13.0.
Dazu kommen drei weitere Lücken aus demselben Paket:
media:update kann über die Dateiendung von Medien Dateien außerhalb des Medienordners schreiben und so PHP-Code ausführen (hoch, CVSS 8.0, nur 6.7).Drei Wochen später erschien Shopware 6.7.14.1 zusammen mit 6.6.10.25. Dieses Paket enthält fünf weitere Fixes.
Die kritischste Lücke steckt in den Webhooks, CVSS 9.6. Webhooks schicken bei bestimmten Ereignissen automatisch Daten an andere Systeme. Wer Webhooks anlegen durfte, bekam darüber auch Ereignisdaten, für die er gar keine Rechte hatte. Laut Advisory betraf das Kundendaten, Bestellungen und E-Mail-Inhalte bis hin zu Daten aus der Passwort-Wiederherstellung. Voraussetzung ist das Recht webhook:create, das typischerweise Administratoren oder Integrationen haben.
Ebenfalls ohne Login ausnutzbar ist eine SQL-Injection bei Aggregationen in der Store API mit CVSS 8.6. Sie greift laut Shopware nur bei PHP-Versionen vor 8.4 und wenn PDO-MySQL mit emulierten Prepared Statements arbeitet. Ein Angreifer kann dann beliebige Daten aus der Datenbank lesen.
Außerdem schließt das Release diese Lücken:
user_change_me konnte sein eigenes Konto über die Profilbearbeitung zum Administrator hochstufen (hoch, CVSS 8.1).Viele der Lücken setzen Admin-Rechte oder eine installierte App voraus. Das senkt das Risiko, solange nur vertrauenswürdige Personen und Apps Zugriff haben. Bei den beiden SQL-Injections in der Store API ist das anders. Die Store API ist bei jedem Shopware-Shop öffentlich erreichbar, und der nötige Schlüssel steht im Frontend.
Für die Aggregations-Lücke aus dem September nennt Shopware zwei Übergangslösungen: den Wechsel auf PHP 8.4 oder das Abschalten emulierter Prepared Statements über PDO::ATTR_EMULATE_PREPARES. Für die Lücke aus dem August empfiehlt das Advisory, die Store API wo möglich einzuschränken und die Logs auf auffällige Anfragen zu prüfen. Beides ersetzt das Update nicht.
Der Wechsel auf PHP 8.4 lohnt sich ohnehin. Der Security-Support für PHP 8.2 endet am 31. Dezember 2026, wie wir in unserem Beitrag zu PHP 8.2 beschrieben haben.
Die Fixes stecken in allen späteren Versionen. Am 1. Oktober sind 6.7.15.0 und 6.6.10.28 erschienen. Damit sind alle zehn Lücken geschlossen. Eine gute Reihenfolge für das Update:
bin/console --version, welche Shopware-Version läuft.webhook:create, media:update und user_change_me.Sansec rät nach einem Update zusätzlich, Passwort-Wiederherstellungen der letzten Zeit zu prüfen, unbekannte Admin-Konten zu löschen und fremde OAuth-Tokens zu widerrufen.
Zwischen Mitte August und Mitte September kamen zwei Sicherheitsreleases. Entscheidend ist, dass jemand die Advisories verfolgt und die Updates zeitnah testet und einspielt. Diese Aufgabe übernehmen wir im Rahmen unseres Shopware-Managements.
Wenn Sie unsicher sind, ob Ihr Shop schon auf einer sicheren Version läuft, schreiben Sie uns.
Button nur im Footer, Widerruf nur übers Retourenportal: Zwei Abmahnungen zeigen, wo Shops beim Widerruf gerade Fehler machen. So prüfen Sie Ihren Shop.
WeiterlesenSeit dem 27.09.2026 brauchen Shops den EU-Hinweis zur gesetzlichen Gewährleistung, bei längeren Herstellergarantien auch das GARAN-Label. So setzen Sie es um.
WeiterlesenWir sind bereit, Ihre digitalen Herausforderungen anzunehmen - ob E-Commerce, Web-App oder komplexes Ökosystem.
Wolfscastle arbeitet vollständig remote, aber immer auf Augenhöhe und mit direkter Kommunikation - ohne Umwege und zwischengeschaltete Projektmanager.