Neu Aktuelle JTL Shop Sicherheitslücke - automatischer Patch im JTL Hosting ?

sub

Aktives Mitglied
18. Juli 2012
85
1
Hallo zusammen,

wir hosten den Shop direkt über JTL. Laut Kundencenter haben wir die
  • Version: 5.7.1
Bei ähnlichen Problemen in der Vergangenheit wurden die Patches automatisch von JTL eingespielt. Beim aktuellen Problem finde ich aber in keinem Newsletter oder sonst wo den Hinweis, das der Shop der bei JTL gehostet ist, automatisch geupdatet/patcht wurde.

Muss jetzt seitens von uns noch ein Update gemacht werden oder nicht ?

Vielen Dank.
 

NoOne

Sehr aktives Mitglied
16. März 2024
649
223
Ja, die Hostings von JTL wurden gepatcht. Das stand im ersten Newsletter. Du solltest da eine modifizierte Datei unter /admin/filecheck aufgelistet haben, die includes/src/Mail/Renderer/SmartyRenderer.php. Die sollte am 17.06.2026 modifiziert worden sein, solange du noch nicht upgedatet hast.
 

sub

Aktives Mitglied
18. Juli 2012
85
1
Auf jeden Fall update machen, bei JTL kann man das meines Wissens im Kundencenter anstoßen
Hier kann ich nur auf 5.7.2 updaten - diese Version ist aber auch vom April 2026 - heißt die Lücke ware damit auch nicht geschlossen. Es wird nirgendwo die Option Patch angezeigt ? Wäre schon seitens von JTL nicht schlecht wenn man irgendwie erkennen könnte welche Patches installiert sind und welche nicht. . .
 

Rainer S

Moderator
Mitarbeiter
8. August 2018
950
203
Hier kann ich nur auf 5.7.2 updaten - diese Version ist aber auch vom April 2026 - heißt die Lücke ware damit auch nicht geschlossen. Es wird nirgendwo die Option Patch angezeigt ? Wäre schon seitens von JTL nicht schlecht wenn man irgendwie erkennen könnte welche Patches installiert sind und welche nicht. . .
Das ist nicht korrekt, mit 5.7.2 wurde die Lücke geschlossen. Siehe auch hier im Releaseforum oder die zahlreichen Mails zur Sicherheitslücke:

https://forum.jtl-software.de/threads/jtl-shop-5-7-aktuell-5-7-2.246278/#post-1357332
 

mitlaser

Sehr aktives Mitglied
28. Oktober 2008
717
25
Ganz im Norden
ich habe vor einigen Tagen vom JTL-Partner meines Vertrauens das Update auf 5.7.2 machen lassen.
Gestern habe ich das test-plugin installiert und natürlich alles rot. Shop soll sofort vom Netz usw..
Leider bin ich CFE Kunde und nicht supportberechtigt.
Mein Servicepartner ist sich unsicher und möchte die Entscheidung, ob der Shop gehackt wurde, lieber JTL überlassen. Für ihn sieht das alles nicht so dramatisch aus.
Woher die adminer-Dateien kommen ist unklar. Weder ich, noch der aktuelle SP hat diese angefasst. Meine Datenbank ist von 2008, da waren im Laufe der Jahrzehnten schon mehrere Experten dran.
Wie kann es jetzt für mich weitergehen? Gibt es für diesen Fall JTL-Werkssupport per Email?
Danke für jede Hilfe.

Screenshot 2026-07-13 144956.jpg
 

mitlaser

Sehr aktives Mitglied
28. Oktober 2008
717
25
Ganz im Norden
ich habe vor einigen Tagen vom JTL-Partner meines Vertrauens das Update auf 5.7.2 machen lassen.
Gestern habe ich das test-plugin installiert und natürlich alles rot. Shop soll sofort vom Netz usw..
Leider bin ich CFE Kunde und nicht supportberechtigt.
Mein Servicepartner ist sich unsicher und möchte die Entscheidung, ob der Shop gehackt wurde, lieber JTL überlassen. Für ihn sieht das alles nicht so dramatisch aus.
Woher die adminer-Dateien kommen ist unklar. Weder ich, noch der aktuelle SP hat diese angefasst. Meine Datenbank ist von 2008, da waren im Laufe der Jahrzehnten schon mehrere Experten dran.
Wie kann es jetzt für mich weitergehen? Gibt es für diesen Fall JTL-Werkssupport per Email?
Danke für jede Hilfe.

Den Anhang 132782 betrachten


ok, ich bin hier wohl verkehrt, admin bitte verschieben. sorry und danke.
 

Nicolas W.

Administrator
Mitarbeiter
17. September 2024
28
21
ich habe vor einigen Tagen vom JTL-Partner meines Vertrauens das Update auf 5.7.2 machen lassen.
Gestern habe ich das test-plugin installiert und natürlich alles rot. Shop soll sofort vom Netz usw..
Leider bin ich CFE Kunde und nicht supportberechtigt.
Mein Servicepartner ist sich unsicher und möchte die Entscheidung, ob der Shop gehackt wurde, lieber JTL überlassen. Für ihn sieht das alles nicht so dramatisch aus.
Woher die adminer-Dateien kommen ist unklar. Weder ich, noch der aktuelle SP hat diese angefasst. Meine Datenbank ist von 2008, da waren im Laufe der Jahrzehnten schon mehrere Experten dran.
Wie kann es jetzt für mich weitergehen? Gibt es für diesen Fall JTL-Werkssupport per Email?
Danke für jede Hilfe.

Den Anhang 132782 betrachten
Hallo @mitlaser

ich habe deinen Screenshot ins Team gegeben.

Außerdem kann ich direkt an den Pluginhersteller (einer unserer Partner) vermitteln, wenn du Support möchtest.

Viele Grüße
Nicolas
 
  • Gefällt mir
Reaktionen: mitlaser

martinwolf

Offizieller Servicepartner
SPBanner
6. September 2012
3.702
355
ich habe vor einigen Tagen vom JTL-Partner meines Vertrauens das Update auf 5.7.2 machen lassen.
Gestern habe ich das test-plugin installiert und natürlich alles rot. Shop soll sofort vom Netz usw..
Leider bin ich CFE Kunde und nicht supportberechtigt.
Mein Servicepartner ist sich unsicher und möchte die Entscheidung, ob der Shop gehackt wurde, lieber JTL überlassen. Für ihn sieht das alles nicht so dramatisch aus.
Woher die adminer-Dateien kommen ist unklar. Weder ich, noch der aktuelle SP hat diese angefasst. Meine Datenbank ist von 2008, da waren im Laufe der Jahrzehnten schon mehrere Experten dran.
Wie kann es jetzt für mich weitergehen? Gibt es für diesen Fall JTL-Werkssupport per Email?
Danke für jede Hilfe.

Den Anhang 132782 betrachten
Entscheident ist, wann die Dateien angelegt bzw. zuletzt bearbeitet wurden. Das kann man mittels Timestamp erkennen. Wenn die Dateien nach dem 17.06.2026 erstellt/bearbeitet wurde sollte weiter geprüft werden. Ansonsten werden diese Dateien aufgrund ihres Dateinamens als kritisch eingestuft. Das muss erstmal nichts heißen. Daher als erfsten Schritt den Timestamp der Dateien prüfen. Wenn die Dateien also nur Altlasten aus vergangener Zeit sind und diese keine Anwendung mehr finden, einfach löschen.

Zu den beiden Dateien in den Warnungen:
Die erste stammt noch aus Shop 4 und wird unter Shop 5 nicht mehr verwendet. Normalerweise würden solch alte Dateien über die Diagnose als verwaiste Dateien erkannt und die Option des Löschens angeboten. Das einmal über /admin/filecheck prüfen.
Die x_msd/install.php auch auf das Datum per Timestamp prüfen. Ist sie deutlich älter als der 17.06.2026 einfach löschen. Andernfalls weitere Schritte einleiten.
 
Zuletzt bearbeitet:

mitlaser

Sehr aktives Mitglied
28. Oktober 2008
717
25
Ganz im Norden
Entscheident ist, wann die Dateien angelegt bzw. zuletzt bearbeitet wurden. Das kann man mittels Timestamp erkennen. Wenn die Dateien nach dem 17.06.2026 erstellt/bearbeitet wurde sollte weiter geprüft werden. Ansonsten werden diese Dateien aufgrund ihres Dateinamens als kritisch eingestuft. Das muss erstmal nichts heißen. Daher als erfsten Schritt den Timestamp der Dateien prüfen. Wenn die Dateien also nur Altlasten aus vergangener Zeit sind und diese keine Anwendung mehr finden, einfach löschen.

Zu den beiden Dateien in den Warnungen:
Die erste stammt noch aus Shop 4 und wird unter Shop 5 nicht mehr verwendet. Normalerweise würden solch alte Dateien über die Diagnose als verwaiste Dateien erkannt und die Option des Löschens angeboten. Das einmal über /admin/filecheck prüfen.
Die x_msd/install.php auch auf das Datum per Timestamp prüfen. Ist sie deutlich älter als der 17.06.2026 einfach löschen. Andernfalls weitere Schritte einleiten.

@martinwolf : Herzlichen Dank für die ausführliche und tolle Antwort, ich werde das abarbeiten und bin ziemlich sicher, dass das alles oller Kram ist. Melde mich dazu später nochmal.

@recent.digital : Vielen Dank, der SP ist in Urlaub und hatte zu den php-Dateien die gleiche Meinung wie Martin, den Rest sollte JTL entscheiden, weil er von der Zuverlässigkeit des Tests nicht überzeugt ist.

@Nicolas W. : Vielen Dank für das Feedback. Bekomme ich eine Einschätzung vom Team? Ich werde die Vorschläge von Martin Wolf abarbeiten und danach entscheiden, ob ich nochmal einen SP drüberschauen lasse.

Danke !!
LG Manu
 
  • Gefällt mir
Reaktionen: Nicolas W.

Nicolas W.

Administrator
Mitarbeiter
17. September 2024
28
21
@martinwolf : Herzlichen Dank für die ausführliche und tolle Antwort, ich werde das abarbeiten und bin ziemlich sicher, dass das alles oller Kram ist. Melde mich dazu später nochmal.

@recent.digital : Vielen Dank, der SP ist in Urlaub und hatte zu den php-Dateien die gleiche Meinung wie Martin, den Rest sollte JTL entscheiden, weil er von der Zuverlässigkeit des Tests nicht überzeugt ist.

@Nicolas W. : Vielen Dank für das Feedback. Bekomme ich eine Einschätzung vom Team? Ich werde die Vorschläge von Martin Wolf abarbeiten und danach entscheiden, ob ich nochmal einen SP drüberschauen lasse.

Danke !!
LG Manu


adminer ist eine Datenbankverwaltung (wie phpMyAdmin). Sollte nicht öffentlich erreichbar sein, schon gar nicht in veralteten Versionen. Ist aber erstmal kein Indiz für eine Kompromittierung. Sollte aber bitte geprüft werden. Wenn es tatsächlich adminer ist, dann könnte das okay sein, sofern das manuell hochgeladen wurde. Versteckt sich da was anderes hinter, dann muss der Server geprüft werden.
 
  • Gefällt mir
Reaktionen: mitlaser

mitlaser

Sehr aktives Mitglied
28. Oktober 2008
717
25
Ganz im Norden
Herzlichen Dank an alle Beteiligten.
Die angemeckerten Dateien waren von 2016.
Nach Löschung scheint jetzt alles im grünen Bereich und ich kann wieder ruhig schlafen.
Bleibt für mich als absoluten Noob das mangelnde Verständnis, wieso solch ein Diagnosetool so einen Alarm macht. Wenn ich mich an die Handlungsanweisungen gehalten hätte, wäre ich auf Tage beschäftigt gewesen.
Schöne Restwoche
Manu

Screenshot 2026-07-14 145557.jpg
@martinwolf , @recent.digital , @Nicolas W. , @css-umsetzung
 

Nicolas W.

Administrator
Mitarbeiter
17. September 2024
28
21
Herzlichen Dank an alle Beteiligten.
Die angemeckerten Dateien waren von 2016.
Nach Löschung scheint jetzt alles im grünen Bereich und ich kann wieder ruhig schlafen.
Bleibt für mich als absoluten Noob das mangelnde Verständnis, wieso solch ein Diagnosetool so einen Alarm macht. Wenn ich mich an die Handlungsanweisungen gehalten hätte, wäre ich auf Tage beschäftigt gewesen.
Schöne Restwoche
Manu

Den Anhang 132785 betrachten
@martinwolf , @recent.digital , @Nicolas W. , @css-umsetzung
Hast du deine Datenbank auch prüfen können auf Schadscripte?
 
  • Gefällt mir
Reaktionen: mitlaser
Ähnliche Themen
Titel Forum Antworten Datum
Neu JTL-POS 2.0.0.4 – TSE-Signaturexport führt reproduzierbar zum Absturz JTL-POS - Fehler und Bugs 0
Neu Erfahrungen mit DHL Paket International Premium Tarife in der JTL-Shipping-Cloud ? JTL-ShippingLabels - Ideen, Lob und Kritik 1
Wichtig GLS auf JTL Shipping 2.0 — Webinar am 17. September (Live-Walkthrough & Migration) News, Events und Umfragen 0
Neu JTL-POS DATEV-Export – Kassendifferenz nicht nur bei Mehrzweckgutscheinen JTL-POS - Fehler und Bugs 2
Neu Biete: REPMOD — Lieferantendaten (BMECat, CSV, Preislisten) automatisch als fertiger JTL-Ameise-Import Dienstleistung, Jobs und Ähnliches 6
Neu Google Shopping ... seit JTL Wawi 2.0.6 steigende Zahl nicht genehmigte Produkte (Attribut „Preis“ [[price]]) User helfen Usern - Fragen zu JTL-Wawi 5
Neu JTL-POS DATEV-Export – Kassendifferenz bei Mehrzweckgutscheinen Allgemeine Fragen zu JTL-POS 0
Neu Plugin: Infinite Scroll / „Mehr laden“ für JTL-Shop 5 – einmalige Lizenz, kein Abo Plugins für JTL-Shop 0
Neu JTL-Shop 5.5 – „Rechnung nicht beilegen“ per Workflow anhand der Auftragsposition erkennen User helfen Usern - Fragen zu JTL-Wawi 0
Neu JTL-POS 2.0.0.3 - Barcodeschema lässt sich nicht speichern / alte sind weg JTL-POS - Fehler und Bugs 9
Neu JTL POS Crasht bei Druckerauswahl JTL-POS - Fehler und Bugs 11
JTL API 2.0 Verbinden - HILFE GESUCHT JTL-Wawi 2.0 10
Neu JTL-POS 2.0.0.2 Absturz nach Tagesabschluss JTL-POS - Fehler und Bugs 5
Neu JTL POS App Speicherverbrauch hoch, obwohl Datensicherung klein JTL-POS - Fehler und Bugs 8
Neu Seit heute früh kein Start von JTL-Wawi möglich - Datenbank nicht erreichbar User helfen Usern - Fragen zu JTL-Wawi 7
Neu Wie verarbeitet ihr B2B-Bestellungen aus E-Mail oder PDF in JTL-Wawi? Arbeitsabläufe in JTL-Wawi 16
Neu Fehler beim öffnen von JTL Hub JTL-ShippingLabels - Fehler und Bugs 2
Neu JTL-Wawi 2.0.6: eBay-Rahmenbedingungen bei bestehenden Angeboten/Vorlagen nicht mehr änderbar eBay-Anbindung - Fehler und Bugs 11
Neu Shipping 2.0 ist ein Grund für kleine Shops JTL zu verlassen bzw. gar nicht erst mit JTL anzufangen JTL-ShippingLabels - Ideen, Lob und Kritik 24
Neu guide.jtl-software.com seit mehreren Stunden nicht erreichbar JTL-Wawi - Fehler und Bugs 1
Neu Welche JTL-Shop Plugins oder Funktionen fehlen euch noch? – menuBuilder aktuell in Entwicklung Plugins für JTL-Shop 6
Neu Neuer JTL-Shop lässt sich nicht öffnen Installation / Updates von JTL-Shop 2
Neu Shopify-Connector auf neues JTL-Kundenkonto umstellen – App bleibt altem Konto zugeordnet Shopify-Connector 4
Neu 💚 Plugin: DZM Bonus Plus - das Treueprogramm für deinen JTL-Shop Plugins für JTL-Shop 8
Neu JTL-Ameise - Neue / aktualisierte Lieferadresse als Standard setzen User helfen Usern - Fragen zu JTL-Wawi 3
Neu JTL-Ameise - Neue / aktualisierte Lieferadresse als Standard setzen User helfen Usern 0
Neu Klarna (1.2.14) und JTL (5.7.2) nicht kompatibel Technische Fragen zu Plugins und Templates 0
Neu Amazon VCS-Lite – Fehlende Rechnungen nachträglich hochladen (JTL-Wawi 1.11.11)? Amazon-Anbindung - Fehler und Bugs 4
Neu 🔥 𝐍𝐮𝐫 𝟓× verfügbar 𝟓𝟎% 𝐑𝐚𝐛𝐚𝐭𝐭 auf dein Besucherticket für die kommende JTL-Connect am 02.10.2026 in Köln Dienstleistung, Jobs und Ähnliches 0
Neu Synchronisation Produkte Shopify > JTL Shopify-Connector 2
Mehrere Probleme mit JTL-Wawi und JTL-POS – hängen diese zusammen? JTL-Wawi 2.0 1
Neu Stripe plugin mit JTL SHOP Error 500 Plugins für JTL-Shop 2
Neu css Einstellungen Paypal Plugin von JTL JTL-Shop - Fehler und Bugs 1
Neu Eigenen JTL-SCX-Marktplatzkanal für Multi-Vendor-Marktplatz erstellen – Erfahrungen gesucht Einrichtung und Installation von JTL-eazyAuction 3
JTL-Wawi 2.0.6.0 sendet fehlerhafte multipart/form-data-Requests – ModSecurity blockt Datenabgleich mit 403 (scheinbar hosterabhängig) JTL-Wawi 2.0 20
Neu JTL-Shop 5.7.2: Zahlungsbetrag weicht vom Auftragswert ab JTL-Shop - Fehler und Bugs 4
Neu JTL-Shop 5.7.2: Unterschiedliche Standardsprachen in tsprache – widersprüchliche Canonical- und Hreflang-Ausgabe der Startseite Allgemeine Fragen zu JTL-Shop 4
Neu Versandetikett bei Aufträgen aus dem JTL Shop Arbeitsabläufe in JTL-Wawi 0
Neu JTL Search blockiert unsere Shops JTL-Shop - Fehler und Bugs 1
Wichtig JTL-ShippingLabels 1.0: Support-Ende GLS/DPD und Migration von JTL-Start-Kunden nach dem 30. September News, Events und Umfragen 14
Neu JTL-Wawi REST API (Beta): HTTP 402 "Zahlung erforderlich" auf allen Endpunkten trotz gebuchter Beta-Lizenz Schnittstellen Import / Export 2
Neu JTL Shop 5.7.2 NOVA - Akkordeon Überschriften herabstufen auf H3 Templates für JTL-Shop 3
Kasse in JTL-Wawi 2.0 einbinden JTL-Wawi 2.0 1
Neu JTL-WAWI 2.0.5 Worker läuft nicht mehr und Versandarten werden falsch ausgegeben. JTL-Wawi - Fehler und Bugs 1
JTL-WAWI 2.0.5 Worker läuft nicht mehr und Versandarten werden falsch ausgegeben. JTL-Wawi 2.0 10
Neu Login-Fehler 403 bei app.shipping.jtl-cloud.com seit 17.07.2026 JTL-ShippingLabels - Fehler und Bugs 7
Neu 🚨 Sicherheitswarnung für JTL-Shop-Betreiber: Manipulation des Checkout-Prozesses durch externes JavaScript (Magecart- / Payment-Skimmer) Betrieb / Pflege von JTL-Shop 11
Neu JTL-Shop Konfigurator - die Ausgewählten Konfigurator gruppen werden im Artikel nicht vollständig angezeigt User helfen Usern - Fragen zu JTL-Wawi 2
Neu JTL-Shop 5 Backup Professional Plugin Plugins für JTL-Shop 0
JTL reaktiviert keine Angebote mehr auf Otto Otto.de - Anbindung (SCX) 1

Ähnliche Themen