✨ Neu: One-Page-Checkout - Beim Technik-Template kostenfrei enthalten! Mehr erfahren
Zurück zum Blog
News 24. September 2026

JTL-Shop 5.8.1: Sicherheitspatch für die Lücke im Retouren-Modul

Am 24.09.2026 hat JTL die Versionen 5.8.1, 5.7.4 und 5.6.4 veröffentlicht. Sie schließen eine Lücke, über die angemeldete Kunden die gespeicherten Lieferadressen anderer Kunden auslesen konnten. Betroffen sind alle Shops von 5.3.0 bis 5.8.0.

JTL-Shop 5.8.1: Sicherheitspatch für die Lücke im Retouren-Modul

Die Lücke betrifft jeden Shop mit eigenem Hosting, auch wenn die Retouren-Funktion nie genutzt wurde. Hier steht, was genau passiert ist, welche Version Sie brauchen und was Sie jetzt prüfen sollten.

Was ist passiert?

Das Retouren-Modul im JTL-Shop prüfte bei einer Schnittstelle nicht, wem ein Datensatz gehört. JTL stuft die Lücke als Broken Object Level Authorization (BOLA/IDOR) mit Schweregrad hoch ein, CVSS 6.5. Dadurch konnte jedes angemeldete Kundenkonto die gespeicherten Lieferadressen aller anderen Kunden des Shops abrufen.

Betroffen sind die gespeicherten Lieferadressen mit Titel, Vor- und Nachname, Straße, Hausnummer, Postleitzahl, Ort und Land. Sind im Shop weitere Adressfelder aktiviert, gehören auch Firma, Firmen- und Adresszusatz, Bundesland, Telefon-, Mobil- und Faxnummer sowie die E-Mail-Adresse dazu. Nicht betroffen sind Passwörter, Zahlungs- und Bankdaten, Bestellungen, Rechnungsadressen und Backend-Konten.

Hinweise auf einen tatsächlichen Missbrauch liegen JTL nach eigener Aussage bisher nicht vor.

Hilft es, die Retouren-Funktion abzuschalten?

Nein. Die Einstellung im Backend blendet die Retouren nur im Frontend aus. Die betroffene Schnittstelle bleibt erreichbar, auch wenn Sie die Retouren-Funktion nie genutzt haben. Schützen kann Sie nur das Update oder der Patch.

Welche Versionen sind betroffen und welche sind sicher?

  • JTL-Shop 5.8.0: Update auf 5.8.1
  • JTL-Shop 5.7.0 bis 5.7.3: Update auf 5.7.4
  • JTL-Shop 5.6.0 bis 5.6.3: Update auf 5.6.4
  • JTL-Shop 5.3 bis 5.5: Diese Versionen erhalten keine weiteren Sicherheitsupdates. JTL stellt im Sicherheitshinweis einen manuellen Patch zum Download bereit, der die Lücke ohne Versionswechsel schließt.

Für Shops mit 5.3 bis 5.5 empfehlen wir trotzdem den Umstieg auf eine Version, die JTL noch mit Updates versorgt.

Ihr Shop läuft im JTL-Hosting?

Dann hat JTL die Lücke laut eigener Mitteilung bereits geschlossen. Sie sehen dazu eine Meldung über mehrere geänderte Dateien. Ob vor dem Fix jemand fremde Adressen abgerufen hat, lässt sich trotzdem nur über die Logs klären, siehe unten.

Was Sie jetzt tun sollten

  1. Shop auf 5.8.1, 5.7.4 oder 5.6.4 aktualisieren, bei 5.3 bis 5.5 den Patch einspielen.
  2. Kopien der Webserver-Logs sichern, auch die rotierten Archive, bevor sie automatisch gelöscht werden. Dann nach der Methode rmaSummary suchen. GET-Aufrufe stehen direkt im Access-Log, POST-Anfragen nur im Protokoll einer Web Application Firewall mit Body-Logging.
  3. Bestätigt sich ein Zugriff auf fremde Adressen, muss der Vorfall nach Art. 33 DSGVO innerhalb von 72 Stunden ab Kenntnis der zuständigen Aufsichtsbehörde gemeldet werden. Je nach Fall kommt nach Art. 34 DSGVO eine Benachrichtigung der betroffenen Kunden hinzu.
  4. Bei einem bestätigten Vorfall Ihre Kunden auf mögliche Phishing-Mails hinweisen.

Die vollständigen technischen Details stehen im Sicherheitshinweis von JTL.

Laufen SALEPIX-Templates mit 5.8.1?

Ja. Am Template ändert sich mit dem Update nichts, Sie können 5.8.1 also direkt einspielen.

Wir übernehmen das Update für Sie

Als JTL-Servicepartner spielen wir das Sicherheitsupdate zum Festpreis von 149 € zzgl. MwSt. ein. Wir legen vorher ein Backup an, aktualisieren den Shop, bringen die Plugins auf den passenden Stand und prüfen das Ergebnis mit einer Testbestellung. Buchen können Sie das direkt über unseren JTL-Shop Updateservice.

Fragen vorab beantworten wir telefonisch unter +49 (0) 2173-999-4691 oder über das Kontaktformular.

Geschrieben von SALEPIX

Weitere Beiträge