JTL-Shop 5.7.3 und 5.6.3: der XSS-Fix, ohne auf 5.8.0 zu wechseln

JTL hat am 26. August 2026 die Versionen JTL-Shop 5.7.3 und 5.6.3 veröffentlicht: zwei Patch-Versionen, die denselben Sicherheitsfix enthalten wie das am selben Tag erschienene 5.8.0, aber ohne dessen Minor-Release-Umfang. Wer auf dem 5.7- oder 5.6-Zweig bleiben will und nur die Lücke schließen möchte, braucht keinen größeren Umstieg.

Du willst nur den Sicherheitsfix, ohne gleich auf 5.8.0 zu wechseln?

Dieser Beitrag zeigt, was in 5.7.3 und 5.6.3 steckt, wie du deine aktuelle Version feststellst, wie du den Patch einspielst und was vorher zu prüfen ist. Stand ist der 26. August 2026, der Tag der Veröffentlichung.

Von Alexander Luft, Vlarom E-Commerce Agentur — JTL Service Partner Gold, Ahrensfelde bei Berlin
JTL-Shop 5.7.3 und 5.6.3 — XSS-Fix für den Admin-Bereich ohne Umstieg auf 5.8.0

Auf einen Blick

  • JTL hat am 26. August 2026 zwei Cross-Site-Scripting-Lücken (XSS) im Admin-Bereich von JTL-Shop gemeldet, Schweregrad hoch, keine Hinweise auf aktive Ausnutzung. Behoben sind sie mit den Versionen 5.6.3, 5.7.3 und 5.8.0, die JTL am selben Tag veröffentlicht hat.
  • Wer auf 5.7.x oder 5.6.x läuft und nur den Sicherheitsfix will, muss nicht auf 5.8.0 wechseln. 5.7.3 und 5.6.3 sind Patch-Versionen innerhalb der bestehenden Zweige, kein neues Minor-Release mit zusätzlichem Funktionsumfang. Welcher der beiden Wege im Einzelfall passt, hängt vom Ausgangsstand des Shops ab; die Vlarom E-Commerce Agentur begleitet beide Varianten von der Prüfung der Voraussetzungen bis zum Test nach dem Update.
  • Was 5.8.0 zusätzlich mitbringt (unter anderem das EU-Gewährleistungslabel) und was die Lücke aus dem Juli war, behandeln wir hier bewusst nicht, dafür gibt es eigene Beiträge, siehe unten.

Wir bei Vlarom E-Commerce Agentur begleiten JTL-Shop-Updates für Händler deutschlandweit, als JTL Service Partner Gold aus Ahrensfelde bei Berlin, aus über 300 aktiven Kundenprojekten im JTL-Ökosystem wissen wir, dass viele Händler bei einer reinen Sicherheitslücke lieber den kleinsten möglichen Schritt gehen als gleich das nächste Minor-Release zu fahren. Deshalb ordnen wir hier ein, für wen der schlanke Patch-Weg über 5.7.3 oder 5.6.3 der richtige ist und für wen sich der Umstieg auf 5.8.0 ohnehin lohnt.

Was 5.7.3 und 5.6.3 enthalten — und was nicht

Die folgenden Angaben stammen aus der Sicherheitsinformation von JTL, der Partner-Kommunikation und den Release-Einträgen im JTL-Forum vom 26.08.2026.

  • Zwei XSS-Lücken im Admin-Bereich, Schweregrad hoch: JTL meldet zwei Cross-Site-Scripting-Schwachstellen, die ausschließlich den Admin-Bereich betreffen. Ursache: vom Client übermittelte Werte wurden nicht ausreichend kontextbezogen maskiert, bevor sie in HTML ausgegeben wurden. Betroffen sind alle Versionen ab 5.0.0, ausdrücklich einschließlich 5.6.2 und 5.7.2. Nach beiden geprüften Quellen liegen keine Hinweise auf eine aktive Ausnutzung vor. Für die Lücken wurde keine CVE- oder CVSS-Nummer vergeben.
  • Behoben in 5.6.3, 5.7.3 und 5.8.0: Der Fix ist laut JTL Bestandteil aller drei Versionen. 5.8.0 ist dabei ein eigenständiges Minor-Release mit zusätzlichem Funktionsumfang; 5.7.3 und 5.6.3 sind Patch-Versionen innerhalb der bereits bestehenden 5.7- und 5.6-Zweige. Nach den bisher veröffentlichten Informationen ist der XSS-Fix der einzige benannte Inhalt von 5.7.3 und 5.6.3; eine ausdrückliche Bestätigung, dass sonst nichts enthalten ist, liegt allerdings nicht vor.
  • Seit dem 26.08.2026 verfügbar — im Releaseforum, nicht auf GitLab: Beide Versionen sind veröffentlicht: 5.6.3 am 26.08.2026 um 10:13 Uhr, 5.7.3 um 10:17 Uhr, jeweils im JTL-Releaseforum. Es gibt sie als Komplettpaket und als Patch von den Vorgängerversionen. Ein Hinweis, der beim Prüfen Zeit spart: Die GitLab-Tags des Shop-Repositories hinkten am Release-Tag noch hinterher — dort stand mittags weiterhin v5.7.2 als jüngster stabiler Tag, und der öffentliche Changelog zeigte keinen Eintrag neuer als 5.2.4. Wer nur dort nachsieht, hält eine längst veröffentlichte Version für ausstehend. Maßgeblich ist das Releaseforum beziehungsweise das Update-Menü im eigenen Backend.
  • Hosting bei JTL: bereits abgesichert: Wird dein Shop von JTL selbst gehostet, hat JTL die beiden Lücken dort nach eigenen Angaben bereits geschlossen. Für diese Shops ist nichts weiter zu tun.
  • Zwischenmaßnahme bis zum Update: JTL empfiehlt, bis zum Einspielen des Patches im Admin-Bereich vorsichtig mit ungewöhnlichen Inhalten umzugehen und Links vor dem Klick zu prüfen.

Wieso ein Patch reicht — und wo die Grenze zu 5.8.0 verläuft

info

5.7.3 und 5.6.3 sind Patch-Versionen, kein neues Minor-Release

Der Unterschied liegt in der Versionsnummer selbst: 5.7.2 auf 5.7.3 bleibt im bestehenden 5.7-Zweig, 5.7.2 auf 5.8.0 wechselt den Zweig. Für den Betrieb bedeutet das: 5.7.3 und 5.6.3 bringen laut den bisher veröffentlichten Quellen ausschließlich den Sicherheitsfix mit, nicht die acht zusätzlichen Änderungen, die 5.8.0 mitbringt.

Wer auf 5.8.0 setzen will, findet die Details dazu in unserem Beitrag zu JTL-Shop 5.8.0. Ob 5.7.3 oder 5.6.3 zusätzlich das dort beschriebene EU-Gewährleistungslabel mitbringen, ist nicht veröffentlicht; bestätigt ist die technische Umsetzung bislang nur für 5.8.0.

critical

Diese Lücke ist nicht die aus dem Juli

Wer im Juni auf 5.7.2 aktualisiert hat, hat damit die Server-Side-Template-Injection-Lücke CVE-2026-54390 geschlossen. Das war eine andere, deutlich schwerwiegendere Schwachstelle mit möglicher Remote Code Execution. Die jetzt gemeldeten zwei XSS-Lücken betreffen ausdrücklich auch 5.7.2; ein bereits auf 5.7.2 gepatchter Shop ist von der neuen Lücke also weiterhin betroffen.

Was die Juli-Lücke war, wie sie entdeckt wurde und wie du eine mögliche Kompromittierung prüfst, steht in unserem Beitrag zum Sicherheitsupdate auf JTL-Shop 5.7.2. Diesen Inhalt wiederholen wir hier bewusst nicht.

info

Systemvoraussetzungen: die allgemeine Regel gilt, eine patch-spezifische Bestätigung fehlt

JTL nennt in der allgemeinen Übersicht für Shop-Versionen ab 5.2 mindestens PHP 8.1 und MySQL 5.7 beziehungsweise MariaDB 10.1 bis 10.11. Da 5.7.3 und 5.6.3 innerhalb bereits bestehender Zweige liegen, deckt diese allgemeine Angabe sie rechnerisch mit ab.

Eine eigens für 5.7.3 oder 5.6.3 veröffentlichte Systemvoraussetzung gibt es dagegen nicht. Prüfe deine Umgebung deshalb gegen die Übersicht der Systemvoraussetzungen aller JTL-Produkte im JTL-Guide, statt dich auf eine versionsgenaue Bestätigung zu verlassen, die es nicht gibt.

info

Der 5.6-Zweig hat aktuell kein angekündigtes Enddatum

JTL führt 5.7 und 5.6 in der Übersicht der unterstützten Produktversionen als aktuell voll unterstützt, ohne ein Enddatum zu nennen. Reduzierte Unterstützung, nur noch kritische Security-Fixes über das JTL-Forum, beginnt erst bei 5.5. Für 5.2 und 5.1 hat JTL bereits feste, inzwischen abgelaufene Enddaten benannt.

5.6.3 ist damit zum jetzigen Stand eine tragfähige Lösung, keine bloße Verschiebung des Problems. Ein festes Datum, an dem der 5.6-Zweig endet, ist nicht veröffentlicht; solltest du langfristig planen, ist die verlinkte Übersicht die verbindliche Quelle, nicht ein geschätzter Zeitpunkt.

So spielst du 5.7.3 oder 5.6.3 ein

Der Ablauf entspricht einem regulären JTL-Shop-Update. Allgemeine Sicherheitseinstellungen des Shops behandelt das Guide-Kapitel Sicherheit in JTL-Shop unabhängig davon.

Prüfen, ob dein Shop von JTL gehostet wird

Wird der Shop von JTL selbst gehostet, hat JTL die beiden Lücken dort nach eigenen Angaben bereits geschlossen. Die folgenden Schritte betreffen dann nur Shops in Eigenbetrieb.

Aktuelle Shop-Version feststellen

Im Backend zeigt das Dashboard-Widget ‚Informationen zum Onlineshop‘ laut JTL-Guide, welche Version von JTL-Shop, Template und Datenbank aktuell läuft. Das entscheidet, ob du auf 5.7.3 oder 5.6.3 aktualisierst.

Vor dem Update prüfen, ob die Zielversion tatsächlich verfügbar ist

5.6.3 und 5.7.3 stehen seit dem 26.08.2026 bereit. Prüfe im Update-Menü deines Backends oder im JTL-Releaseforum, ob deine Zielversion dort erscheint — verlass dich dabei nicht auf die GitLab-Tags oder den öffentlichen Changelog, die am Release-Tag noch den alten Stand zeigten.

Vollständiges Backup anlegen

Backup der Datenbank und aller Shop-Dateien, vor jedem Update, ohne Ausnahme.

Patch über den Update-Assistenten einspielen

Nach dem Login im Backend führt JTL laut Guide automatisch zum Update-Menü unter Administration > System > Aktualisieren. Dort startest du das Datenbank-Update auf die neue Version.

Nach dem Update testen

Bestellung testweise durchlaufen, E-Mail-Versand prüfen, Connector-Verbindung kontrollieren. Da 5.7.3 und 5.6.3 reine Sicherheitspatches sind, ist mit sichtbaren Funktionsänderungen im Frontend nicht zu rechnen. Trotzdem zeigen sich in den Update-Projekten der Vlarom E-Commerce Agentur Probleme nach einem Patch fast immer an angebundenen Plugins und am Connector, selten am Shop-Kern selbst; genau das prüfst du hier.

Häufige Fragen zu JTL-Shop 5.7.3 und 5.6.3

Nein. Wer auf 5.7.x oder 5.6.x läuft und nur den Fix will, bleibt im eigenen Zweig und aktualisiert auf 5.7.3 beziehungsweise 5.6.3. Beide sind Patch-Versionen, kein Minor-Release mit zusätzlichem Funktionsumfang. Wer die acht Änderungen aus 5.8.0 mitnehmen will, findet sie in unserem Beitrag zu JTL-Shop 5.8.0.
Ja. JTL hat 5.6.3 am 26. August 2026 um 10:13 Uhr veröffentlicht und 5.7.3 um 10:17 Uhr, jeweils im Releaseforum und jeweils als Komplettpaket sowie als Patch von den Vorgängerversionen. Wundere dich nicht, wenn die GitLab-Tags des Shop-Repositories oder der öffentliche Changelog noch den alten Stand zeigen: Beide hinkten am Release-Tag hinterher. Maßgeblich ist das Releaseforum oder das Update-Menü in deinem Backend.
Ja. Die beiden XSS-Lücken betreffen laut JTL alle Versionen ab 5.0.0, ausdrücklich einschließlich 5.7.2 und 5.6.2. Auch wer im Juni bereits auf 5.7.2 aktualisiert hat, braucht das neue Update: Damals ging es um eine andere Lücke (CVE-2026-54390). Der Wechsel auf 5.7.3 schließt die neuen Lücken.
Nein. Die im Juni geschlossene Lücke CVE-2026-54390 war eine Server-Side-Template-Injection mit möglicher Remote Code Execution. Die jetzt gemeldeten zwei Cross-Site-Scripting-Lücken sind unabhängig davon und betreffen ausdrücklich auch Shops, die bereits auf 5.7.2 aktualisiert haben. Details zur Juli-Lücke stehen in unserem Beitrag zum Sicherheitsupdate auf JTL-Shop 5.7.2.
Betroffen von den beiden neuen XSS-Lücken sind laut JTL alle Versionen ab 5.0.0. Für 5.7.3 und 5.6.3 nennt JTL aber nur die Zweige 5.7 und 5.6 als Zielversionen. Welche Versionen aktuell unterstützt werden, steht in der Übersicht der unterstützten Produktversionen.
Das ist nicht veröffentlicht. Bestätigt ist die technische Umsetzung des Labels bislang nur für 5.8.0. Mehr dazu in unserem Beitrag zu JTL-Shop 5.8.0.
Ein festes Enddatum hat JTL für den 5.6-Zweig nicht veröffentlicht. Laut der Übersicht der unterstützten Produktversionen gelten 5.7 und 5.6 aktuell als voll unterstützt, reduzierte Unterstützung beginnt erst bei 5.5. Für ältere Versionen wie 5.2 und 5.1 hat JTL dagegen bereits feste, inzwischen abgelaufene Enddaten genannt.
JTL empfiehlt, im Admin-Bereich vorsichtig mit ungewöhnlichen Inhalten umzugehen und Links vor dem Klick zu prüfen. Wird dein Shop von JTL selbst gehostet, ist das ohnehin nicht nötig; dort ist die Lücke nach Angaben von JTL bereits geschlossen.

Patch einspielen, ohne den Zweig zu wechseln

Wir spielen den Sicherheitspatch für dich ein

Die Vlarom E-Commerce Agentur ist JTL Service Partner Gold aus Ahrensfelde bei Berlin und begleitet Shop-Updates für Händler deutschlandweit. Wir legen das Backup an, prüfen die Systemvoraussetzungen, spielen den Patch ein und testen Bestellung sowie E-Mail-Versand danach. Ruf uns direkt an unter +49 30 91473862, schreib an info@vlarom.de oder nutze das Kontaktformular.

AL

Alexander Luft

JTL Service Partner Gold · Vlarom E-Commerce Agentur · Ahrensfelde bei Berlin