
Auf einen Blick
- ✓JTL hat am 26. August 2026 zwei Cross-Site-Scripting-Lücken (XSS) im Admin-Bereich von JTL-Shop gemeldet, Schweregrad hoch, keine Hinweise auf aktive Ausnutzung. Behoben sind sie mit den Versionen 5.6.3, 5.7.3 und 5.8.0, die JTL am selben Tag veröffentlicht hat.
- ✓Wer auf 5.7.x oder 5.6.x läuft und nur den Sicherheitsfix will, muss nicht auf 5.8.0 wechseln. 5.7.3 und 5.6.3 sind Patch-Versionen innerhalb der bestehenden Zweige, kein neues Minor-Release mit zusätzlichem Funktionsumfang. Welcher der beiden Wege im Einzelfall passt, hängt vom Ausgangsstand des Shops ab; die Vlarom E-Commerce Agentur begleitet beide Varianten von der Prüfung der Voraussetzungen bis zum Test nach dem Update.
- ✓Was 5.8.0 zusätzlich mitbringt (unter anderem das EU-Gewährleistungslabel) und was die Lücke aus dem Juli war, behandeln wir hier bewusst nicht, dafür gibt es eigene Beiträge, siehe unten.
Wir bei Vlarom E-Commerce Agentur begleiten JTL-Shop-Updates für Händler deutschlandweit, als JTL Service Partner Gold aus Ahrensfelde bei Berlin, aus über 300 aktiven Kundenprojekten im JTL-Ökosystem wissen wir, dass viele Händler bei einer reinen Sicherheitslücke lieber den kleinsten möglichen Schritt gehen als gleich das nächste Minor-Release zu fahren. Deshalb ordnen wir hier ein, für wen der schlanke Patch-Weg über 5.7.3 oder 5.6.3 der richtige ist und für wen sich der Umstieg auf 5.8.0 ohnehin lohnt.
Was 5.7.3 und 5.6.3 enthalten — und was nicht
Die folgenden Angaben stammen aus der Sicherheitsinformation von JTL, der Partner-Kommunikation und den Release-Einträgen im JTL-Forum vom 26.08.2026.
- →Zwei XSS-Lücken im Admin-Bereich, Schweregrad hoch: JTL meldet zwei Cross-Site-Scripting-Schwachstellen, die ausschließlich den Admin-Bereich betreffen. Ursache: vom Client übermittelte Werte wurden nicht ausreichend kontextbezogen maskiert, bevor sie in HTML ausgegeben wurden. Betroffen sind alle Versionen ab 5.0.0, ausdrücklich einschließlich 5.6.2 und 5.7.2. Nach beiden geprüften Quellen liegen keine Hinweise auf eine aktive Ausnutzung vor. Für die Lücken wurde keine CVE- oder CVSS-Nummer vergeben.
- →Behoben in 5.6.3, 5.7.3 und 5.8.0: Der Fix ist laut JTL Bestandteil aller drei Versionen. 5.8.0 ist dabei ein eigenständiges Minor-Release mit zusätzlichem Funktionsumfang; 5.7.3 und 5.6.3 sind Patch-Versionen innerhalb der bereits bestehenden 5.7- und 5.6-Zweige. Nach den bisher veröffentlichten Informationen ist der XSS-Fix der einzige benannte Inhalt von 5.7.3 und 5.6.3; eine ausdrückliche Bestätigung, dass sonst nichts enthalten ist, liegt allerdings nicht vor.
- →Seit dem 26.08.2026 verfügbar — im Releaseforum, nicht auf GitLab: Beide Versionen sind veröffentlicht: 5.6.3 am 26.08.2026 um 10:13 Uhr, 5.7.3 um 10:17 Uhr, jeweils im JTL-Releaseforum. Es gibt sie als Komplettpaket und als Patch von den Vorgängerversionen. Ein Hinweis, der beim Prüfen Zeit spart: Die GitLab-Tags des Shop-Repositories hinkten am Release-Tag noch hinterher — dort stand mittags weiterhin v5.7.2 als jüngster stabiler Tag, und der öffentliche Changelog zeigte keinen Eintrag neuer als 5.2.4. Wer nur dort nachsieht, hält eine längst veröffentlichte Version für ausstehend. Maßgeblich ist das Releaseforum beziehungsweise das Update-Menü im eigenen Backend.
- →Hosting bei JTL: bereits abgesichert: Wird dein Shop von JTL selbst gehostet, hat JTL die beiden Lücken dort nach eigenen Angaben bereits geschlossen. Für diese Shops ist nichts weiter zu tun.
- →Zwischenmaßnahme bis zum Update: JTL empfiehlt, bis zum Einspielen des Patches im Admin-Bereich vorsichtig mit ungewöhnlichen Inhalten umzugehen und Links vor dem Klick zu prüfen.
Wieso ein Patch reicht — und wo die Grenze zu 5.8.0 verläuft
So spielst du 5.7.3 oder 5.6.3 ein
Der Ablauf entspricht einem regulären JTL-Shop-Update. Allgemeine Sicherheitseinstellungen des Shops behandelt das Guide-Kapitel Sicherheit in JTL-Shop unabhängig davon.
Prüfen, ob dein Shop von JTL gehostet wird
Wird der Shop von JTL selbst gehostet, hat JTL die beiden Lücken dort nach eigenen Angaben bereits geschlossen. Die folgenden Schritte betreffen dann nur Shops in Eigenbetrieb.
Aktuelle Shop-Version feststellen
Im Backend zeigt das Dashboard-Widget ‚Informationen zum Onlineshop‘ laut JTL-Guide, welche Version von JTL-Shop, Template und Datenbank aktuell läuft. Das entscheidet, ob du auf 5.7.3 oder 5.6.3 aktualisierst.
Vor dem Update prüfen, ob die Zielversion tatsächlich verfügbar ist
5.6.3 und 5.7.3 stehen seit dem 26.08.2026 bereit. Prüfe im Update-Menü deines Backends oder im JTL-Releaseforum, ob deine Zielversion dort erscheint — verlass dich dabei nicht auf die GitLab-Tags oder den öffentlichen Changelog, die am Release-Tag noch den alten Stand zeigten.
Vollständiges Backup anlegen
Backup der Datenbank und aller Shop-Dateien, vor jedem Update, ohne Ausnahme.
Patch über den Update-Assistenten einspielen
Nach dem Login im Backend führt JTL laut Guide automatisch zum Update-Menü unter Administration > System > Aktualisieren. Dort startest du das Datenbank-Update auf die neue Version.
Nach dem Update testen
Bestellung testweise durchlaufen, E-Mail-Versand prüfen, Connector-Verbindung kontrollieren. Da 5.7.3 und 5.6.3 reine Sicherheitspatches sind, ist mit sichtbaren Funktionsänderungen im Frontend nicht zu rechnen. Trotzdem zeigen sich in den Update-Projekten der Vlarom E-Commerce Agentur Probleme nach einem Patch fast immer an angebundenen Plugins und am Connector, selten am Shop-Kern selbst; genau das prüfst du hier.
Häufige Fragen zu JTL-Shop 5.7.3 und 5.6.3
Alexander Luft
JTL Service Partner Gold · Vlarom E-Commerce Agentur · Ahrensfelde bei Berlin

