Stand 1. Oktober 2026
Shopware Sicherheitslücke 2026: Update, Hack-Prüfung und Soforthilfe
Seit dem 25. August 2026 hat Shopware 15 Sicherheitslücken geschlossen, darunter Admin-Übernahmen und Codeausführung auf dem Server. Seit Anfang September melden Hoster kompromittierte Shops. Wir bringen Ihren Shop auf den sicheren Stand, prüfen ihn auf Spuren eines Angriffs und bereinigen ihn, wenn es bereits passiert ist.
enno.dev ist Shopware Partner seit 2014 und arbeitet seit 1999 im E-Commerce, mit über 2.500 Shopware-Projekten und vier Zertifizierungen.
Was Sie jetzt tun sollten
Stand 1. Oktober 2026, je nach Version:
- Shopware 6.7
- Auf 6.7.14.1 aktualisieren (Release vom 16.09.2026).
- Shopware 6.6
- Auf 6.6.10.25 aktualisieren (Release vom 16.09.2026).
- Shopware 6.5
- Es gibt kein Patch-Release, nur das Security Plugin. Der Support endet am 28.02.2027, das Upgrade sollte jetzt geplant werden.
- 6.4 und älter, Shopware 5
- Keine Sicherheitsupdates mehr. Sauber lösen lässt sich das nur mit einem Upgrade oder einer Migration.
- Jede Version
- Administratorkonten, Integrationen, Webhooks und Apps auf Unbekanntes prüfen. Ein Update entfernt keine Zugänge, die schon eingeschleust wurden.
Die Shopware Sicherheitsupdates 2026 im Überblick
Im März und Mai gab es zwei kleinere Security-Releases. Zwischen Ende August und Mitte September folgten zwei große mit zusammen 15 Sicherheitshinweisen.
-
11. März 2026
Shopware 6.7.8.1
Security-Release unter anderem gegen Stored XSS.
-
19. Mai 2026
Shopware 6.7.10.1 und 6.6.10.18
Mehrere Lücken, über die Angreifer Administratorkonten übernehmen und Rechte ausweiten konnten.
-
25. August 2026
Shopware 6.7.13.1 und 6.6.10.23: zehn Sicherheitshinweise
Drei davon stuft Shopware als kritisch ein, zwei als hoch. Darunter ein Ausbruch aus der App-Script-Sandbox mit Ausführung beliebiger PHP- und Systembefehle (CVSS 9.6), eine SQL-Injection in der Store API ohne Login, eine Stored SQL/DDL-Injection über App-Manifeste, eine Admin-Übernahme über manipulierte Passwort-Reset-Links und ein Path Traversal bis zur Codeausführung. Für Shopware 6.5 gab es nur das Security Plugin 2.0.22, für 6.4 und älter keinen Fix.
-
3. September 2026
Bestätigt: Lücken werden ausgenutzt
Nach Angaben eines Hosting-Anbieters wurden mehrere selbst gehostete Shops erfolgreich kompromittiert. Auffällig waren vor allem unbekannte oder kürzlich angelegte Administratorkonten und Integrationen. Auch bei uns melden sich seitdem betroffene Shop-Betreiber.
-
16. September 2026
aktueller StandShopware 6.7.14.1 und 6.6.10.25: fünf weitere Lücken
Eine kritische, zwei hohe. Wer Webhooks anlegen darf, konnte Event-Berechtigungen umgehen und an Kundendaten, Bestellungen und Wiederherstellungs-Tokens für Konten kommen (CVSS 9.6). Dazu eine SQL-Injection in Store-API-Aggregationen, ohne Login ausnutzbar auf PHP-Versionen vor 8.4 (CVSS 8.6), zwei Rechteausweitungen in der Administration und ein umgehbares Double-Opt-in beim Newsletter.
Was diese Lücken für Ihren Shop bedeuten
Fremde übernehmen die Administration
Über manipulierte Passwort-Reset-Links und Rechteausweitungen können Angreifer zum Admin werden. Damit lassen sich Preise, Zahlungsarten, Bankdaten in Rechnungen und Inhalte ändern.
Code läuft auf Ihrem Server
Der Sandbox-Ausbruch im App-Scripting und das Path Traversal erlauben Codeausführung mit den Rechten des Webservers. Darüber kommen Hintertüren und Kreditkarten-Skimmer in den Checkout.
Kundendaten fließen ab
SQL-Injections in der Store API und die Webhook-Lücke können Kunden, Bestellungen und E-Mail-Adressen offenlegen. Das ist ein Datenschutzvorfall mit Meldepflicht.
Welche Shopware-Versionen sind betroffen?
Maßgeblich ist der Patch-Stand, nicht nur die Hauptversion. Ein Shop auf 6.7.13.0 ist genauso angreifbar wie einer auf 6.7.0.
| Version | Status | Sicherer Stand | Unsere Empfehlung |
|---|---|---|---|
| Shopware 6.7 | gepflegt | 6.7.14.1 | Patch-Update sofort einspielen, vorher Backup und Test auf Staging. |
| Shopware 6.6 | Extended Support | 6.6.10.25 | Patch-Update sofort, Upgrade auf 6.7 einplanen, bevor 6.8 erscheint. |
| Shopware 6.5 | nur Security Plugin | kein Patch-Release | Security Plugin aktuell halten, Upgrade vor dem Support-Ende am 28.02.2027. |
| Shopware 6.4 und älter | ohne Updates | keiner | Upgrade auf 6.7 als Projekt aufsetzen, bis dahin Angriffsfläche reduzieren und überwachen. |
| Shopware 5 | End of Life | keiner | Migration auf Shopware 6. Shopware 5 erhält seit Juli 2024 keine offiziellen Sicherheitsupdates mehr. |
Wurde mein Shopware-Shop gehackt? Diese Anzeichen sollten Sie prüfen
Kreuzen Sie an, was Sie in Ihrem Shop feststellen. Schon ein Treffer ist ein Grund, genauer hinzusehen.
Ihre Einschätzung
Gut. Prüfen Sie trotzdem Ihre Version. Eine offene Lücke ist auch ohne sichtbare Spuren ein Risiko.
Shopware gehackt: Die ersten Schritte
Wenn Sie Spuren eines Angriffs finden, kommt es auf die Reihenfolge an. Ein vorschnelles Update kann Beweise vernichten, zu langes Warten kostet Kundendaten.
Ist-Zustand sichern
Dateien, Datenbank und Server-Logs sichern, bevor etwas verändert wird. So lässt sich später nachvollziehen, was passiert ist und welche Daten betroffen sind.
Zugänge sperren
Unbekannte Admins und Integrationen deaktivieren, alle Admin-Passwörter, API-Schlüssel und Zugangsdaten zu Server, Datenbank und Zahlungsanbietern erneuern.
Lücke schließen
Update auf 6.7.14.1 beziehungsweise 6.6.10.25, bei älteren Versionen Security Plugin und Schutzmaßnahmen auf Serverebene.
Shop bereinigen
Hintertüren, fremde Dateien, manipulierte Skripte und Datenbankeinträge finden und entfernen. Im Zweifel aus einem sauberen Stand neu aufsetzen.
Datenschutz klären
Sind Kundendaten betroffen, ist eine Meldung an die Aufsichtsbehörde nach Art. 33 DSGVO in der Regel binnen 72 Stunden nötig. Datenschutzbeauftragten einbinden.
Überwachen
Monitoring für neue Admin-Konten, Dateiänderungen und auffällige API-Zugriffe einrichten, damit ein zweiter Versuch sofort auffällt.
Ein Update schließt die Lücke, entfernt aber keine Zugänge, die Angreifer bereits angelegt haben. Nach einem Verdacht gehört die Prüfung auf solche Zugänge deshalb immer dazu.
Shopware Sicherheitsupdate und Notfallhilfe von enno.dev
Wir sind eine Shopware-Agentur aus Köln. Unsere Entwickler betreuen Shopware-Shops seit vielen Jahren, und Sie haben einen festen Ansprechpartner, der Ihren Shop kennt.
Notfallhilfe bei Hack
Für Shops mit konkretem Verdacht oder bestätigtem Angriff. Wir melden uns am selben Werktag, sichern den Ist-Zustand, machen eine forensische Erstprüfung, bereinigen und härten den Shop und dokumentieren alles für Datenschutz und Versicherung.
Notfall meldenSicherheitsupdate und Upgrade
Für Shops, die noch nicht auf dem aktuellen Stand sind. Wir prüfen Version und Plugins, spielen das Update erst auf Staging ein und testen, gehen dann mit Rollback-Plan live. Auf Wunsch auch als Upgrade von 6.4 oder 6.5 auf 6.7.
Update anfragenLaufende Wartung
Damit das nächste Security-Release nicht wieder zur Notlage wird: Wir spielen Releases zeitnah ein, überwachen den Shop auf verdächtige Änderungen und pflegen Plugins und PHP. Monatlich kündbar, mit einem Monat Frist.
Wartung anfragenShopware 5 und 6.4: Hier hilft nur ein Upgrade
Für Shopware 5 und Shopware 6.4 gibt es keine Fixes mehr. Jede neue Lücke bleibt dort dauerhaft offen. Wir sichern Ihren Shop kurzfristig ab und planen parallel den Wechsel auf Shopware 6.7, inklusive Daten, SEO-Weiterleitungen und Plugins.
Übergangsschutz für alte Shops
Bis die Migration live ist, verkleinern wir die Angriffsfläche:
- Administration nur aus freigegebenen Netzen erreichbar
- Nicht genutzte Apps, Plugins und Integrationen entfernt
- Web Application Firewall und Rate Limits vor dem Shop
- Regelmäßige Prüfung auf neue Admins und Dateiänderungen
Häufige Fragen zur Shopware-Sicherheit
Welche Shopware-Version ist aktuell sicher?
Stand 1. Oktober 2026 sind Shopware 6.7.14.1 und im 6.6-Zweig Shopware 6.6.10.25 die aktuellen Sicherheitsstände (Release vom 16.09.2026). Ältere Versionen sind von mindestens einer der im August und September 2026 veröffentlichten Lücken betroffen.
Reicht das Shopware Security Plugin aus?
Für Shopware 6.5 war im August 2026 das Security Plugin in Version 2.0.22 der einzige Schutz, ein Patch-Release gab es nicht. Das Plugin ist eine Übergangslösung. Für Shopware 6.4 und älter gibt es keine Fixes mehr, hier hilft nur ein Upgrade.
Wie erkenne ich, ob mein Shopware-Shop gehackt wurde?
Typische Anzeichen sind unbekannte oder kürzlich angelegte Administratorkonten, neue Integrationen mit API-Zugriff, unbekannte Webhooks oder Apps, veränderte Zahlungs- und Checkout-Skripte sowie unbekannte Dateien im Medien- oder public-Verzeichnis.
Mein Shop wurde gehackt: Reicht es, jetzt das Update einzuspielen?
Nein. Das Update schließt die Lücke, entfernt aber keine bereits eingeschleusten Zugänge, Hintertüren oder Skripte. Bei Spuren einer Kompromittierung müssen Zugänge, Dateien und Datenbank geprüft und bereinigt sowie alle Passwörter und Schlüssel erneuert werden.
Muss ich einen Shop-Hack melden?
Wenn personenbezogene Kundendaten betroffen sein können, ist eine Meldung an die zuständige Datenschutzaufsicht nach Art. 33 DSGVO in der Regel innerhalb von 72 Stunden nach Bekanntwerden erforderlich. Klären Sie das mit Ihrem Datenschutzbeauftragten.
Ist Shopware 5 von den Lücken 2026 betroffen?
Die Sicherheitshinweise vom August und September 2026 betreffen Shopware 6. Shopware 5 ist seit Juli 2024 ohne offizielle Sicherheitsupdates und damit grundsätzlich ein Risiko. Wir empfehlen den Wechsel auf Shopware 6.
Wie schnell können Sie helfen?
Bei einem akuten Verdacht melden wir uns noch am selben Werktag. Der erste Schritt ist eine Sicherung des Ist-Zustands und eine Prüfung auf Kompromittierung, danach folgen Update und Bereinigung.
Was kostet ein Shopware Sicherheitsupdate?
Das hängt vom Versionsstand, den Plugins und Anpassungen ab. Ein Patch-Update innerhalb von 6.7 ist meist überschaubar, ein Sprung von 6.4 oder 6.5 ist ein Upgrade-Projekt. Nach einem kurzen Check nennen wir Ihnen einen festen Rahmen.
Schreiben Sie uns, was Ihnen aufgefallen ist
Bei einem akuten Verdacht melden wir uns am selben Werktag, sonst innerhalb von 24 Stunden. Ihre Angaben behandeln wir vertraulich.
Lieber direkt sprechen?
0221 6430430 · hallo@enno.dev
Quellen: Shopware Security Advisories auf GitHub (shopware/shopware), Shopware Release Notes 6.7.14.1, Advisory GHSA-p37c-pm9p-7vm5, Sansec. Zuletzt geprüft am 1. Oktober 2026.
Ihr Ansprechpartner
Persönlich, direkt, ehrlich
Sprechen wir über Ihr Projekt
Wir schauen uns Ihr Setup an, sagen Ihnen ehrlich, was funktioniert, was wir anders machen würden und ob wir der richtige Partner für Sie sind.
Holger Lentz
CEO, enno.dev GmbH
Projekt anfragen