Nach der aktiv ausgenutzten Sicherheitslücke CVE-2026-54390 stehen viele JTL-Händler vor der Frage: Ist mein Shop betroffen? Der EcomSec Security Scan beantwortet sie - direkt im Shop Backend, in unter einer Minute, ohne SSH-Zugang oder Kommandozeilen-Kenntnisse.
Datei-Scan des Webroots
Der Scanner durchsucht Ihren Shop nach den Spuren, die Angreifer hinterlassen:
- Bekannte Webshell-Dateinamen (IOC-Listen von CISA, NSA, MITRE) sowie die spezifischen Artefakte von CVE-2026-54390
- Neue oder veränderte PHP-Dateien seit dem Angriffsdatum, inklusive Hinweisen auf Zeitstempel-Manipulation
- PHP-Dateien in Upload- und Medienverzeichnissen, wo ausführbarer Code nichts verloren hat
- Manipulierte .htaccess-Dateien
- Verdächtige Code-Muster nach den YARA-Regeln der NSA und den offiziellen JTL-YARA-Rules zu CVE-2026-54390
Shop-Integrität
Angreifer hinterlassen Spuren nicht nur im Dateisystem, sondern auch in der Datenbank:
- SmartyRenderer-Patch-Check: erkennt, ob Ihr Shop gegen CVE-2026-54390 gepatcht ist
- Admin-Accounts mit letztem Login und 2FA-Status auf einen Blick
- PayPal-Empfängerkonto (teilmaskiert) zum Abgleich, mit Änderungserkennung zwischen Scans
- Berechtigungen der Konfigurationsdatei
Handlungsempfehlungen
Die priorisierte Checkliste: Sofortmaßnahmen, Kompromittierungsprüfung, dauerhafte Absicherung.
Der Scan ist ein Werkzeug zur schnellen Erstprüfung (Triage), kein Ersatz für eine forensische Analyse. Ein kritischer Befund ist ein klares Warnsignal; ein unauffälliger Scan ist keine hundertprozentige Entwarnung. Das Plugin arbeitet vollständig lokal und rein lesend — es verändert nichts an Ihrem Shop.
Nicht nur für den Akutfall: Als wöchentlicher Routine-Scan wird der EcomSec Security Scan zum dauerhaften Frühwarnsystem für Ihren Shop.
Ihre Vorteile
- Kompromittierungs-Check direkt im JTL-Backend - kein Server-Zugang nötig
- Deckt die aktiv ausgenutzte Lücke CVE-2026-54390 ab
- Offizielle JTL-YARA-Rules & SmartyRenderer-Patch-Check integriert
- Als Routine-Scan ein dauerhaftes Frühwarnsystem für Ihren Shop
Der EcomSec Security Scan ist kostenlos und wird von EcomSec - Sicherheit für E-Commerce bereitgestellt. Bei kritischen Befunden unterstützen wir Sie bei Bewertung, Bereinigung und Absicherung Ihres Shops: support@ecomsec.de
Key Facts
-
Risikomanagement
Erkennt Kompromittierungen (Webshells, Backdoors, CVE-2026-54390) direkt im Backend und liefert konkrete Handlungsempfehlungen zur Absicherung.
-
Lizenz
Kostenfreie Lizenz
-
Kompatibel mit JTL-Wawi ab
Keine Abhängigkeit
-
Kompatibel mit JTL-Shop 5 ab
5.2.0 - 5.7.*
Installation & Einrichtung
- Plugin über den JTL Extension Store installieren und aktivieren.
- Im Backend erscheinen drei Reiter: Security Scan, Shop-Integrität und Handlungsempfehlungen.
- Im Reiter „Security Scan" auf Scan starten klicken – das Stichtagsdatum (17.06.2026) ist voreingestellt. Der Scan dauert meist unter einer Minute.
- Ergebnis prüfen: Kritische Befunde erscheinen im roten Banner. Die Reiter „Shop-Integrität" und „Handlungsempfehlungen" ergänzen die Prüfung.
Tipp: Führen Sie den Scan regelmäßig (z. B. wöchentlich) als Routine-Check durch.
NutzungsvoraussetzungenWichtig: Der Scan ist ein Werkzeug zur schnellen Erstprüfung (Triage), kein Ersatz für eine forensische Analyse. Ein unauffälliger Scan ist keine hundertprozentige Entwarnung. Bei kritischen Befunden empfehlen wir eine professionelle Prüfung.
Systemvoraussetzungen
- JTL-Shop ab Version 5.3
- PHP 8.1 oder höher
- Lese-Zugriff des Webservers auf das Shop-Verzeichnis (Standard)
Der Scan ist für den Betrieb auf Shared Hosting optimiert und benötigt keine zusätzlichen PHP-Extensions oder externen Dienste. Der Ressourcenverbrauch ist durch ein gestaffeltes Zeitbudget begrenzt, sodass auch große Shops zuverlässig geprüft werden.
Externe DokumentationenInstallationKonfiguration
1.0.6 - 21.07.2026- Kompatibel mit JTL-Wawi: Keine Abhängigkeit
- Kompatibel mit JTL-Shop 5:von 5.2.0 - 5.7.*
NEU:
-
SSTI-Angriffs-Payload-Erkennung (CVE-2026-54390): Neue Signatur erkennt das rohe {capture}...{eval}-Angriffsmuster, falls es in einer gescannten Datei landet.
-
E-Mail-Historie-Prüfung: Durchsucht den Betreff versendeter E-Mails (temailhistory, bis zu 90 Tage) auf denselben Angriffs-Payload — erkennt den tatsächlichen Angriffsweg über den E-Mail-Betreff, nicht nur zufällig abgelegte Dateireste.
-
Begründungsfeld bei „Als harmlos klassifizieren": Optionales Notizfeld im Bestätigungs-Dialog, damit dokumentiert werden kann, warum ein Fund als unbedenklich eingestuft wurde (z. B. "geprüft, Angriff gescheitert, Shop war bereits gepatcht").
1.0.5 - 16.07.2026- Kompatibel mit JTL-Wawi: Keine Abhängigkeit
- Kompatibel mit JTL-Shop 5:von 5.2.0 - 5.7.*
Neu
Kompatibilität auf JTL-Shop 5.2.0 erweitert
1.0.4 - 15.07.2026- Kompatibel mit JTL-Wawi: Keine Abhängigkeit
- Kompatibel mit JTL-Shop 5:von 5.3.0 - 5.7.*
Neue Funktionen:
-
Sammel-Klassifizierung „Als harmlos": Mehrere gleichartige Funde (z. B. alle Treffer eines bestimmten Plugin-Verzeichnisses) lassen sich jetzt in einem Schritt als harmlos einstufen — entweder gebündelt pro Quelle/Verzeichnis oder per freier Checkbox-Auswahl über mehrere Funde hinweg.
-
Bestätigungs-Dialog als echtes Modal: Sammel-Klassifizierungen zeigen vor dem Bestätigen eine Liste der betroffenen Dateien in einem In-App-Fenster statt im nativen Browser-Popup.
1.0.3 - 14.07.2026- Kompatibel mit JTL-Wawi: Keine Abhängigkeit
- Kompatibel mit JTL-Shop 5:von 5.3.0 - 5.7.*
Wichtiges Update, deutlich zuverlässiger und neue Funktionen. Wir empfehlen allen Nutzern, zeitnah zu aktualisieren.
Behoben:
- Scan auf großen Shops / langsamen Servern: Der Scan bricht nicht mehr mit einem Timeout (504) ab. Der Scan läuft nun in Etappen weiter, bis er vollständig ist - unabhängig von der Shop-Größe.
- Deutlich weniger Fehlalarme: Legitime Dateien von Drittsoftware werden nicht mehr fälschlich als kritisch gemeldet.
Neu:
- Persistente Warnungen / Risikoakzeptanz: Warnungen können dauerhaft als "harmlos" eingestuft und gespeichert werden und tauchen bei erneuten Scans nicht wieder im Counter auf. So bleibt die Ergebnisliste über die Zeit sauber und übersichtlich.
- Handlungsempfehlungen mit "Erst prüfen"-Schritt: Bei einem kritischen Hinweis führt die Seite jetzt zuerst durch eine kurze Fehlalarm-Prüfung, bevor Sofortmaßnahmen empfohlen werden. So wird verhindert, dass ein Shop wegen eines Fehlalarms unnötig deaktiviert wird.
- CVE-2026-54390 Patch-Status: Ist Ihr Shop bereits gepatcht, wird das nun klar angezeigt – Sie sehen sofort, dass kein akuter Handlungsbedarf besteht.
- Lesbare Fehlermeldung: Falls ein Scan doch abbricht, wird der genaue Grund direkt im Dashboard angezeigt.
Verbessert:
- Dark-/Light-Mode: Kontraste überarbeitet und Umschalten funktioniert jetzt direkt, ohne die Seite neu zu laden.
1.0.1 - 10.07.2026- Kompatibel mit JTL-Wawi: Keine Abhängigkeit
- Kompatibel mit JTL-Shop 5:von 5.3.0 - 5.7.*
ExsID-Verknüpfung mit JTL Extension Store hinzugefügt.
1.0.0 - 09.07.2026- Kompatibel mit JTL-Wawi: Keine Abhängigkeit
- Kompatibel mit JTL-Shop 5:von 5.3.0 - 5.7.*
Plugin Veröffentlichung
Log History
-
1.0.621.07.2026
-
1.0.516.07.2026
-
1.0.415.07.2026
-
1.0.314.07.2026
-
1.0.110.07.2026
-
1.0.009.07.2026