Skip to content

JTL-Shop 5 Security Scan

EcomSec JTL-Shop 5 Security Scan ist ein kostenloses Plugin, das Ihren Shop auf Anzeichen einer Kompromittierung, manipulierte Dateien und kritische Konfigurationsfehler prüft — direkt im Backend, ohne externe Dienste.

Nach der aktiv ausgenutzten Sicherheitslücke CVE-2026-54390 stehen viele Händler vor der Frage: Ist mein Shop betroffen? Dieses Plugin beantwortet sie in unter einer Minute — auch ohne Server- oder SSH-Zugang.

Was prüft das Plugin?

Das Plugin führt drei unabhängige Prüfungen durch:

ModulBeschreibung
Security Scan- Bekannte Webshell-Dateinamen (IOC-Listen von CISA, NSA, MITRE) sowie die spezifischen Artefakte von CVE-2026-54390
- Neue oder veränderte PHP-Dateien seit dem Angriffsdatum, inklusive Hinweisen auf Zeitstempel-Manipulation
- PHP-Dateien in Upload- und Medienverzeichnissen, wo ausführbarer Code nichts verloren hat
- Manipulierte .htaccess-Dateien - Verdächtige Code-Muster nach den YARA-Regeln der NSA und den offiziellen JTL-YARA-Rules zu CVE-2026-54390
Shop-Integrität- SmartyRenderer-Patch-Check: erkennt, ob Ihr Shop gegen CVE-2026-54390 gepatcht ist
- Admin-Accounts mit letztem Login und 2FA-Status auf einen Blick
- PayPal-Empfängerkonto (teilmaskiert) zum Abgleich, mit Änderungserkennung zwischen Scans
- Berechtigungen der Konfigurationsdatei
HandlungsempfehlungenPriorisierte To-do-Liste mit konkreten Sofort- und Absicherungsmaßnahmen

Für wen ist das Plugin geeignet?

Das Plugin richtet sich an JTL-Shop-Betreiber, die:

  • ihren Shop regelmäßig auf Sicherheitsprobleme prüfen möchten,
  • auf Shared Hosting betrieben werden und keinen Root-Zugriff haben,
  • keine externe Monitoring-Infrastruktur einsetzen.

Gut zu wissen

Der Scan ist ein Werkzeug zur schnellen Erstprüfung (Triage), kein Ersatz für eine forensische Analyse. Ein kritischer Befund ist ein klares Warnsignal; ein unauffälliger Scan ist keine hundertprozentige Entwarnung. Das Plugin arbeitet vollständig lokal und rein lesend — es verändert nichts an Ihrem Shop.

Nächste Schritte

Released under the MIT License.