# Template\_from\_string nicht mehr möglich?

**URL:** <https://forum.shopware.com/t/template-from-string-nicht-mehr-moeglich/109554>\
**Category:** Shopware 6 (German)\
**Created:** [31. August 2026 um 11:08 UTC](https://forum.shopware.com/t/template-from-string-nicht-mehr-moeglich/109554 "2026-08-31T11:08:10Z")\
**Posts on this page:** 3\
**Page:** 1

<div class="post-metadata">

**Author:** ![klogges](https://avatars.discourse-cdn.com/v4/letter/k/eb9ed0/32.png) [@klogges](https://forum.shopware.com/u/klogges)\
**Post date:** [31. August 2026 um 11:08 UTC](https://forum.shopware.com/t/template-from-string-nicht-mehr-moeglich/109554/1 "2026-08-31T11:08:10Z")

</div>

Wir haben in unseren Produkten Textbausteine in den Beschreibungstexten und in custom fields als TWIGs eingesetzt ( {{ „customFields.product\_important\_infos“ | trans | raw }} ) und diese im Template per include(template\_from\_string( … )) gerendert.  
In der 6.7.13.1 ist die template\_from\_string-Funktion anscheinend nicht mehr vorhanden.  
Ist diese aus Sicherheitsgründen entfernt worden?

---

<div class="post-metadata">

**Author:** ![Max\_Shop](https://avatars.discourse-cdn.com/v4/letter/m/58f4c7/32.png) [@Max\_Shop](https://forum.shopware.com/u/Max_Shop)\
**Post date:** [31. August 2026 um 11:36 UTC](https://forum.shopware.com/t/template-from-string-nicht-mehr-moeglich/109554/2 "2026-08-31T11:36:48Z")

</div>

> **[CVE-2026-46634: \`template\_from\_string()\` escapes a SourcePolicy-driven...](https://symfony.com/blog/cve-2026-46634-template-from-string-escapes-a-sourcepolicy-driven-sandbox-via-synthesized-template-name)**
>
> \`template\_from\_string()\` escapes a SourcePolicy-driven sandbox via synthesized template name

---

<div class="post-metadata">

**Author:** ![klogges](https://avatars.discourse-cdn.com/v4/letter/k/eb9ed0/32.png) [@klogges](https://forum.shopware.com/u/klogges)\
**Post date:** [31. August 2026 um 11:53 UTC](https://forum.shopware.com/t/template-from-string-nicht-mehr-moeglich/109554/3 "2026-08-31T11:53:42Z")

</div>

Danke @Max_Shop für den Link.  
Ich habe die include(template\_from\_string( Funktionen in unserem Theme gegen eine Custom-Twig-Funktion ersetzt, die nur bei validen customFields diese mit dem TranslatorInterface übersetzt und ausgibt. Somit keine SSTI-Lücke mehr.
