

Популярність Magento 2 має і зворотний бік: платформа регулярно опиняється в центрі уваги зловмисників. Нові вразливості виявляють щороку, а Adobe оперативно випускає оновлення, які їх закривають. Проблеми виникають тоді, коли встановлення нового патчу відкладають на потім. Саме цей проміжок найчастіше використовують для атак на магазини, що працюють на застарілих версіях.
Зламування Magento 2: як діють зловмисники
У більшості випадків атаки не починаються зі складного злому або пошуку невідомих помилок. Зловмисники автоматично сканують магазини в пошуках уже відомих вразливостей, для яких виробник давно випустив виправлення.
Найпоширеніші сценарії:
SQL Injection — дає змогу отримати доступ до бази даних через помилки в обробці запитів.
XSS (Cross-Site Scripting) — дозволяє виконувати шкідливий JavaScript у браузері користувача, підміняти вміст сторінок або викрадати дані.
RCE (Remote Code Execution) — надає зловмиснику можливість виконувати команди на сервері та отримати контроль над магазином.
Magecart — додає на сторінку оформлення замовлення шкідливий JavaScript для викрадення платіжних даних покупців.
Що відбувається після успішного злому
Після успішної атаки проблеми рідко обмежуються самим сайтом. Зловмисники можуть викрасти платіжні або персональні дані клієнтів, отримати доступ до адміністративної частини магазину, розмістити шкідливий код чи налаштувати редирект на сторонні ресурси.
Якщо сайт потрапить до Google Safe Browsing, частина користувачів просто не зможе його відкрити без попередження браузера. У комплекті йдуть просідання трафіку та витрати на відновлення роботи магазину. І найбільша проблема будь-якого бізнесу — втрата довіри клієнтів. Щоб такого не сталося, варто своєчасно оновлювати сайт. А якщо ви цього давно не робили — ми з легкістю вам допоможемо! Ми пропонуємо послуги з комплексної підтримки та розвитку інтернет-магазинів на Magento 2, щоб вам не доводилося турбуватися про це самостійно.
Критичні вразливості Magento: реальні приклади
Найгучніший приклад останніх років — CosmicSting (CVE-2024-34102). У червні 2024 року Adobe випустила оновлення безпеки для Magento Open Source та Adobe Commerce, яке закривало цю критичну вразливість. Вона отримала майже максимальну оцінку 9,8 із 10 за шкалою CVSS, що означає критичний рівень ризику.
Але як завжди буває, оновлення встановили не всі й не одразу. За даними SANSEC, близько 75% магазинів ще певний час працювали на старій вразливій версії Magento. Саме ці сайти стали основною ціллю масових атак. Величезна кількість магазинів, понад 4000, були скомпрометовані.
Це далеко не поодинокий випадок навіть за останні кілька років. У тому ж 2024 році Adobe виправила критичну вразливість CVE-2024-34111, яка могла призвести до віддаленого виконання коду. А у 2022 році компанія була змушена випустити позапланове оновлення для CVE-2022-24086, оскільки її вже активно експлуатували зловмисники.
Щоб своєчасно реагувати на нові загрози, не треба бути хронічно онлайн. Достатньо регулярно переглядати кілька перевірених джерел:
Adobe Security Bulletin — офіційні повідомлення про нові вразливості та випущені патчі;
SANSEC — дослідження актуальних атак і загроз для Magento;
CVE-бази (зокрема NVD) — інформація про зареєстровані вразливості та рівень їх критичності.
Чому оновлення Magento 2 не варто відкладати
Коли Adobe випускає security-патч, він закриває вже знайдену вразливість. Водночас інформація про неї стає публічною, тому зловмисники починають шукати магазини, які ще не встигли оновитися.
Через це найбільший ризик виникає саме для сайтів на застарілих версіях Magento. Своєчасне оновлення Magento 2 не гарантує абсолютного захисту, але дозволяє закрити відомі способи атак ще до того, як вони призведуть до компрометації магазину. Це не технічна формальність, а буквально стандарт безпеки.
Як забезпечити безпеку Magento
Оновлення — лише одна зі складових безпеки. Перед їх встановленням варто перевірити сумісність із темою оформлення, сторонніми модулями та інтеграціями. Саме тому зміни зазвичай спочатку тестують на окремому середовищі й лише після цього переносять на робочий сайт.
Щоб зменшити ризики, достатньо дотримуватися кількох базових правил:
перевіряти Adobe Security Bulletin і нові записи в базах CVE;
встановлювати оновлення Magento 2 одразу після їх виходу;
підтримувати сторонні модулі в актуальному стані;
тестувати оновлення перед розгортанням;
обмежувати доступ до адміністративної панелі.
Досвід останніх років показує, що критичні вразливості з'являтимуться й надалі. Для власника магазину важливо не те, чи виникне новий CVE, а наскільки швидко буде встановлено оновлення. А якщо ви не знаєте, яка у вас версія Magento і чи потрібно її оновлювати — ви завжди можете зв’язатися з нами, і ми візьмемо ці турботи на себе.