Популярность Magento 2 имеет и обратную сторону: платформа регулярно оказывается в центре внимания злоумышленников. Новые уязвимости обнаруживаются каждый год, а Adobe оперативно выпускает обновления, которые их закрывают. Проблемы начинаются тогда, когда установку нового патча откладывают «на потом». Именно этот промежуток времени чаще всего используют для атак на магазины, работающие на устаревших версиях.

Взлом Magento 2: как действуют злоумышленники

В большинстве случаев атаки не начинаются со сложного взлома или поиска неизвестных ошибок. Злоумышленники автоматически сканируют магазины в поисках уже известных уязвимостей, для которых производитель давно выпустил исправления.

Наиболее распространенные сценарии:

  • SQL Injection — позволяет получить доступ к базе данных через ошибки в обработке запросов.

  • XSS (Cross-Site Scripting) — позволяет выполнять вредоносный JavaScript в браузере пользователя, подменять содержимое страниц или похищать данные.

  • RCE (Remote Code Execution) — предоставляет злоумышленнику возможность выполнять команды на сервере и получить полный контроль над магазином.

  • Magecart — добавляет на страницу оформления заказа вредоносный JavaScript для кражи платежных данных покупателей.

Что происходит после успешного взлома

После успешной атаки проблемы редко ограничиваются самим сайтом. Злоумышленники могут похитить платежные или персональные данные клиентов, получить доступ к административной панели магазина, разместить вредоносный код или настроить перенаправление пользователей на сторонние ресурсы.

Если сайт попадет в Google Safe Browsing, часть пользователей просто не сможет открыть его без предупреждения браузера. Это неизбежно приведет к падению трафика и дополнительным расходам на восстановление работы магазина. Но самая серьезная проблема для любого бизнеса — потеря доверия клиентов.

Чтобы этого не произошло, важно своевременно обновлять сайт. А если вы давно этого не делали — мы с удовольствием вам поможем! Мы предлагаем услуги по комплексной поддержке и развитию интернет-магазинов на Magento 2, чтобы вам не приходилось беспокоиться об этом самостоятельно.

Критические уязвимости Magento: реальные примеры

Самый громкий пример последних лет — CosmicSting (CVE-2024-34102). В июне 2024 года Adobe выпустила обновление безопасности для Magento Open Source и Adobe Commerce, которое закрывало эту критическую уязвимость. Она получила почти максимальную оценку — 9,8 из 10 по шкале CVSS, что соответствует критическому уровню риска.

Но, как это часто бывает, обновление установили далеко не все и не сразу. По данным SANSEC, около 75% магазинов еще некоторое время продолжали работать на старой уязвимой версии Magento. Именно эти сайты стали основной целью массовых атак. В результате были скомпрометированы более 4000 интернет-магазинов.

И это далеко не единичный случай даже за последние несколько лет. В том же 2024 году Adobe исправила критическую уязвимость CVE-2024-34111, которая могла привести к удаленному выполнению кода. А в 2022 году компании пришлось выпустить внеплановое обновление для CVE-2022-24086, поскольку злоумышленники уже активно эксплуатировали эту уязвимость.

Чтобы своевременно реагировать на новые угрозы, не нужно постоянно следить за новостями. Достаточно регулярно просматривать несколько проверенных источников:

  • Adobe Security Bulletin — официальные сообщения о новых уязвимостях и выпущенных патчах;

  • SANSEC — исследования актуальных атак и угроз для Magento;

  • Базы CVE (в частности NVD) — информация о зарегистрированных уязвимостях и уровне их критичности.

Почему обновление Magento 2 не стоит откладывать

Когда Adobe выпускает security-патч, он закрывает уже обнаруженную уязвимость. Одновременно информация о ней становится публичной, поэтому злоумышленники начинают активно искать магазины, которые еще не успели обновиться.

Именно поэтому наибольшему риску подвергаются сайты, работающие на устаревших версиях Magento. Своевременное обновление Magento 2 не гарантирует абсолютную защиту, но позволяет закрыть известные способы атак еще до того, как они приведут к компрометации магазина. Это не техническая формальность, а фактически стандарт безопасности.

Как обеспечить безопасность Magento

Обновления — лишь одна из составляющих безопасности. Перед их установкой необходимо проверить совместимость с темой оформления, сторонними модулями и интеграциями. Именно поэтому изменения обычно сначала тестируют на отдельном окружении и только после этого переносят на рабочий сайт.

Чтобы снизить риски, достаточно соблюдать несколько базовых правил:

  • регулярно проверять Adobe Security Bulletin и новые записи в базах CVE;

  • устанавливать обновления Magento 2 сразу после их выхода;

  • поддерживать сторонние модули в актуальном состоянии;

  • тестировать обновления перед развертыванием;

  • ограничивать доступ к административной панели.

Опыт последних лет показывает, что критические уязвимости будут появляться и дальше. Для владельца интернет-магазина важно не то, появится ли новый CVE, а то, насколько быстро будет установлено обновление. А если вы не знаете, какая версия Magento используется на вашем сайте и требуется ли ей обновление, — вы всегда можете связаться с нами, и мы возьмем эти заботы на себя.