Hackere er godt i gang med at udnytte en ældre sårbarhed i en Magento-plugin, lyder det i en advarsel fra det amerikanske forbundspoliti, FBI.
Hackerne forsøger via sårbarheden at implementere et script, der blandt andet kan kopiere brugernes betalingsdata og data om deres betalingskort i en metode, der kaldes for web-skimming eller e-skimming.
Sårbarheden hedder CVE-2017-7391 og den findes i det plugin, der hedder Magento Mass Import (‘Magmi’), som anvendes i mange online-butikker i Adobes e-commerce-platform Magento.
Adobe patchede fornylug hele 35 sårbarheder i en kritisk sikkerhedsopdatering, hvoraf en del var blevet opdaget i Magento.
Her var flere versioner ramt, herunder Magento Commerce og Open Source op til version 2.3.4, Magento Enterprise Edition op til version 1.14.4.4 samt Magento Community Edition op til version 1.9.4.4.
Det kan du læse mere om her: Du bør opdatere nu: Adobe patcher kritiske sårbarheder i udbredte programmer.
Ifølge FBI’s sikkerhedsfolk har hackerne mulighed for at udnytte sårbarheden til at plante fjendtlig kode direkte i en online-butiks HTML-kode.
Det udnytter de til at installere såkaldte web-shells, som de anvender til at få adgang senere, hvorved de kan arbejde på at pille ved PHP og JavaScript-filer på sitene.
Du kan læse hele FBI’s beskrivelse af metoden i dette såkaldte FBI Flash.
Læs også:
Ny stor undersøgelse: Hver tredje e-butik vil skifte platform i 2020
Stor opgørelse over de mest populære CMS’er: Wordpress fejer alle konkurrenter af banen