Magento og Adobe Commerce er et hyppigt mål for Magecart-angreb, hvor en skimmer lægges ind på checkout. Angribere udnytter kendte sårbarheder hurtigt, når de offentliggøres. Et eksempel er CosmicSting (CVE-2024-34102) fra juni 2024, en kritisk sårbarhed, der uden login kunne bruges til at læse filer på serveren, herunder shoppens krypteringsnøgle, og som Adobe rettede i sikkerhedsbulletin APSB24-40. Sårbarheden er med på CISA's liste over aktivt udnyttede sårbarheder.
Vi begrænser skaden og sikrer en kopi af shop, database og logs. Derefter gennemgår vi version og patches mod Adobes sikkerhedsbulletiner, filer mod rene kopier, databasen, herunder konfigurationsfelter som design/head/includes, hvor skimmere ofte indsættes, databasetriggere, cron-jobs og administratorbrugere og API-integrationer. Fordi nogle angreb læser krypteringsnøglen, roterer vi den sammen med alle adgange og tokens.
Bagefter er shoppen ren, patchet og hærdet: administratorstien er ikke standard, admin kræver MFA, ubrugte integrationer er fjernet, og checkout har Content Security Policy og overvågning. Kører I en version, hvor almindelig support er slut, lægger vi en opgraderingsplan; Magento Open Source 2.4.6 har ikke fået almindelig support siden august 2026, og 2.4.7, 2.4.8 og 2.4.9 er i almindelig support.