Advarsel: Hackere angriber e-butikker via flere år gammel sårbarhed i udbredt Adobe-plugin

Hackere er i fuld gang med at angribe e-butikker via en flere år gammel sårbarhed i en Magento-plugin.

Artikel top billede

(Foto: istockphoto.com)

Hackere er godt i gang med at udnytte en ældre sårbarhed i en Magento-plugin, lyder det i en advarsel fra det amerikanske forbundspoliti, FBI.

Hackerne forsøger via sårbarheden at implementere et script, der blandt andet kan kopiere brugernes betalingsdata og data om deres betalingskort i en metode, der kaldes for web-skimming eller e-skimming.

Sårbarheden hedder CVE-2017-7391 og den findes i det plugin, der hedder Magento Mass Import (‘Magmi’), som anvendes i mange online-butikker i Adobes e-commerce-platform Magento.

Adobe patchede fornylug hele 35 sårbarheder i en kritisk sikkerhedsopdatering, hvoraf en del var blevet opdaget i Magento.

Her var flere versioner ramt, herunder Magento Commerce og Open Source op til version 2.3.4, Magento Enterprise Edition op til version 1.14.4.4 samt Magento Community Edition op til version 1.9.4.4.

Det kan du læse mere om her: Du bør opdatere nu: Adobe patcher kritiske sårbarheder i udbredte programmer.

Ifølge FBI’s sikkerhedsfolk har hackerne mulighed for at udnytte sårbarheden til at plante fjendtlig kode direkte i en online-butiks HTML-kode.

Det udnytter de til at installere såkaldte web-shells, som de anvender til at få adgang senere, hvorved de kan arbejde på at pille ved PHP og JavaScript-filer på sitene.

Du kan læse hele FBI’s beskrivelse af metoden i dette såkaldte FBI Flash.

Læs også:

Ny stor undersøgelse: Hver tredje e-butik vil skifte platform i 2020

Stor opgørelse over de mest populære CMS’er: Wordpress fejer alle konkurrenter af banen

Alvorligt sikkerhedshul: Webbutikker kan være i fare

Event: Cyber Security Festival 2026

Sikkerhed | København

Mød Danmarks skrappeste it-sikkerhedseksperter og bliv klar til at planlægge og eksekvere en operationel og effektiv cybersikkerhedsstrategi, når vi åbner dørene for +1.700 it-professionelle. Du kan glæde dig til oplæg fra mere end 70 talere og møde mere end 50 leverandører over to dage.

18. & 19. november 2026 | Gratis deltagelse

Netcompany A/S

Linux Operations Engineer

Midtjylland

Djøf

Data Engineer

Københavnsområdet

SOS International

Platform Engineer – Team Lead

Midtjylland

Capgemini Danmark A/S

SAP S/4HANA Finance Lead

Københavnsområdet

Navnenyt fra it-Danmark

Thomas Morville Helmert, chefkonsulent hos Rigspolitiet, har pr. 28. januar 2026 fuldført uddannelsen Master i it, linjen i organisation på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse
Marie Søndergaard, Acting Chief Product Owner hos Energinet, har pr. 26. januar 2026 fuldført uddannelsen Master i it, linjen i organisation på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse

Marie Søndergaard

Energinet

Renewtech ApS har pr. 1. februar 2026 ansat Thomas Bjørn Nielsen som E-Commerce Manager. Han skal især beskæftige sig med at optimere og vækste virksomhedens digitale platforme yderligere. Han kommer fra en stilling som Operations Project Manager hos Tiger Media. Han er uddannet fra Aalborg Universitet og har en MSc. i International Virksomhedsøkonomi. Nyt job

Thomas Bjørn Nielsen

Renewtech ApS

Norriq Danmark A/S har pr. 1. januar 2026 ansat Morten Kronborg som Consultant ERP. Han skal især beskæftige sig med hjælp og rådgivning af kundernes handels-forretningsprocesser indenfor salg og indkøb. Han kommer fra en stilling som Digital Forretningskonsulent hos Gasa Nord Grønt. Han er uddannet speditør og har bevæget sig ind i handelsvirksomheder hvor han endte med ansvar for ERP-løsninger. Han har tidligere beskæftiget sig med at være ansvarlig for implementering og drift af IT-projekter. Nyt job

Morten Kronborg

Norriq Danmark A/S