Die Shopsoftware xt:Commerce 3 und deren Forks wie Gambio und Modified haben zwei Fehler, die es zusammen erlauben, Shops komplett zu übernehmen.
Nach ersten groben Schätzungen wird die Software in ungefähr 50.000 Shops eingesetzt. Zum Glück gibt es schon Workarounds und Patches, um sich zu schützen.
Entdeckt wurde die Lücke von den Gambio-Entwicklern, die das Problem selbst als kritisch einstufen und alle ihre registrierten Shopbetreiber schon informiert haben. Die Lücken wurde bei internen Tests entdeckt. Deshalb gehen die Entwickler davon aus, dass sie aktuell noch nicht aktiv ausgenutzt werden – was sich aber jetzt sehr schnell ändern dürfte.
Es handelt sich dabei um ein persistentes XSS und eine CSRF-Problem. Richtig ausgenutzt, können Angreifer damit den Admin-Zugang des Shops kapern. Betroffen sind von dem Problem xt:Commerce bis Version 3.04 SP2.1, Gambio bis v2.0.13.3, Modified (alle Versionen) und möglicherweise noch weitere xt:Commerce-Weiterentwicklungen.