Veröffentlicht am 04.07.2026
Ein Angreifer braucht keinen Login, keine Session, keinen Warenkorb – und trotzdem kann er die volle Kontrolle über Ihren Online-Shop übernehmen. Genau das ermöglicht eine kritische Sicherheitslücke im weit verbreiteten Magento-Modul Advanced Product Reviews des Anbieters Amasty. Am 2. Juli 2026 hat Amasty Sicherheitsupdates für insgesamt 25 Extensions veröffentlicht, das Sicherheitsunternehmen Sansec publizierte am 3. Juli 2026 das dazugehörige technische Advisory. Die Lücke wird von Sansec ausdrücklich als „schlimmer als der Order-Attributes-Bug“ eingestuft – und der hatte innerhalb von nur drei Tagen über 12.000 Angriffsversuche gegen ein Viertel aller Magento-Shops weltweit ausgelöst. Wer Amasty-Extensions einsetzt, sollte diesen Artikel bis zum Ende lesen und noch heute handeln.
Amasty zählt nach eigenen Angaben zu den größten Anbietern von Erweiterungen (sogenannten „Extensions“, also Zusatzmodulen) für das E-Commerce-System Magento 2 / Adobe Commerce. Das Unternehmen bietet über 300 Extensions an; allein die „Improved Layered Navigation“ ist laut StoreLeads in 10,2 % aller Magento-Stores installiert.
Am 2. Juli 2026 veröffentlichte Amasty ein offizielles Sicherheits-Advisory und stellte Patches für 25 seiner Extensions bereit. Entdeckt wurden die Schwachstellen vom niederländischen Sicherheitsunternehmen Sansec, das sie koordiniert an Amasty gemeldet hatte. Die mit Abstand gefährlichste Lücke steckt im Modul Advanced Product Reviews (Composer-Paket: amasty/advanced-review), einer Erweiterung für erweiterte Produktbewertungen.
Das Problem: Ein unauthentifizierter Angreifer – also jemand ohne Benutzerkonto, ohne Anmeldung, ohne jede Berechtigung – kann eine sogenannte Webshell (ein kleines Schadprogramm, das dem Angreifer eine Fernsteuerung des Servers ermöglicht) an einem beliebigen Speicherort auf dem Server ablegen. Das Resultat ist eine Remote Code Execution (RCE), also die Ausführung fremden Programmcodes aus der Ferne – der schwerstmögliche Angriffstyp für einen Webserver.
„Ein Angreifer kann ohne Login eine Webshell hochladen und Code auf Ihrem Shop ausführen, was ihm die volle Kontrolle gibt. Das ist schlimmer als die ähnliche Order-Attributes-Lücke, über die wir kürzlich berichtet haben, weil diese hier beliebige Upload-Speicherorte erlaubt – was den Standardschutz gegen PHP-Ausführung unter pub/media aushebelt. Zum Vergleich: Der Order-Attributes-Bug wird seit dem Tag des Patches angegriffen. Shield hat in drei Tagen über 12.000 Versuche gegen 25 % aller Magento-Stores blockiert. Wir erwarten hier dasselbe.“ – Sansec Forensics Team (sansec.io)
Die kritische Schwachstelle gehört zur Kategorie CWE-434 (Unrestricted Upload of File with Dangerous Type), also dem unbeschränkten Hochladen gefährlicher Dateitypen. Konkret bedeutet das: Die Software prüft nicht ausreichend, welche Datei ein Nutzer hochlädt und wo sie landet.
Um zu verstehen, warum diese Lücke besonders gefährlich ist, hilft der Vergleich mit dem kurz zuvor bekannt gewordenen Order-Attributes-Bug (CVE-2026-53787, CVSS-Score 9.3). Bei diesem konnten Angreifer zwar ebenfalls Dateien hochladen – aber nur in das Verzeichnis pub/media. Dieses Verzeichnis lässt sich per Webserver-Konfiguration so absichern, dass dort abgelegte PHP-Dateien nicht ausgeführt werden. Dieser Standardschutz ist bei vielen Shops aktiv.
Die neue Advanced-Reviews-Lücke umgeht genau diesen Schutz vollständig: Weil beliebige Zielpfade möglich sind, kann der Angreifer seine Schaddatei einfach in ein Verzeichnis legen, in dem PHP ausgeführt wird. Der Standardschutz greift ins Leere.
Der Angriffsvektor ist denkbar einfach zu missbrauchen:
Ist die Webshell erst platziert, kann der Angreifer beliebigen Code mit den Rechten des Webserver-Prozesses ausführen: Payment-Skimmer installieren (Schadcode, der Kreditkartendaten beim Bezahlen abgreift), Admin-Konten anlegen, Kundendaten stehlen, Malware hosten und sich über Backdoors dauerhaft einnisten.
Betroffen ist neben amasty/advanced-review auch das zugehörige GraphQL-Paket amasty/advanced-review-graphql. Eine eigene CVE-Nummer war zum Zeitpunkt der Sansec-Veröffentlichung (3. Juli 2026) noch nicht vergeben.
Betroffen sind alle Magento-2- und Adobe-Commerce-Shops, die das Modul Amasty Advanced Product Reviews in einer Version vor 1.17.1 einsetzen. Das Ausmaß ist erheblich:
Neben der kritischen Lücke wurden 24 weitere Extensions mit Schwachstellen mittlerer und niedriger Schwere gepatcht, darunter Landing Pages, Social Login, GDPR, Reward Points, Image Optimizer, Follow Up Email, AJAX Shopping Cart, Mega Menu, Out of Stock Notification, ChatGPT AI Content Generator, Product Attachments, Request a Quote Pro sowie Omnibus Price Tracker, Store Credit, Google Indexing API, Google Rich Snippets, B2B Company Account, RMA, Payment Restrictions, Special Promotions, Shipping Cost Calculator, Banners Lite und Cookie Consent.
Ja – zumindest muss davon ausgegangen werden. Sansec Shield, die Web Application Firewall (WAF – eine Schutzschicht, die schädliche Anfragen filtert) des Anbieters, blockiert die kritische Advanced-Reviews-Lücke bereits seit dem 30. Juni 2026 in Echtzeit. Das Verhalten beim vergleichbaren Order-Attributes-Bug lässt nichts Gutes ahnen:
„Die Angriffe begannen noch am Tag der Patch-Veröffentlichung. Sansec Shield blockierte den ersten Ausnutzungsversuch am 12. Juni 2026, Stunden nachdem Amasty Version 4.0.0 veröffentlicht hatte. Das Massen-Scanning folgte am 14. Juni. Bis zum 15. Juni hatte Shield mehr als 12.000 Ausnutzungsversuche gegen 25 % aller Magento-Stores von 45 verschiedenen IP-Adressen blockiert. Die Kampagne läuft weiter.“ – Sansec Forensics Team
Sansec erwartet für die Advanced-Reviews-Lücke ausdrücklich denselben Verlauf. Bei RCE-Schwachstellen dieser Art beginnen automatisierte Massenscans oft binnen Stunden nach Veröffentlichung eines Advisories.
composer show amasty/advanced-review aus. Ist die angezeigte Version älter als 1.17.1 (bzw. 1.18.1 laut Amasty-Blog), besteht akuter Handlungsbedarf.composer show | grep amasty sehen Sie alle installierten Amasty-Pakete. Gleichen Sie sie mit der Liste unter amasty.com/blog ab.find pub/media/ -name "*.php" -o -name "*.phtml" -o -name "*.phar" | head -50. Jeder Fund ist ein starkes Indiz für eine Kompromittierung.find /var/www -name "accesson.php" -type f (eine bekannte Backdoor aus der PolyShell-Kampagne). Achten Sie auch auf unbekannte *.phtml, *.phar, *.html und *.svg in Web-Verzeichnissen./rest/V1/amasty_*) von unbekannten IP-Adressen.curl ecomscan.com | sh einen automatisierten Scan auf bekannte Webshells, Backdoors und Malware durch.composer require amasty/advanced-review:^1.17.1 && php bin/magento setup:upgrade && php bin/magento cache:flush
amasty/advanced-review-graphql auf mindestens Version 1.0.6, falls installiert. Der Amasty-Blog nennt als Zielversion 1.18.1.pub/media-Kontext location ~* \.php$ { deny all; }. Bei Apache stellen Sie sicher, dass pub/media/.htaccess die Zeile php_flag engine 0 enthält. Hinweis: Bei dieser speziellen Lücke reicht das allein nicht aus, da beliebige Pfade betroffen sind – aber es ist eine wichtige zusätzliche Schutzschicht.Ein erfolgreicher Angriff über diese Lücke gibt dem Angreifer vollständige Serverkontrolle – und damit Zugriff auf sämtliche gespeicherten personenbezogenen Daten: Kundennamen, Adressen, E-Mail-Adressen, Bestellhistorien und je nach Konfiguration auch Zahlungsdaten (etwa Kreditkartendaten über einen Payment-Skimmer).
Für Shop-Betreiber als datenschutzrechtlich Verantwortliche gilt: Nach Art. 33 DSGVO müssen Sie eine Verletzung des Schutzes personenbezogener Daten unverzüglich und möglichst binnen 72 Stunden nach Kenntniserlangung der zuständigen Datenschutzaufsichtsbehörde melden, sofern ein Risiko für die Rechte und Freiheiten der Betroffenen besteht. Bei einem Webshell-Angriff mit möglichem Datenzugriff ist diese Schwelle regelmäßig überschritten. Nach Art. 34 DSGVO müssen bei hohem Risiko zusätzlich die betroffenen Kunden informiert werden.
Die möglichen Konsequenzen sind erheblich: Verstöße gegen die Meldepflicht können nach Art. 83 Abs. 4 DSGVO mit Bußgeldern von bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes geahndet werden, in schweren Fällen sogar bis zu 20 Millionen Euro oder 4 %. Zur Einordnung: Deutsche Datenschutzbehörden verhängten 2025 insgesamt 249 Bußgelder in Höhe von fast 47 Millionen Euro – das höchste Einzelbußgeld lag bei 45 Millionen Euro. Hinzu kommen mögliche Schadensersatzansprüche Betroffener nach Art. 82 DSGVO.
Besonders wichtig: Wer ein System betreibt, für das ein öffentlich bekannter, kritischer Patch bereitsteht, und dieses Update nicht einspielt, riskiert einen Verstoß gegen die technisch-organisatorischen Maßnahmen nach Art. 32 DSGVO. Das kann die Haftung im Ernstfall erheblich verschärfen.
Die Advanced-Reviews-Lücke reiht sich in eine Serie schwerer Magento-Vorfälle ein. Im März 2026 wurden über die PolyShell-Lücke rund 7.500 Domains kompromittiert und Angriffe gegen 79,5 % aller geschützten Magento-Stores beobachtet. Die CosmicSting-Kampagne (CVE-2024-34102) traf im Oktober 2024 über 4.000 Shops – etwa 5 % aller Magento-/Adobe-Commerce-Stores. Das wiederkehrende Muster: unauthentifizierte Datei-Upload-Lücken, die sich trivial und massenhaft ausnutzen lassen.
Positiv hervorzuheben ist das transparente Vorgehen von Amasty und Sansec. Amasty veröffentlichte private Updates bereits am 29. Juni vorab an Kunden, bevor am 2. Juli das öffentliche Advisory folgte. Beide Unternehmen gaben zudem eine offizielle Partnerschaft bekannt.
„Wir loben Amasty für dieses Release. So viele Extensions auf einmal zu aktualisieren, kann für Händler mühsam sein – aber am Ende zahlt sich das mit weniger gehackten Shops aus.“ – Sansec Forensics Team
Amasty selbst betont in seinem Advisory: „Die Sicherheit unserer Kunden hat für Amasty höchste Priorität, deshalb haben wir uns mit Sansec zusammengetan, um unseren Sicherheitsüberprüfungsprozess zu stärken.“
Die kritische RCE-Lücke in Amasty Advanced Product Reviews gehört zu den gefährlichsten Magento-Schwachstellen des Jahres 2026. Die Kombination aus einem trivialen Angriffsweg (kein Login nötig), maximalem Schadenspotenzial (vollständige Serverkontrolle, Kunden- und Zahlungsdaten) und der breiten Verbreitung der Extension macht schnelles Handeln unverzichtbar. Basierend auf dem Verlauf des Order-Attributes-Bugs ist mit sofortigen automatisierten Massenscans zu rechnen – möglicherweise laufen sie bereits.
Prüfen Sie noch heute, ob Sie betroffen sind, spielen Sie das Update auf Version 1.17.1 (bzw. 1.18.1) ein und führen Sie einen Kompromittierungscheck durch. Wer wartet, verlässt sich darauf, dass die Angreifer noch nicht bei ihm vorbeigeschaut haben – ein Risiko, das sich kein Shop-Betreiber leisten sollte, weder technisch noch im Hinblick auf die DSGVO.