# Critical Error - The provided X-CSRF-Token is invalid

**URL:** <https://forum.shopware.com/t/critical-error-the-provided-x-csrf-token-is-invalid/56589>\
**Category:** Allgemein\
**Created:** [21. November 2018 um 08:17 UTC](https://forum.shopware.com/t/critical-error-the-provided-x-csrf-token-is-invalid/56589 "2018-11-21T08:17:47Z")\
**Posts on this page:** 4\
**Page:** 1

<div class="post-metadata">

**Author:** ![FloC3](https://avatars.discourse-cdn.com/v4/letter/f/838e76/32.png) [@FloC3](https://forum.shopware.com/u/FloC3)\
**Post date:** [21. November 2018 um 08:17 UTC](https://forum.shopware.com/t/critical-error-the-provided-x-csrf-token-is-invalid/56589/1 "2018-11-21T08:17:47Z")

</div>

Hallo, ich erhalte aus unserem Shop ständig Fehlermails mit folgendem (oder ähnlichem) Inhalt. Es ist aber immer /downloader/ … “ständig” bedeutet alle 15min oder häufiger.

```
The provided X-CSRF-Token for path "/downloader/" is invalid. Please go back, reload the page and try again.

core

{
    "uri": "/downloader/",
    "method": "POST",
    "query": {
        "module": "frontend",
        "controller": "downloader",
        "action": "index"
    },
    "post": {
        "username": "jonson"
    }
}

No session data available

{
    "uri": "/downloader/",
    "method": "POST",
    "query": {
        "module": "frontend",
        "controller": "downloader",
        "action": "index"
    },
    "post": {
        "subaction": "dologin",
        "username": "admin"
    }
}
No session data available

{
    "uri": "/downloader/",
    "method": "POST",
    "query": {
        "module": "frontend",
        "controller": "downloader",
        "action": "index"
    },
    "post": {
        "username": "jose1121"
    }
}

```

woran liegt das denn und was is dieser “downloader” ? Offenbar versuchen Leute (oder ein Bot?) oft sich dort einzuloggen.

---

<div class="post-metadata">

**Author:** ![FloC3](https://avatars.discourse-cdn.com/v4/letter/f/838e76/32.png) [@FloC3](https://forum.shopware.com/u/FloC3)\
**Post date:** [22. November 2018 um 08:20 UTC](https://forum.shopware.com/t/critical-error-the-provided-x-csrf-token-is-invalid/56589/2 "2018-11-22T08:20:40Z")

</div>

push

---

<div class="post-metadata">

**Author:** ![sonic](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/sonic/32/25728_2.png) [@sonic](https://forum.shopware.com/u/sonic)\
**Post date:** [22. November 2018 um 08:42 UTC](https://forum.shopware.com/t/critical-error-the-provided-x-csrf-token-is-invalid/56589/3 "2018-11-22T08:42:37Z")

</div>

Du hast Dir die Antwort ja schon selber gegeben - und ein bischen “suchen” hätte zu dem Thema eine Menge Antworten im Forum gelistet.  
Bot/Spider klappert Webseite auf Schwachstellen ab - egal ob Wordpress, Joomla etc. Dabei kommt ein “Post”. Weil der&nbsp;X-CSRF-Token fehlt, meckert Shopware rum - noch ehe Shopware überhaupt selber “nachguckt”, ob es ein Shopware-Controller ist.

---

<div class="post-metadata">

**Author:** ![FloC3](https://avatars.discourse-cdn.com/v4/letter/f/838e76/32.png) [@FloC3](https://forum.shopware.com/u/FloC3)\
**Post date:** [25. November 2018 um 16:07 UTC](https://forum.shopware.com/t/critical-error-the-provided-x-csrf-token-is-invalid/56589/4 "2018-11-25T16:07:45Z")

</div>

ok… ein Bot treibt also seit Tagen sein Unwesen… aber wieso hat der meinen Shop gefunden? und wie kann ich das verhindern oder blocken?
