# Gravierender Fehler 5.7.9 - CSRF-Token

**URL:** <https://forum.shopware.com/t/gravierender-fehler-5-7-9-csrf-token/94161>\
**Category:** Shopware 5\
**Created:** [29. April 2022 um 07:39 UTC](https://forum.shopware.com/t/gravierender-fehler-5-7-9-csrf-token/94161 "2022-04-29T07:39:18Z")\
**Posts on this page:** 20\
**Page:** 1

<div class="post-metadata">

**Author:** ![lederwerkstatt](https://avatars.discourse-cdn.com/v4/letter/l/f0a364/32.png) [@lederwerkstatt](https://forum.shopware.com/u/lederwerkstatt)\
**Post date:** [29. April 2022 um 07:39 UTC](https://forum.shopware.com/t/gravierender-fehler-5-7-9-csrf-token/94161/1 "2022-04-29T07:39:19Z")

</div>

Siehe: ([Nach Update auf 5.7.8 - Navigation im Frontend (Shop) defekt - #43 von hello](https://forum.shopware.com/t/nach-update-auf-5-7-8-navigation-im-frontend-shop-defekt/93950/43)):

Gruss Armin

---

<div class="post-metadata">

**Author:** ![Michael\_Telgmann](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/michael_telgmann/32/20289_2.png) [@Michael\_Telgmann](https://forum.shopware.com/u/Michael_Telgmann)\
**Post date:** [29. April 2022 um 07:59 UTC](https://forum.shopware.com/t/gravierender-fehler-5-7-9-csrf-token/94161/2 "2022-04-29T07:59:08Z")

</div>

Hallo Armin,

wir sind schon dran [Shopware Issuetracker](https://issues.shopware.com/issues/SW-26689)

Viele Grüße aus Schöppingen  
Michael Telgmann

---

<div class="post-metadata">

**Author:** ![kim.kar](https://avatars.discourse-cdn.com/v4/letter/k/e9a140/32.png) [@kim.kar](https://forum.shopware.com/u/kim.kar)\
**Post date:** [29. April 2022 um 08:25 UTC](https://forum.shopware.com/t/gravierender-fehler-5-7-9-csrf-token/94161/3 "2022-04-29T08:25:55Z")

</div>

… und wir wundern uns dass keine Bestellungen mehr eingehen und wir erhebliche Verluste machen … 😕

 ![image](https://europe1.discourse-cdn.com/flex013/uploads/shopware/original/3X/b/9/b9b0493e1bd123198b0965b6123f14e7aaeb15bf.png)

Edit: der von SCOOPEX angebotene Workaround funktioniert:

> [@Nach Update auf 5.7.8 - Navigation im Frontend (Shop) defekt](https://forum.shopware.com/t/nach-update-auf-5-7-8-navigation-im-frontend-shop-defekt/93950/44):
>
> Hallo, kann ich bestätigen. Workaround (nicht elegant, aber funktioniert und nur temporär zu empfehlen): 'csrfProtection' =\> ['frontend' =\> false, 'backend' =\> false], in der config.php setzen (danach 1x Cache leeren). Viele Grüße

![image](https://europe1.discourse-cdn.com/flex013/uploads/shopware/original/3X/c/0/c001e26f133e6fef7cd28433172b25c639d101f5.png)

Er muss in der config.php lediglich an der richtigen Position eingefügt werden.

return [  
‚csrfProtection‘ =\> [  
‚frontend‘ =\> false,  
‚backend‘ =\> false  
],

---

<div class="post-metadata">

**Author:** ![Swissness](https://avatars.discourse-cdn.com/v4/letter/s/5fc32e/32.png) [@Swissness](https://forum.shopware.com/u/Swissness)\
**Post date:** [29. April 2022 um 09:28 UTC](https://forum.shopware.com/t/gravierender-fehler-5-7-9-csrf-token/94161/4 "2022-04-29T09:28:34Z")

</div>

Hallo zusammen,  
wir hatten gestern den identischen Fehler.  
ABER:  
nicht nach einem Shop-Update, sondern ‚nur‘ nach dem Einspielen des neuen Sicherheits-Plugins Updates unter Version 5.7.3  
Nachdem wir das Sicherheits-Plugin Update 1.1.28 vom 28.04.2022 deinstalliert und die alte Version 1.1.27 wieder neu installiert haben, war das Frontend wieder erreichbar …  
dann läuft der Shop wenigstens - wenn auch mit Sicherheitslücke …

---

<div class="post-metadata">

**Author:** ![Michael\_Telgmann](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/michael_telgmann/32/20289_2.png) [@Michael\_Telgmann](https://forum.shopware.com/u/Michael_Telgmann)\
**Post date:** [29. April 2022 um 09:40 UTC](https://forum.shopware.com/t/gravierender-fehler-5-7-9-csrf-token/94161/5 "2022-04-29T09:40:28Z")

</div>

Hallo @Swissness

du kannst auch im Plugin einzelne Fixes deaktivieren über die Plugin-Konfiguration. So brauchst du nicht komplett downgraden.

Viele Grüße aus Schöppingen  
Michael Telgmann

---

<div class="post-metadata">

**Author:** ![sonic](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/sonic/32/25728_2.png) [@sonic](https://forum.shopware.com/u/sonic)\
**Post date:** [29. April 2022 um 09:46 UTC](https://forum.shopware.com/t/gravierender-fehler-5-7-9-csrf-token/94161/6 "2022-04-29T09:46:58Z")

</div>

Wäre schön, wenn man „hier“ auch ein wenig kommunikativer wäre.  
Da zitiere ich doch mal den Michael Telgmann von Slack

> we are already aware of this 🙂  
> we have experienced problems if you have Shopware installed in a subfolder, or you have an issue with HTTP / HTTPS configuration of the server

Wann kann man denn mit einem Fix rechnen - wieder ca. in 16 Tagen wie bei den groben Problemen mit 5.7.8?

Also: Mein Shop liegt nicht im Unterordner und mein HTTPS geht auch sauber → sollte ich keine Probleme mit 5.7.9 bei CSRF erwarten?

---

<div class="post-metadata">

**Author:** ![drakon](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/drakon/32/7724_2.png) [@drakon](https://forum.shopware.com/u/drakon)\
**Post date:** [29. April 2022 um 10:12 UTC](https://forum.shopware.com/t/gravierender-fehler-5-7-9-csrf-token/94161/7 "2022-04-29T10:12:42Z")

</div>

Also tritt der Fehler beim Einloggen nur in meiner Staging-Umgebung im Unterordner auf? Habe ich das so korrekt verstanden?  
Immerhin besser als anders herum ☹

---

<div class="post-metadata">

**Author:** ![AndreHerking](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/andreherking/32/7839_2.png) [@AndreHerking](https://forum.shopware.com/u/AndreHerking)\
**Post date:** [29. April 2022 um 10:27 UTC](https://forum.shopware.com/t/gravierender-fehler-5-7-9-csrf-token/94161/8 "2022-04-29T10:27:35Z")

</div>

Entweder

- eine falsche HTTPS Weiterleitung (wenn die Seite initial über HTTP aufgerufen werden kann, und beim zweiten Klick HTTPS aufgerufen wird)
- Die Seite wird in einem Unterordner betrieben, bspw. [www.domain.de/shop](http://www.domain.de/shop)

Temporär kann der CSRF Tokenschutz wie oben beschrieben deaktiviert werden bis eine Lösung bereitsteht.

---

<div class="post-metadata">

**Author:** ![drakon](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/drakon/32/7724_2.png) [@drakon](https://forum.shopware.com/u/drakon)\
**Post date:** [29. April 2022 um 10:46 UTC](https://forum.shopware.com/t/gravierender-fehler-5-7-9-csrf-token/94161/9 "2022-04-29T10:46:51Z")

</div>

Eine Staging-Umgebung kann ja aufgrund eurer Plugin-Lizenz-Politik nur in einem Unterordner der eigentlichen Installation betrieben werden. Da läuft man also zwangsläufig in diesen Fehler. Nicht schön.

---

<div class="post-metadata">

**Author:** ![Michael\_Telgmann](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/michael_telgmann/32/20289_2.png) [@Michael\_Telgmann](https://forum.shopware.com/u/Michael_Telgmann)\
**Post date:** [29. April 2022 um 10:54 UTC](https://forum.shopware.com/t/gravierender-fehler-5-7-9-csrf-token/94161/10 "2022-04-29T10:54:37Z")

</div>

Hallo zusammen,

so wie Andre es beschrieben hat sind uns momentan Probleme bekannt.

Wir werden sehr wahrscheinlich heute noch ein Update liefern.

Viele Grüße aus Schöppingen  
Michael Telgmann

---

<div class="post-metadata">

**Author:** ![Steffffi](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/steffffi/32/13846_2.png) [@Steffffi](https://forum.shopware.com/u/Steffffi)\
**Post date:** [29. April 2022 um 11:00 UTC](https://forum.shopware.com/t/gravierender-fehler-5-7-9-csrf-token/94161/11 "2022-04-29T11:00:28Z")

</div>

Solltest du das nicht selbst bewerten können? Gestern meintest Du ja zu mir, als Akademiker sollte man das wohl können.

Also, auf gehts… plonk

---

<div class="post-metadata">

**Author:** ![ChristianK](https://avatars.discourse-cdn.com/v4/letter/c/6a8cbe/32.png) [@ChristianK](https://forum.shopware.com/u/ChristianK)\
**Post date:** [29. April 2022 um 11:00 UTC](https://forum.shopware.com/t/gravierender-fehler-5-7-9-csrf-token/94161/12 "2022-04-29T11:00:59Z")

</div>

> [@Swissness](#):
>
> Hallo zusammen,  
> wir hatten gestern den identischen Fehler.  
> ABER:  
> nicht nach einem Shop-Update, sondern ‚nur‘ nach dem Einspielen des neuen Sicherheits-Plugins Updates unter Version 5.7.3  
> Nachdem wir das Sicherheits-Plugin Update 1.1.28 vom 28.04.2022 deinstalliert und die alte Version 1.1.27 wieder neu installiert haben, war das Frontend wieder erreichbar …  
> dann läuft der Shop wenigstens - wenn auch mit Sicherheitslücke …

Wir haben in diesem Fall den Punkt # 26662 in der Pluginkonfiguration deaktiviert:

 ![image](https://europe1.discourse-cdn.com/flex013/uploads/shopware/original/3X/b/b/bba67b2640f113275ba85cb17a0fb715da9ccfba.png)

Aber ganz ehrlich, ich verstehe auch nicht warum da von den Shopware Mitarbeitern nur so unnütze Antworten kommen. Warum ist das so schwer mal auf eine konkrete Lösung aufmerksam zu machen. Die Antworten kommen für uns immer so rüber:  
_Ihr braucht uns nicht auf Probleme aufmerksam zu machen, die wir bereits kennen. Bitte geduldet euch zwischen 1 und 999 Tagen, bis wir Lust haben uns damit zu beschäftigen, und verzichtet halt so lange auf den Shop. Uns doch egal. Die Zeitangabe ist natürlich ohne Gewähr._

---

<div class="post-metadata">

**Author:** ![AndreHerking](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/andreherking/32/7839_2.png) [@AndreHerking](https://forum.shopware.com/u/AndreHerking)\
**Post date:** [29. April 2022 um 12:52 UTC](https://forum.shopware.com/t/gravierender-fehler-5-7-9-csrf-token/94161/13 "2022-04-29T12:52:19Z")

</div>

Ich verstehe deinen Frust, aber genau das wurde bereits weiter oben geschrieben und ist auch nur für die eine Lösung, die das Sicherheitsplugin nutzen. (Antwort [Gravierender Fehler 5.7.9 - CSRF-Token - #5 von Michael\_Telgmann](https://forum.shopware.com/t/gravierender-fehler-5-7-9-csrf-token/94161/5))

Wenn es für dich so rüber kommt tut es mir leid, wie du aber siehst sind wir hier im Forum unterwegs und reagieren schnell mit Informationen. Priorität hat nun die Lösung des Verhaltens, wie Michael sagt wird da voraussichtlich auch heute etwas erscheinen.

---

<div class="post-metadata">

**Author:** ![Steffffi](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/steffffi/32/13846_2.png) [@Steffffi](https://forum.shopware.com/u/Steffffi)\
**Post date:** [29. April 2022 um 13:08 UTC](https://forum.shopware.com/t/gravierender-fehler-5-7-9-csrf-token/94161/14 "2022-04-29T13:08:02Z")

</div>

Unter 5.6.10 gibt es die Meldung auch beim Login mit einem bestehenden Accounts nach dem Sicherheitsfix, aber das dürfte wohl so gewollt sein, dass man sich nochmals einloggt, damit der csrf token neu generiert wird, oder?

Geht man zurück und loggt sich erneut ein, ist das ganze ok.

---

<div class="post-metadata">

**Author:** ![AndreHerking](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/andreherking/32/7839_2.png) [@AndreHerking](https://forum.shopware.com/u/AndreHerking)\
**Post date:** [29. April 2022 um 13:15 UTC](https://forum.shopware.com/t/gravierender-fehler-5-7-9-csrf-token/94161/15 "2022-04-29T13:15:50Z")

</div>

Probiere es mal bitte im Inkognito Fenster ob es direkt funktioniert, wenn ja liegt es bei dir noch einer alten Session.

---

<div class="post-metadata">

**Author:** ![Steffffi](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/steffffi/32/13846_2.png) [@Steffffi](https://forum.shopware.com/u/Steffffi)\
**Post date:** [29. April 2022 um 13:19 UTC](https://forum.shopware.com/t/gravierender-fehler-5-7-9-csrf-token/94161/16 "2022-04-29T13:19:19Z")

</div>

Ja, so ist es. Auf einem fremden Gerät, nach ei em erneuten Login am selben Gerät oder im Inkognito Modus ist der Login ok.

---

<div class="post-metadata">

**Author:** ![ChristianK](https://avatars.discourse-cdn.com/v4/letter/c/6a8cbe/32.png) [@ChristianK](https://forum.shopware.com/u/ChristianK)\
**Post date:** [29. April 2022 um 13:22 UTC](https://forum.shopware.com/t/gravierender-fehler-5-7-9-csrf-token/94161/17 "2022-04-29T13:22:20Z")

</div>

> [@AndreHerking](#):
>
> Ich verstehe deinen Frust, aber genau das wurde bereits weiter oben geschrieben und ist auch nur für die eine Lösung, die das Sicherheitsplugin nutzen. (Antwort [Gravierender Fehler 5.7.9 - CSRF-Token - #5 von Michael\_Telgmann](https://forum.shopware.com/t/gravierender-fehler-5-7-9-csrf-token/94161/5))
> 
> Wenn es für dich so rüber kommt tut es mir leid, wie du aber siehst sind wir hier im Forum unterwegs und reagieren schnell mit Informationen. Priorität hat nun die Lösung des Verhaltens, wie Michael sagt wird da voraussichtlich auch heute etwas erscheinen.

Sorry, aber wenn Ihr das so seht, wird sich auch niemals etwas verbessern.  
Die erste Antwort war ein Verweis auf den Issue Tracker. Was soll man denn als Anwender oder Admin damit anfangen? Wie lange soll das dauern, was ist die Ursache, wie kann man sich kurzfristig behelfen? Da ist absolut Null Informationsgehalt, außer wir sind dran und habt einfach zwischen 1 und 999 Tagen Geduld.  
Die zweite Antwort war die Information dass man irgendwelche einzelnen Fixes deaktivieren kann. Auch hier: Was soll ein Anwender oder Admin mit der Information anfangen? Ist das so schwer sich 30 Sekunden mehr Zeit zu nehmen und einen zusätzlichen Satz oder Link zu schreiben, der auf das konkrete Problem und einen sofortigen Workaround aufmerksam macht?

---

<div class="post-metadata">

**Author:** ![Swissness](https://avatars.discourse-cdn.com/v4/letter/s/5fc32e/32.png) [@Swissness](https://forum.shopware.com/u/Swissness)\
**Post date:** [29. April 2022 um 13:31 UTC](https://forum.shopware.com/t/gravierender-fehler-5-7-9-csrf-token/94161/18 "2022-04-29T13:31:43Z")

</div>

Hallo ChristianK,

ganz herzlichen Dank

# 26662 auf NEIN setzen war tatsächlich auch in unserem alten 5.7.3 Shop die ganz einfache Lösung -

Liebe Grüsse

---

<div class="post-metadata">

**Author:** ![P.Thesing](https://avatars.discourse-cdn.com/v4/letter/p/9de053/32.png) [@P.Thesing](https://forum.shopware.com/u/P.Thesing)\
**Post date:** [29. April 2022 um 13:33 UTC](https://forum.shopware.com/t/gravierender-fehler-5-7-9-csrf-token/94161/19 "2022-04-29T13:33:28Z")

</div>

Hey, ein Update für das Security Plugin ist raus, dass die Probleme beheben sollte.  
In wenigen Minuten sollte auch die neue Shopware Version verfügbar sein.

---

<div class="post-metadata">

**Author:** ![Steffffi](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/steffffi/32/13846_2.png) [@Steffffi](https://forum.shopware.com/u/Steffffi)\
**Post date:** [29. April 2022 um 13:35 UTC](https://forum.shopware.com/t/gravierender-fehler-5-7-9-csrf-token/94161/20 "2022-04-29T13:35:06Z")

</div>

Exakt. Dabei könnte man darauf hinweisen dass sich alle Kunden mit Sessions neu einloggen müssen und diese Meldung nur eine Meldung ist, die mit einem neuen Login zu lösen ist, für alle Zeiten, nicht temporär. Sonst haut es einen jedes Mal vom Sessel als Shopbetreiber. Updater sind schon genug gebeutelt.

Die Idee, den Fix auf Nein zu stellen, stellt doch den ganzen Sicherheitspatch wieder auf den Kopf, wird zwar wohl helfen, aber gelöst ist dabei nichts, was man ja wohl auch weiß bei Shopware.

[Nächste Seite](https://forum.shopware.com/t/gravierender-fehler-5-7-9-csrf-token/94161.md?page=2)
