Guides
Securitatea Magento în 2025: retrospectiva anului
18 decembrie 2025 - de Alexandru-Manuel Carabus
2025 a fost anul în care securitatea Magento a încetat să fie opțională. Iată anul într-un singur loc: urmările CosmicSting, SessionReaper, epidemia de backdoor-uri și termenul PHP 8.1.

Dacă 2025 i-a învățat pe comercianții Magento un lucru, e că securitatea magazinului e o disciplină de operare, nu o configurare unică. Anul a stivuit un eveniment serios peste altul. Iată tabloul întreg într-un singur loc și ce să verifici înainte de 2026.
CosmicSting a continuat să facă victime
Vulnerabilitatea din 2024 cunoscută ca CosmicSting a continuat să lovească magazine mult în 2025, în mare parte pentru că site-urile patchate care nu și-au rotit niciodată cheile de criptare au rămas exploatabile. Mii de magazine au fost infectate cu skimmere, inclusiv branduri mari. Am acoperit aniversarea și lecțiile ei în CosmicSting, un an mai târziu.
SessionReaper a ridicat plafonul
În septembrie, Adobe a emis o corecție de urgență pentru CVE-2025-54236, poreclită SessionReaper, o vulnerabilitate critică în Commerce REST API care putea duce la preluarea contului și la execuție de cod la distanță, notată cu 9,1 pe scala de severitate. Exploatarea în masă a urmat în octombrie, cercetătorii de securitate raportând sute de magazine lovite într-o singură noapte și peste jumătate din toate magazinele sondate. A fost cel mai periculos bug Magento al anului.
Epidemia de backdoor-uri
Povestea mai tăcută a fost persistența. Spre finalul lui octombrie, cercetătorii au estimat că 16 până la 18 la sută din toate magazinele Magento purtau unul sau mai multe backdoor-uri injectate, deseori rămase din compromiteri anterioare. Un magazin patchat nu e automat un magazin curat, iar 2025 a arătat asta dureros de clar.
PHP 8.1 a închis anul ca termen limită
Pe 31 decembrie, PHP 8.1 a ajuns la sfârșitul vieții. Magazinele pe Magento 2.4.4 până la 2.4.6 rulează pe el, așa că au intrat în 2026 pe un runtime nesuportat, ceea ce e o problemă de conformitate PCI la fel de mult cât e una tehnică. Soluția e upgrade-ul la 2.4.8 și PHP 8.4.
Tiparul și ce să verifici înainte de 2026
Fiecare eveniment din acest an a răsplătit aceleași obiceiuri: aplică patch-uri în ore, nu săptămâni, rotește secretele după orice expunere, rulează monitorizare de integritate a fișierelor pe checkout și rămâi pe o versiune PHP suportată. Dacă vrei o părere clară despre unde se află magazinul tău intrând în 2026, programează un apel de strategie gratuit cu LIQUIDLAB.