Security Update 12-2025 - jetzt schnell werden...
Verfasst: 30 Dez 2025, 16:41
Das neue Forum für Shopbetreiber und Entwickler
https://forum.g2commerce.de/
Code: Alles auswählen
<IfModule mod_maxminddb.c>
MaxMindDBEnable On
# Je nach Server-Konfig heißt das Env-Var z.B. MM_COUNTRY_CODE oder GEOIP_COUNTRY_CODE
SetEnvIf MM_COUNTRY_CODE ^(RU|BY|UA|MD|RS|BA|ME|MK|AL|XK)$ block_country
<RequireAll>
Require all granted
Require not env block_country
</RequireAll>
</IfModule>
Code: Alles auswählen
<?php
$documentRoot = $_SERVER['DOCUMENT_ROOT'];
// Diese Files per API von einem zentralen Server abrufen? Abruf in regelmäßigen Intervallen über ein installiertes Modul?
// Müsste man dann entsprechend aus der Prüfung herausnehmen, sobald der Fix in einem installierten SP oder MU
// enthalten wäre. Oder man macht einfach eine "Ignorieren"-Funktion und lässt alle Dateien drin.
$files= [
'/version_info/security-update-2025-12-v1.0.0.php',
'/version_info/security-update-2024-02-v1.0.0.php',
'/version_info/security-update_2024-01-v1.0.php',
];
foreach ($files as $relativerPfad) {
$vollerPfad = $documentRoot . $relativerPfad;
if (!is_file($vollerPfad)) {
echo $relativerPfad . ' → Achtung! Es gibt vermutlich ein kritisches neues Sicherheitsupdate für deinen Shop<br>';
}
}
Code: Alles auswählen
# Put your own Redirects and Rewrites here - StartCode: Alles auswählen
RewriteCond %{REQUEST_URI} ^/media/content/ [NC]
# Erlaubte Dateien (Whitelist)
RewriteCond %{REQUEST_URI} !^/media/content/(config\.php|gm_callback_service\.php|index\.html|itrk_agb\.php|itrk_datenschutz\.php|itrk_impressum\.php|itrk_widerruf\.php|janolaw_agb\.php|janolaw_datenschutz\.php|janolaw_impressum\.php|janolaw_widerruf\.php|janolaw_widerrufsformular\.php|protected_shops_agb\.php|protected_shops_batteriegesetz\.php|protected_shops_datenschutz\.php|protected_shops_handlungsanleitung\.php|protected_shops_impressum\.php|protected_shops_rueckgabe\.php|protected_shops_versandinfo\.php|protected_shops_widerruf\.php|sitemap\.php|trustedshops\.php)$ [NC]Kann ich nicht sagen. Vermutlich waren sie aber schon vor Einspielen des Sicherheitsupdates kompromittiert. Der Kollege hat inzwischen mindestens einen Fall vom 19.12.25, also ein gutes Stück früher als bisher öffentlich bekannt.