Magento-Updates und Sicherheits-Patches: So bleibt Ihr Shop sicher

Magento-Updates und Sicherheits-Patches richtig einspielen: welche Updates anfallen, wo Stolpersteine liegen und wie ein sicherer Ablauf mit Staging aussieht.

Ein Online-Shop ist ein lohnendes Ziel für Angreifer: Er verwaltet Kundendaten, und über ihn laufen Bestellungen und Zahlungen. Magento-Updates sind deshalb keine technische Nebensache, sondern Teil des laufenden Betriebs.

Adobe veröffentlicht für Magento regelmäßig neue Versionen und Sicherheits-Patches. Wir zeigen, welche Updates anfallen, wo typische Stolpersteine liegen und wie ein sicherer Ablauf aussieht – vom Backup bis zur Nachkontrolle.

Warum Magento-Updates bei einem Shop besonders wichtig sind

Bei einem Shop steht viel auf dem Spiel. Kunden geben dort Namen, Adressen und Passwörter ein, an der Kasse oft auch Zahlungsdaten – selbst wenn die Abwicklung ein Zahlungsdienstleister übernimmt. Eine Lücke an dieser Stelle kann dazu führen, dass Kundendaten abfließen oder Schadcode auf der Bestellseite landet.

Dazu kommt der zeitliche Faktor: Mit jedem Sicherheits-Patch wird auch bekannt, dass es eine Lücke gab. Angreifer suchen dann automatisiert nach Shops, die den Patch noch nicht eingespielt haben – unabhängig davon, wie groß ein Shop ist. Je länger ein Update liegen bleibt, desto länger steht diese Tür offen.

Ein Sicherheitsvorfall kostet Umsatz, Zeit und das Vertrauen Ihrer Kunden. Sind personenbezogene Daten betroffen, kommen Pflichten nach dem Datenschutzrecht hinzu.

Welche Updates bei Magento anfallen

Wer an Updates denkt, meint oft nur die Shop-Software. Damit ein Shop aktuell bleibt, gehören vier Bereiche dazu:

  • Sicherheits-Patches: Ein Magento-Sicherheits-Patch schließt bekannt gewordene Lücken. Solche Patches haben Vorrang und sollten zeitnah nach dem Erscheinen eingeplant werden.
  • Neue Versionen: Sie bringen Fehlerkorrekturen und Verbesserungen, teils auch geänderte technische Anforderungen. Jede Version hat ein Supportende, danach erhält sie keine Sicherheits-Patches mehr.
  • PHP und Server-Komponenten: Magento läuft auf PHP, einer Datenbank, einem Suchdienst und weiterer Server-Software. Jede Magento-Version unterstützt nur bestimmte PHP-Versionen. Ein Versionswechsel im Shop zieht deshalb oft ein Update auf dem Server nach sich – und umgekehrt.
  • Erweiterungen: Zahlungsarten, Versandanbindungen oder Filter kommen häufig als Erweiterung hinzu, etwa aus dem Adobe Commerce Marketplace. Die Qualität ist sehr unterschiedlich. Jede Erweiterung muss zur eingesetzten Magento-Version passen und braucht eigene Updates ihres Anbieters.

Typische Stolpersteine bei Magento-Updates

Wenn Updates in einem Shop gefürchtet sind, hat das meist einen dieser Gründe:

  • Eigene Anpassungen am Kern: Wurden Dateien von Magento direkt verändert, gehen diese Änderungen beim nächsten Update verloren – und Funktionen, auf die Sie sich verlassen, fallen plötzlich weg. Anpassungen gehören deshalb in eigene Module, die den Kern unberührt lassen.
  • Veraltete Erweiterungen: Eine Erweiterung, die ihr Anbieter nicht mehr pflegt, passt irgendwann nicht mehr zur aktuellen Magento- oder PHP-Version. Dann blockiert sie das Update oder verursacht Fehler, im ungünstigen Fall an der Kasse.
  • Ungetestete Updates im Live-Shop: Wer direkt im laufenden Shop aktualisiert, testet auf Kosten seiner Kunden. Fällt ein Fehler erst bei der nächsten Bestellung auf, ist der Schaden bereits entstanden.
  • Supportende übersehen: Läuft der Support Ihrer Version aus, steht ein Versionswechsel an, oft zusammen mit einer neuen PHP-Version. Je länger er aufgeschoben wird, desto größer der Sprung. Wer das Datum früh kennt, plant den Wechsel in Ruhe.

Magento 2 aktualisieren: der sichere Ablauf Schritt für Schritt

Ob Sicherheits-Patch oder neue Version – der Ablauf ist im Kern immer gleich. Vorab lohnt ein Blick in die Versionshinweise von Adobe und in die Anforderungen der Zielversion: Welche PHP-Versionen werden unterstützt, und gibt es für alle Erweiterungen passende Updates?

  1. Backup: Sichern Sie Datenbank und Dateien vollständig, einschließlich Produktbildern und Konfiguration. Das Backup ist Ihre Rückfallebene, falls beim Livegang etwas schiefgeht.
  2. Staging-Kopie: Das Update wird zuerst auf einer Kopie des Shops eingespielt, der Staging-Umgebung. Sie sollte dem Live-Server möglichst gleichen, damit die Tests aussagekräftig sind.
  3. Update über Composer: Aktualisiert wird Magento 2 über Composer, die Paketverwaltung für PHP. Sie lädt die neue Version samt den passenden Abhängigkeiten. Anschließend werden Änderungen an der Datenbank eingespielt, der Code neu kompiliert und die statischen Dateien neu erzeugt.
  4. Erweiterungen prüfen: Jede Erweiterung und jedes eigene Modul wird mit der neuen Version getestet und bei Bedarf aktualisiert oder angepasst. Die Fehlerprotokolle zeigen, wo es hakt.
  5. Bestellprozess und Zahlungen testen: Spielen Sie Bestellungen vollständig durch – mit jeder Zahlart im Testmodus des Zahlungsanbieters, jedem Versandweg und den Bestätigungs-E-Mails. Prüfen Sie außerdem Kundenkonto, Suche, Schnittstellen, die Abläufe im Backend und die Darstellung auf dem Smartphone.
  6. Wartungsmodus kurz halten: Während das Update im Live-Shop eingespielt wird, ist dieser im Wartungsmodus: Besucher sehen eine Wartungsseite statt halb aktualisierter Seiten. Legen Sie diese Phase in eine Zeit mit wenigen Bestellungen.
  7. Livegang: Im Live-Shop werden genau die Schritte wiederholt, die auf Staging funktioniert haben. Danach wird der Cache geleert und der Wartungsmodus beendet.
  8. Nachkontrolle: Behalten Sie in den folgenden Stunden und Tagen Bestellungen, Zahlungseingänge, Schnittstellen und Fehlerprotokolle im Blick. Das Backup bleibt griffbereit, bis feststeht, dass alles läuft.

Magento-Wartung: Sicherheit über Updates hinaus

Updates schließen Lücken in der Software. Viele Angriffe zielen aber auf die Zugänge zum Backend. Diese Maßnahmen gehören deshalb ebenfalls zur laufenden Pflege:

  • Eigener Admin-Pfad: Das Backend sollte unter einer individuellen Adresse liegen, nicht unter einem leicht zu erratenden Pfad. Das verhindert Anmeldeversuche nicht, macht automatisierte Angriffe aber aufwendiger.
  • Zwei-Faktor-Anmeldung: Magento 2.4 aktiviert die Zwei-Faktor-Anmeldung für das Admin-Backend standardmäßig. Neben dem Passwort ist dann ein zweiter Faktor nötig, etwa ein Code aus einer Authenticator-App. Schalten Sie diesen Schutz nicht ab, auch wenn er im Alltag einen Schritt mehr bedeutet.
  • Starke Passwörter: lange Passwörter, für jedes Konto ein eigenes, verwaltet in einem Passwort-Manager. Zugangsdaten werden nicht geteilt.
  • Rechte sparsam vergeben: Jede Person erhält ein eigenes Konto mit einer Rolle, die nur die nötigen Bereiche freigibt. Das gilt auch für Dienstleister und Schnittstellen.
  • Regelmäßige Prüfung: Wer hat Zugang zum Backend, welche Erweiterungen sind installiert, und werden alle noch gebraucht? Konten und Erweiterungen ohne Aufgabe werden entfernt.

Dazu kommen Backups, die automatisch laufen, extern gespeichert sind und sich im Ernstfall zurückspielen lassen. Worauf es dabei ankommt, beschreiben wir im Beitrag zu Sicherheit und Backups bei WordPress – die Grundsätze gelten für Magento genauso.

Wie oft sollten Sie Ihren Shop prüfen?

  • Bei jedem neuen Sicherheits-Patch: zeitnah prüfen, ob Ihre Version betroffen ist, und das Einspielen einplanen.
  • Regelmäßig, etwa monatlich: Updates für Erweiterungen, Benutzerkonten, Fehlerprotokolle und Backups kontrollieren.
  • Einmal im Jahr: den Fahrplan prüfen – wann endet der Support Ihrer Version, welche PHP-Version steht als Nächstes an, und welche Erweiterungen sollten ersetzt werden?

Neben dem Tagesgeschäft bleibt dafür oft wenig Zeit. Die Magento-Wartung können Sie deshalb auch abgeben: Wir bereiten Patches und Versionswechsel auf einer Staging-Umgebung vor, spielen sie zu einem abgestimmten Zeitpunkt ein und kontrollieren den Shop danach – mit einem festen Ansprechpartner. Bei einem bestehenden Shop steht am Anfang eine Prüfung des aktuellen Stands. Mehr dazu lesen Sie auf unseren Seiten zur Magento-Entwicklung und zu Hosting & Wartung.

Häufige Fragen

Wie lange ist mein Shop während eines Updates offline?

Nur so lange, wie das Update im Live-Shop eingespielt wird. Die Dauer hängt von der Größe des Shops und vom Umfang der Änderungen ab. Weil alle Schritte vorher auf Staging erprobt werden, lässt sich diese Zeit gut planen und kurz halten.

Kann ich Magento 2 selbst aktualisieren?

Mit Serverzugang sowie Erfahrung mit Composer und der Kommandozeile ist das möglich. Arbeiten Sie aber nicht direkt im Live-Shop: Ohne Backup, Staging-Kopie und gründliche Tests wird jedes Update zum Risiko für den laufenden Verkauf. Fehlen Zeit oder Erfahrung, ist Unterstützung die sicherere Wahl.

Was passiert bei einem Update mit meinen Erweiterungen?

Ob eine Erweiterung zur neuen Version passt, muss für jede einzeln geprüft werden. Häufig bietet der Anbieter dafür ein eigenes Update an. Gibt es keines mehr, braucht es einen Ersatz – oder die Funktion wird als eigenes Modul neu umgesetzt.

Gibt es für Magento 1 noch Sicherheits-Patches?

Nein. Seit dem 30. Juni 2020 hat Magento 1 keinen offiziellen Support mehr – Adobe veröffentlicht dafür also keine Sicherheits-Patches. Wer noch einen solchen Shop betreibt, sollte den Umstieg planen. Was dabei zu beachten ist, lesen Sie in unserem Vergleich von Magento 1 und Magento 2. Ob statt Magento auch WooCommerce infrage kommt, zeigt der Beitrag Magento oder WooCommerce.

Fazit

Magento-Updates schützen Ihren Shop nur, wenn sie regelmäßig und kontrolliert eingespielt werden. Sicherheits-Patches haben Vorrang, Versionswechsel und PHP-Updates gehören in einen Fahrplan, und jede Änderung wird zuerst auf einer Staging-Kopie getestet – vor allem Bestellprozess und Zahlungen. Zusammen mit abgesicherten Zugängen und getesteten Backups wird Sicherheit so zur Routine statt zum Notfall.

Sie möchten wissen, wie es um Ihren Magento-Shop steht? Im kostenlosen Erstgespräch per Telefon oder Video-Call besprechen wir Ihre Ausgangslage und die Schritte, die für Ihren Shop sinnvoll sind.

Marcel Czeranski

Gründer und Geschäftsführer von Marcze Media. Er entwickelt WordPress-Websites, Apps und Plugins – und mit Sponties, Fleißstern und KakapoWP eigene digitale Produkte.

Mehr über uns