Большинство взломов магазинов на «Битрикс» — не голливудский эксплойт, а открытый .git, пароль в репозитории, PHP от root, загрузка в upload без проверки и SQL, собранный из $_GET.
Шаблон тоже дырявый, если туда попадает чужая строка без экранирования. XSS в карточке товара выглядит мелочью, пока через неё не уводят сессию администратора. Фильтр каталога, который клеит условие из запроса — отдельный жанр «потом разберём».
Права на файлы: www-data не должен писать куда попало, а php не должен жить от root «потому что так агент запустился». Обновление ядра и модулей откладывают, пока не прилетает уже известная дыра. В кладовке для этого есть разделы про уязвимости и защиту данных.
SSL, закрытый админский контур, отдельный пароль на БД — скучная гигиена. Её не заменяет «у нас маленький магазин, нас не тронут». Трогают пачками, по сканерам, ночью.
Если на сервере лежит история git на гигабайт, её не должно быть видно с улицы. Даже 403 лучше, чем индекс. Ещё лучше — истории в корне сайта нет, есть архив рядом и нормальный репозиторий у разработчиков.
