Ob der Fehler auch noch bei anderen ERP-Systemen Auswirkung hat, ist unbekannt. Lediglich bei Nutzern von plentymarkets ist sichergestellt, dass sie der Fehler nicht betrifft. JTL ist ein Warenwirtschaftssystem mit über 50.000 Installationen bei Onlinehändlern.

So wird die Zahlweise auf der eBay-Produktdetailseite dargestellt

Dort werden Rechnungen als bezahlt und versandbereit markiert, obwohl der Händler nie eine Zahlung erhalten hat. Händler versenden unbezahlte Ware an Verbraucher. Betroffen sind JTL-Nutzer, die innerhalb ihrer eBay-Listings die Zahlweise ›Barzahlung bei Abholung‹ anbieten. Der Bug trat erstmals am 29. März auf.

So sieht der Verbraucher die Kaufabwicklung im eBay Backend

Was ist passiert?

Seit dem 29. März tritt bei eBay folgender Fehler auf: Transaktionen, bei denen der Verbraucher die Zahlweise ›Barzahlung durch Abholung‹ wählt, werden durch eBay automatisch als bezahlt markiert. Entsprechend werden diese Bestellungen dann nach JTL als bezahlt und versandbereit importiert. Die Sendungen werden automatisch zum Versand frei gegeben. Andere ERP-Systeme wie z. B. plentymarkets fangen diesen Bug ab. Er tritt dort nicht auf.

Mobile- und Desktopansicht der “bezahlten” Transaction

JTL nutzende Händler versenden nun einen nicht bezahlen Artikel. Dem Autor sind Fälle bekannt, in denen der Versand stattfand.

Was ist zu tun?

Alle Händler, die betroffen sein können, sollten nun ihre Transaktionen der vergangenen 96h prüfen, ob auch tatsächlich eine Zahlung eingegangen ist. Möglicherweise ist der Bug bereits bösartig ausgenutzt worden, sodass erheblicher Schaden entstehen kann. Und natürlich sollte unverzüglich die Zahlweise ›Barzahlung bei Abholung‹ deaktiviert werden.

Versandbereite Transaktion im JTL Backend. Der Verbraucher erhält die Ware versendet.

JTL & eBay sind informiert

eBay ist heute durch den Autor über den Fehler informiert worden und natürlich arbeitet die Plattform mit Hochdruck daran, den Fehler zu beheben. JTL ist seitens eines Kunden bereits am 30. März informiert worden. Jedoch hat das Unternehmen seine Händler NICHT über den Fehler informiert.

Einordnung

Der Fehler kann bösartig genutzt werden, und somit der Verbraucher kostenlos Ware erhalten. Betrügerisch handelnde Kunden sind in der Lage, durch Ausnutzung des Bugs, bei Händlern einen erheblichen Schaden zu verursachen. Vor diesem Hintergrund ist es nicht nachvollziehbar, dass der ERP-Anbieter JTL nicht unverzüglich seine Händler informiert hat. Das grenzt der Meinung des Autors nach schon an grobe Fahrlässigkeit.

Aber auch eBay ist nun in der Pflicht, den Bug zügig zu beheben und die betroffenen Händler zu informieren.

[Update]: Am 4. April ist der Bug behoben