Евгений Жуков на форуме помог решить данный вопрос советом использовать "метод \Bitrix\Catalog\Product\Basket::addProduct (для публичных компонент) и \Bitrix\Catalog\Product\Basket::addProductToBasket (для произвольных, в т.ч. административных скриптов)."
1. удалить всё, что смогли найти
2. смотреть в логи доступа, к каким файлам обращаются (так вычислите файл, через который заливают)
3. повышать безопасность