Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Ein kritischer Fehler im Funnel Builder (FunnelKit) Plugin für WordPress wird in realen Umgebungen ausgenutzt, um bösartige JavaScript in WooCommerce Zahlungsseiten zu injizieren und Karten- und Abrechnungsdaten zu stehlen, nach der Analyse, die in dieser Woche von der Sansec Sicherheitsfirma veröffentlicht wurde. Der Fehler betrifft alle Versionen vor 3.15.0.3 und seine Operation erlaubt nicht authentifizierten Schauspielern, beliebigen Code hinzuzufügen, der auf jedem Checkout läuft, die jedem verwundbaren Speicher ein direktes Ziel für bezahlte Skimmer macht.
Die von den Forschern beschriebene Technik nutzt einen öffentlichen Endpunkt, der auf den Checkout ausgerichtet ist, der in alten Versionen keine Genehmigungen überprüft oder begrenzt hat, welche internen Methoden aufgerufen werden könnten. Durch eine nicht authentifizierte Anfrage kann ein Angreifer das kontrollierte Datenschreiben des Angreifers in die globalen Einstellungen des Plugins zwingen und so Skript-Tags in die Option einfügen, die Funnel Builder verwendet, um "Externe Schriften". Bei den beobachteten Vorfällen durchläuft die Nutzlast einen Google Tag Manager / Analytics und lädt einen Fernlader ein, der eine WebSocket-Verbindung zum Befehls- und Steuerserver öffnet, um einen bestimmten Skimmer für den kompromittierten Speicher herunterzuladen.

Die praktische Folge ist ernst: Der schädliche Code läuft im Zahlungsfluss und kann Kartennummern, CVV, Abrechnungsadressen und andere sensible Daten erfassen, die Kunden in das Kasseformular eingeben. Dies ist nicht nur ein direkter Betrug, sondern ein Risiko von Sanktionen für PCI-Nichteinhaltung und einen namhaften Schaden, der dauern kann.
Pilze Kit hat bereits einen Patch in der Version veröffentlicht 3.15.0.3. Wenn Sie einen WooCommerce Store verwalten, müssen Sie aktualisieren sofort und Priorität das Plugin in die geparched Version. Zusätzlich zum Update ist es angebracht, die Einstellungen zu überprüfen > Checkout > Externe Skripte Einstellung und entfernen Sie jedes unbekannte oder verdächtige Skript. Sansec und andere Reaktionsteams weisen darauf hin, dass Skimmer oft als legitime Tracking-Etiketten getarnt werden, so dass es leicht ist, das Risiko bei Oberflächenaudits zu ignorieren.
Neben der Aktualisierung und Überprüfung der Konfiguration gibt es praktische Maßnahmen, die Auswirkungen reduzieren und die Sanierung unterstützen. Benutzen Sie einen vollständigen Website-Scan mit vertrauenssicheren Sicherheitslösungen oder externen Diensten, um schädliche Belastungen und Hintertüren zu erkennen; überprüfen Sie die Datenbank - zum Beispiel auf der Suche nach wp _ Optionen Werte mit Etiketten < Script > o unbekannte Domains -; inspizieren Sie den Checkout-Ausgang von den Browser- und Netzwerktools, um WebSocket-Verbindungen zu erkennen oder auf verdächtige externe Domänen zu telefonieren; und erstellen Sie administrative Passwörter und API-Schlüssel, wenn Sie Anzeichen von Engagement finden.
Wenn Sie bereits vermuten, dass es Datenexfiltration gab, dokumentieren Sie das temporäre Fenster des möglichen Engagements, halten Sie Protokolle, kontaktieren Sie Ihren Zahlungsanbieter und schätzen Sie den Vorfall gemäß geltender gesetzlicher Verpflichtungen. Um die Wahrscheinlichkeit zukünftiger Intrusionen zu reduzieren, wird empfohlen, die installierten Plugins auf die unbedingt notwendigen zu beschränken, automatische Updates aufrechtzuerhalten, wo es sicher ist, sie anzuwenden, und das Web mit einem WAF und einem kontinuierlichen Monitoring-System zu stärken, das Änderungen in der Dateiintegrität und in der HTML-Ausgabe des Checkouts erkennt.

Dieser Fall passt zu einem breiteren Trend: Neuere Kampagnen haben gezeigt, wie Angreifer dynamische Nutzlast und Remote-Treiber in CMS und Läden einsetzen, um das Verhalten von engagierten Seiten zu ändern, ohne dabei lokale Dateien dauerhaft zu berühren, eine Technik, die Sucuri und andere Firmen in Kontexten wie Kampagnen gegen Joomla und andere Ökosysteme dokumentiert haben. Die Taktik der Verkleidung von Skimmern als Google Tag Manager oder Google Analytics ist wiederkehrend und effektiv für seine Fähigkeit, unbemerkt zu passieren.
Um die technische Analyse und die ursprünglichen Indikationen zu lesen, konsultieren Sie die spezialisierten Sicherheitsquellen; die Forschung von Sansec liefert technische Details über die Operation, und Zwischenberichte wie Sucuri Hilfe, um ähnliche Muster in anderen CMS zu verstehen. Sansec und Sucuri sind gute Ausgangspunkte für operationelle Informationen und Empfehlungen. Wenn Sie allgemeine Anweisungen benötigen, wie WordPress und seine Plugins auf dem neuesten Stand zu halten, ist offizielle WordPress-Dokumentation auch nützlich: WordPress Plugin Management.
Praktische Zusammenfassung: aktualisieren Funnel Builder auf Version 3.15.0.3 oder höher, überprüfen und reinigen Sie die Option Externe Skripte in Checkout, scannen und untersuchen Verpflichtungsindikatoren (ungewöhnliche Skripte, WebSocket Verbindungen zu unbekannten Domänen, verdächtige wp _ Optionen Einträge), brechen empfindliche Anmeldedaten und koordinieren mit Ihrem Zahlungsprozessor, wenn es Exfiltrationssignale. Prävention und Früherkennung sind die beste Verteidigung gegen diese Art von Skimmern, die auf Online-Shops gerichtet sind.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...