As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Um erro crítico no plugin Funnel Builder (FunnelKit) para o WordPress está sendo explorado em ambientes reais para injetar JavaScript malicioso nas páginas de pagamento do WooCommerce e roubar dados de cartão e faturamento, de acordo com a análise publicada esta semana pela assinatura de segurança Sansec. O defeito afecta todas as versões anteriores à 3.15.0.3 e a sua exploração permite a atores não autenticados adicionar código arbitrário executado em cada checkout, o que torna qualquer loja vulnerável em um objetivo direto para skimmers de pagamento.
A técnica descrita pelos pesquisadores aproveita um endpoint público norteado ao checkout que, em versões antigas, não verificava permissões nem limitava quais métodos internos poderiam se invocar. Através de um pedido não autenticado, um atacante pode forçar a escrita de dados controlados pelo atacante nos ajustes globais do plugin e assim inserir marcas de script na opção que o Funnel Builder usa para "External Scripts". Nos incidentes observados, o payload passa por um Google Tag Manager/Analytics e acaba carregando um loader remoto que abre uma conexão WebSocket ao servidor de comando e controle para baixar um skimmer específico para a loja comprometida.

A consequência prática é grave: o código malicioso é executado no fluxo de pagamento e pode capturar números de cartão, CVV, endereços de faturamento e outros dados sensíveis que os clientes introduzem no formulário de checkout. Isto não significa apenas uma fraude directa, mas um risco de sanções por incumprimento do PCI e um dano reputacional que pode perdurar.
O FunnelKit já publicou um adesivo na versão 3.15.0.3. Se você administra uma loja WooCommerce você deve atualizar imediata e prioritariamente Esse plugin à versão adesivo. Além da atualização, convém verificar o ajuste Settings > Checkout > External Scripts e remover qualquer programa desconhecido ou suspeito. Sansec e outros equipamentos de resposta indicam que os skimmers costumam camuflar-se como rótulos de seguimento legítimos, pelo que é fácil ignorar o risco durante auditorias superficiais.
Além de atualizar e revisar a configuração, há medidas práticas que reduzem o impacto e ajudam a remediação. Realiza uma digitalização completa do site com soluções de segurança de confiança ou serviços externos para detectar cargas maliciosas e portas traseiras; revisa a base de dados — por exemplo, procurando valores em wp_options que contenham etiquetas <script> ou domínios desconhecidos; inspecione o resultado do checkout do navegador e as ferramentas de rede para detectar conexões WebSocket ou chamadas a domínios externos suspeitos; e restabelece senhas administrativas e chaves API se você encontrar indícios de compromisso.
Se já suspeitar que houve ex-filtração de dados, documenta a janela temporária do possível compromisso, conserva logs, contacta o seu fornecedor de pagamentos e valoriza o incidente de acordo com as obrigações legais aplicáveis. Para reduzir a probabilidade de futuras intrusões é recomendável limitar os plugins instalados aos estritamente necessários, manter atualizações automáticas onde seja seguro aplicá-las, e reforçar a web com um WAF e um sistema de monitoramento contínuo que detecte alterações na integridade de arquivos e na saída HTML do checkout.

Este caso se encaixa numa tendência mais ampla: campanhas recentes mostram como atacantes inserem carga útil dinâmica e loaders remotos em CMS e lojas para mudar o comportamento dos sítios comprometidos sem tocar permanentemente os arquivos locais, uma técnica que Sucuri e outras assinaturas vêm documentando em contextos como campanhas contra Joomla e outros ecossistemas. A tática de disfarçar skimmers como Google Tag Manager ou Google Analytics é recorrente e efetiva por sua capacidade de passar desapercibida.
Para ler a análise técnica e as indicações originais consulta as fontes de segurança especializadas; a pesquisa de Sansec oferece detalhes técnicos sobre a exploração, e os relatórios de resposta de incidentes como os de Sucuri ajudam a entender padrões semelhantes em outros CMS. Sansec e Sucuri São bons pontos de partida para informação e recomendações operacionais. Se você precisa de instruções gerais sobre como manter o WordPress e seus plugins atualizados, a documentação oficial do WordPress também é útil: Administração de plugins no WordPress.
Resumo prático: atualiza Funnel Builder à versão 3.15.0.3 ou superior, revisa e limpa a opção External Scripts em Checkout, escanea e investiga indicadores de compromisso (scripts incomuns, conexões WebSocket a domínios desconhecidos, entradas suspeitas em wp_options), rota credenciais sensíveis e coordena com seu processador de pagamentos se houver sinais de exfiltração. A prevenção e a detecção precoce são a melhor defesa contra este tipo de skimmers dirigidos a lojas online.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...