Woocommerce

Vulnerabilidade crítica no plugin Funnel Builder do WordPress

Uma vulnerabilidade crítica no plugin Funnel Builder para WordPress está sendo ativamente explorada para injetar código JavaScript malicioso nas páginas de checkout do WooCommerce, com o objetivo de roubar dados de pagamento. A falha afeta todas as versões do plugin anteriores à 3.15.0.3 e é utilizada em mais de 40.000 lojas WooCommerce. A vulnerabilidade permite que atacantes não autenticados injetem JavaScript arbitrário em cada página de checkout, disfarçando o código malicioso como scripts de análise do Google Tag Manager. Isso resulta na instalação de um skimmer de pagamento que captura números de cartões de crédito, CVVs e endereços de cobrança dos usuários durante a finalização da compra. A empresa responsável pelo plugin, FunnelKit, já lançou um patch para corrigir a falha. Os proprietários de sites são aconselhados a atualizar o plugin e revisar as configurações de scripts externos para remover qualquer código suspeito. A situação é alarmante, pois a injeção de código malicioso em plataformas amplamente utilizadas pode ter um impacto significativo na segurança das transações online.

Vulnerabilidade crítica no plugin Funnel Builder do WordPress

Uma vulnerabilidade crítica no plugin Funnel Builder para WordPress está sendo explorada ativamente para injetar trechos de JavaScript malicioso nas páginas de checkout do WooCommerce. Essa falha, que não possui um identificador oficial, pode ser utilizada sem autenticação e afeta todas as versões do plugin anteriores à 3.15.0.3. O Funnel Builder, desenvolvido pela FunnelKit, é amplamente utilizado em mais de 40.000 sites para personalizar páginas de checkout. A empresa de segurança cibernética Sansec detectou que a carga maliciosa se disfarça como um script do Google Tag Manager/Google Analytics, estabelecendo uma conexão WebSocket com um servidor externo. Um atacante pode explorar essa vulnerabilidade para modificar as configurações globais do plugin, permitindo a injeção de JavaScript arbitrário nas configurações de “Scripts Externos”, resultando na execução de código malicioso em todas as páginas de checkout. Essa técnica permite que os criminosos roubem informações sensíveis, como números de cartões de crédito e endereços de cobrança. A FunnelKit lançou uma atualização para corrigir a vulnerabilidade, recomendando que os administradores de sites atualizem imediatamente para a versão mais recente e verifiquem possíveis scripts maliciosos nas configurações do plugin.