O vulnerabilitate critică din pluginul Funnel Builder pentru WordPress este exploatată activ pentru a injecta scripturi JavaScript malițioase în paginile de checkout WooCommerce, a relatat BleepingComputer. Defectul nu are încă un identificator oficial și poate fi folosit fără autentificare.
Breșă de securitate gravă în Funnel Builder
Problema afectează toate versiunile pluginului anterioare 3.15.0.3. Funnel Builder, dezvoltat de FunnelKit, este folosit pentru personalizarea paginilor de checkout în WooCommerce și include funcții precum one-click upsells, landing pages și instrumente pentru optimizarea conversiilor. Potrivit statisticilor WordPress.org citate de publicația de securitate, pluginul este activ pe peste 40.000 de site-uri.
Compania de securitate e-commerce Sansec a detectat activitatea malițioasă și a identificat un payload mascat ca un script fals Google Tag Manager/Google Analytics, găzduit la analytics-reports[.]com/wss/jquery-lib.js. Acesta deschide o conexiune WebSocket către o locație externă, wss://protect-wss[.]com/ws.
Sansec spune că un atacator poate modifica setările globale ale pluginului printr-un endpoint de checkout expus public și neprotejat. În acest fel, poate injecta JavaScript arbitrar în setarea „External Scripts”, iar codul malițios ajunge să ruleze pe fiecare pagină de checkout.
Datele vizate de skimmer
Potrivit Sansec, serverul controlat de atacator livrează un skimmer de plată personalizat care fură numerele cardurilor, CVV-urile, adresele de facturare și alte informații despre clienți. Astfel de skimmere sunt folosite pentru achiziții frauduloase online, iar datele sustrase ajung adesea să fie vândute pe piețe de carding de pe dark web.
Actualizare disponibilă
FunnelKit a remediat vulnerabilitatea în versiunea 3.15.0.3 a pluginului Funnel Builder, lansată vineri, potrivit materialului citat de BleepingComputer. Într-un aviz de securitate văzut de Sansec, compania a confirmat activitatea malițioasă și a spus că a identificat „o problemă care le-a permis actorilor rău intenționați să injecteze scripturi”.
Vendorul le recomandă administratorilor de site-uri să actualizeze urgent la cea mai recentă versiune din WordPress dashboard și să verifice secțiunea Settings > Checkout > External Scripts pentru eventuale scripturi suspecte adăugate de atacatori.
În contextul în care pluginul este instalat pe zeci de mii de site-uri, actualizarea rapidă și verificarea setărilor de checkout sunt pașii operaționali imediat recomandați de furnizor.
