Уязвимость в FunnelKit поставила под риск WooCommerce-магазины

Владельцам интернет-магазинов на WordPress стоит проверить обновления и настройки плагинов.

По данным SecurityLab со ссылкой на исследователей Sansec, в плагине Funnel Builder от FunnelKit нашли критическую уязвимость, которая могла затронуть более 40 тысяч магазинов на WooCommerce.

Проблема касается версий Funnel Builder ниже 3.15.0.3.

Через уязвимость злоумышленники могли без авторизации внедрять вредоносный JavaScript-код на страницы оформления заказа. Это особенно опасно именно для онлайн-магазинов: страница оплаты — место, где покупатель вводит номер карты, CVV-код, адрес и другие персональные данные.

По описанию источника, атака была сделана довольно хитро. Вредоносные скрипты маскировались под инструменты Google Tag Manager. Для владельца сайта или проверяющего такой код может выглядеть как обычный маркетинговый или аналитический тег, поэтому его легко не заметить среди легитимных подключений.

После заражения магазина скрипт загружался на страницах оплаты и мог перехватывать платёжные данные покупателей. В расследовании также упоминаются домены analytics-reports[.]com и protect-wss[.]com: через них вредоносный код получал дополнительные компоненты и, по данным Sansec, мог подстраиваться под конкретный сайт.

Разработчики FunnelKit уже выпустили исправление. В новой версии добавили проверку прав доступа и ограничили список внутренних методов, которые можно вызывать через интерфейс оформления заказа. Пользователям рекомендуют обновить плагин через панель WordPress и отдельно проверить раздел Settings → Checkout → External Scripts.

Эта история важна не только для владельцев WooCommerce-магазинов. Она показывает типичную проблему WordPress-экосистемы: удобные плагины сильно ускоряют разработку, но каждая уязвимость в популярном расширении сразу становится массовым риском. Особенно когда речь идёт о платёжных страницах и данных покупателей.

Стоит учитывать, что источник не раскрывает все технические детали атаки и не приводит полный список пострадавших сайтов. Поэтому владельцам магазинов лучше не ждать подтверждения «мы точно не затронуты», а выполнить базовую проверку: обновить Funnel Builder, посмотреть внешние скрипты, просканировать сайт на вредоносный код и проверить, нет ли неизвестных изменений в настройках.

Для небольших магазинов такая проблема особенно неприятна: владелец может не иметь отдельного специалиста по безопасности. А покупатели при этом доверяют сайту свои платёжные данные.

Главный вывод здесь простой: обновления плагинов для интернет-магазина — это не формальность, а часть безопасности. Особенно если плагин связан с оформлением заказа, оплатой или маркетинговыми скриптами. Хорошо, что исправление уже выпущено, но одной установки новой версии может быть недостаточно, если сайт уже успели заразить. После таких новостей лучше потратить время на ручную проверку подключённых скриптов и общий аудит сайта.

Источник: SecurityLab

00 оценок
ЦитироватьПост-цитата
42Просмотры: 42
Пульс обсуждения

Подписка

Сейчас: Не подписан

Подписка: Не подписан
Войдите, чтобы подписаться на обсуждение.

Участники

0

Видимых участников обсуждения пока нет.

Лучшие комментарии

Лучшие комментарии появятся после первых оценок и ответов.

Активные ветки

Активные ветки появятся, когда у корневых комментариев будут ответы.

Комментарии

0 всего
Написать комментарий

Войдите, чтобы участвовать в обсуждении.

Комментариев пока нет. Можно начать ветку первым.

Kabooma

Цитаты из этого топика

Последние цитаты из текста и обсуждения.

0 источников0 публикаций

Этот топик пока не цитировали.

Дальше в ленте

GPT-5.6 не будут выпускать сразу для всех: США хотят проверять ранний доступ к новым LLM моделям

kabooma

ИИ-моделям ставят КПП: после США за кибербезопасность взялась Индия

О GPT-5.6 и государственном контроле раннего доступа: Индия, по данным Business Standard, готовит центр реагирования на ИИ-киберугрозы и меры безопасности для моделей вроде Claude.

1

«Кибератаки в цифрах: 76% — на разрушение. Россия столкнулась с новой реальностью»

Кибератаки в России: угроза 2026

Согласно исследованию «Инфосистемы Джет», 76% кибератак в России теперь направлены на шифрование или разрушение IT-инфраструктуры предприятий. Чаще всего страдает промышленность (20%), ритейл (18%) и госсектор (13%). Лидеры среди угроз — шифровальщики (44%) и wiper-вирусы (32%). Суммы выкупа варьируются от 500 тысяч до 500 миллионов рублей — в зависимости от масштаба бизнеса.

5

Касперский показал защищённый смартфон на собственной ОС: не Android и не iPhone

Защищённый смартфон с экраном кибербезопасности на технологической выставке

На ПМЭФ-2026 Евгений Касперский показал прототип защищённого смартфона на собственной операционной системе. Его позиционируют не как массовую замену iPhone или Android, а как инструмент для тех, кому безопасность важнее привычного магазина приложений. Главная интрига — сможет ли такой подход выйти за рамки пилотных образцов и стать рабочим решением для госсектора.

5

Let’s Encrypt уточнил санкционные ограничения для выдачи сертификатов

Let’s Encrypt обновил пользовательское соглашение и явно прописал санкционные ограничения на использование сертификатов. Речь идёт о пользователях и организациях из стран и территорий под полными санкциями США. Для администраторов сайтов это повод проверить резервные варианты получения TLS-сертификатов.

10

Уязвимость в популярном open‑source фреймворке угрожает миллионам AI‑агентов

Уязвимый open-source пакет в сети AI-агентов и серверов

Критическая ошибка в популярном open‑source Python‑фреймворке Starlette могла открыть доступ к серверам миллионов AI‑агентов. Обновление уже есть, но многие системы всё ещё уязвимы.

17

Positive Technologies научила ИИ искать вредоносный код в программах

ИИ ищет вредоносный код через цифровую лупу на экране ноутбука.

Positive Technologies представила MOLOT — ИИ-технологию для поиска вредоносного кода в программах на Python, JavaScript и TypeScript. Решение уже встроено в PT Application Inspector 6.0.

11

Российский рынок кибербезопасности может вырасти до триллиона рублей

Цифровой щит на фоне серверов, карты России и графика роста.

Российский рынок кибербезопасности в 2025 году достиг 364,4 млрд рублей и может вырасти до 1,15 трлн рублей к 2031 году. Главный сдвиг — переход от срочного импортозамещения к архитектуре, сервисам и оценке эффективности защиты.

9

ИИ-агента заметили в реальной кибератаке через уязвимость Marimo

AI-агент проводит кибератаку через серверную инфраструктуру.

Исследователи описали атаку на Marimo, где после эксплуатации уязвимости CVE-2026-39987 злоумышленник использовал LLM-агента для дальнейшего движения по инфраструктуре и поиска данных.

12