一款影響 WordPress Funnel Builder 外掛的嚴重安全漏洞,目前正遭到駭客積極利用,在 WooCommerce 的結帳頁面注入惡意 JavaScript 程式碼,目標是竊取付款資料。

Sansec 本週公布了此活動的詳細資訊。該漏洞目前尚未有官方的 CVE 識別碼。它影響了 3.15.0.3 版本之前的所有外掛版本。該外掛被用於超過 40,000 家 WooCommerce 商店。

荷蘭電子商務安全公司表示,此漏洞允許未經驗證的攻擊者在商店的每個結帳頁面注入任意 JavaScript。維護 Funnel Builder 的 FunnelKit 已在 3.15.0.3 版本中發布了該漏洞的修補程式。

「攻擊者正在將偽造的 Google Tag Manager 腳本植入外掛的『外部腳本』設定中,」該公司指出。「注入的程式碼看起來像是商店真實標籤旁邊的普通分析工具,但實際上會載入一個付款側錄程式,竊取結帳頁面上的信用卡號、CVV 和帳單地址。」

根據 Sansec 的說法,Funnel Builder 包含一個公開的結帳端點,允許傳入的請求選擇要執行的內部方法類型。然而,舊版本設計時從未檢查呼叫者的權限或限制允許調用的方法。

惡意行為者可以利用這個漏洞,發出一個未經驗證的請求,該請求可以觸及一個未指定的內部方法,直接將攻擊者控制的數據寫入外掛的全局設定中。然後,添加的程式碼片段會被注入到每個 Funnel Builder 的結帳頁面。

結果是,攻擊者可以在易受攻擊的 WordPress 網站上,在每次結帳交易時植入一個惡意 `<script>` 標籤。

Sansec 表示,至少有一個案例中,他們觀察到一個偽裝成 Google Tag Manager (GTM) 載入器的載荷,在遠端網域上啟動 JavaScript。隨後,它會與攻擊者的命令與控制 (C2) 伺服器(「wss://protect-wss[.]com/ws」)建立 WebSocket 連線,以獲取一個針對受害者商店量身定制的側錄程式。

攻擊的最終目標是竊取網站訪客在結帳時輸入的信用卡號、CVV、帳單地址和其他個人資訊。建議網站擁有者將 Funnel Builder 外掛更新到最新版本,並檢查「設定 > 結帳 > 外部腳本」中是否有任何不熟悉的項目並將其移除。

Sansec 表示:「將側錄程式偽裝成 Google Analytics 或 Tag Manager 程式碼是一種常見的 Magecart 模式,因為審查者往往會直接略過任何看起來像熟悉追蹤標籤的內容。」

此披露發生在 Sucuri 詳細介紹一項針對 Joomla 網站的活動幾週之後,該活動利用高度混淆的 PHP 程式碼為網站植入後門,以聯繫攻擊者控制的 C2 伺服器、接收和處理營運者發送的指令,並在網站擁有者不知情的情況下向訪客和搜尋引擎提供垃圾內容。最終目的是利用網站的聲譽來注入垃圾訊息。

安全研究員 Puja Srivastava 表示:「該腳本充當遠端載入器。它會聯繫外部伺服器,發送受感染網站的資訊,並等待指令。來自遠端伺服器的回應決定了受感染網站應提供什麼內容。」

「這種方法允許攻擊者隨時更改受損網站的行為,而無需再次修改本地檔案。攻擊者可以動態地注入垃圾產品連結、重新導向訪客或顯示惡意頁面。」

在 FunnelKit 分享給 The Hacker News 的一份聲明中,該公司表示,他們在收到首次報告後 36 小時內就修補並發布了該漏洞的修復程式,並補充說他們已與官方 WordPress.org 外掛團隊合作,將現有安裝自動更新到最新版本,無需商家採取任何行動。

出於謹慎考慮,該公司表示已將修復程式向後移植到所有早期版本,並已在 DNS 層級封鎖已知的攻擊者網域,以消除攻擊途徑。

FunnelKit 在聲明中表示:「該漏洞已被修補,活躍的利用途徑已被關閉。運行 3.15.0.3 或更高版本的商店,包括通過 WordPress.org 自動更新的商店,不再容易受到此問題的影響,也不會暴露於先前報告的攻擊中。」

「整體影響似乎有限。在披露後的九天內,我們的監控涵蓋了超過 1,300 家商店的樣本。其中,只有三家在我們的緩解措施生效前顯示出受感染的跡象。我們認為這種有限的影響是由於修補程式發布的速度、通過 WordPress.org 協調的自動更新推出,以及破壞攻擊基礎設施的網域封鎖措施。」

(本文於 2026 年 5 月 31 日發布後更新,以納入 FunnelKit 的回應,並反映該漏洞不再被積極利用的事實。)