FunnelKit-скімер атакує платіжні сторінки WooCommerce

Зловмисники використовують уразливі FunnelKit/Funnel Builder інсталяції, щоб додавати checkout-скімери до WooCommerce-магазинів. Перевірте External Scripts, WebSocket-loader і версію плагіна.

FunnelKit checkout skimmer викрадає платіжні дані WooCommerce

Зловмисники використовують уразливі інсталяції FunnelKit / Funnel Builder, щоб додавати payment-card skimmers на checkout-сторінки WooCommerce. Sansec повідомляє про active exploitation проти магазинів із вразливими версіями Funnel Builder: malicious code додається через External Scripts, loader використовує analytics-reports[.]com/wss/jquery-lib.js і відкриває WebSocket-з’єднання з protect-wss[.]com/ws, щоб збирати checkout data [1].

Для власників магазинів важливо не зводити це до фрази “у плагіні є баг”. FunnelKit призначений для зміни sales funnels і checkout behavior, тому шкідливий скрипт у цьому місці з’являється саме там, де покупець вводить картку, ім’я, адресу, email і деталі замовлення. Тому admin-side configuration така ж важлива, як встановлена версія: патч може закрити vulnerable path, але skimmer, уже доданий до External Scripts, потрібно окремо знайти й видалити.

Що перевірити власникам магазинів

Спочатку перевірте активну версію FunnelKit/Funnel Builder і оновіть її негайно. Публічні vulnerability records для останніх FunnelKit/Funnel Builder flaws описують unauthenticated paths у вразливих версіях і fixed releases у гілці 3.10.x [2]. Потім перегляньте FunnelKit External Scripts або custom script areas на наявність невідомого JavaScript, особливо якщо він завантажується з незнайомих analytics, reporting, WebSocket або payment-looking доменів. Інфраструктура, яку назвав Sansec, корисна як стартова точка, але attackers можуть швидко змінювати домени.

Далі перевірте source checkout-сторінки і browser developer tools із чистої машини. Червоні прапори: scripts, які з’являються лише на checkout, WebSocket connections під час введення картки або код, який hook-ає payment fields до відправлення форми. Server-side scans можуть цього не побачити, якщо malicious code збережений як конфігурація плагіна, а не як змінений PHP-файл. Документація FunnelKit підтверджує, що External Scripts призначені для додавання tracking pixels і analytics snippets у funnels; саме тому ця функція стає high-impact, коли attacker отримує write access до неї [3].

Якщо ін’єкція підтверджена, ставтеся до цього як до payment incident, а не як до косметичного очищення сайту. Збережіть injected script, timestamps, admin-user changes і access logs; змініть WordPress admin credentials та application passwords; перевірте payment-gateway logs; оцініть, чи потрібне повідомлення клієнтам або процесору за період exposure window. Це той самий risk pattern, який Gridinsoft описував у матеріалі про зламані WordPress-сайти: довірений компонент магазину стає точкою входу для наступної атаки.

Джерела

  1. Sansec, Critical FunnelKit vulnerability threatens 40,000+ WooCommerce checkouts, 14 травня 2026. Research
  2. Wordfence Intelligence, Funnel Builder by FunnelKit vulnerability records, травень 2026. Advisory
  3. FunnelKit documentation, External Scripts / custom code in funnels. Docs

У схожому WordPress-контексті варто також переглянути вразливості Avada Builder CVE-2026-4782 і CVE-2026-4798: вони показують, як історія WooCommerce та рівні доступу користувачів можуть змінювати реальний ризик сайту.

Якщо ви адмініструєте ecommerce-сайт не лише на WooCommerce, перевірте також Mirasvit Cache Warmer CVE-2026-45247: там ризик пов’язаний із cookie CacheWarmer і можливим RCE на Magento/Adobe Commerce.

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.