Зловмисники використовують уразливі інсталяції FunnelKit / Funnel Builder, щоб додавати payment-card skimmers на checkout-сторінки WooCommerce. Sansec повідомляє про active exploitation проти магазинів із вразливими версіями Funnel Builder: malicious code додається через External Scripts, loader використовує analytics-reports[.]com/wss/jquery-lib.js і відкриває WebSocket-з’єднання з protect-wss[.]com/ws, щоб збирати checkout data [1].
Для власників магазинів важливо не зводити це до фрази “у плагіні є баг”. FunnelKit призначений для зміни sales funnels і checkout behavior, тому шкідливий скрипт у цьому місці з’являється саме там, де покупець вводить картку, ім’я, адресу, email і деталі замовлення. Тому admin-side configuration така ж важлива, як встановлена версія: патч може закрити vulnerable path, але skimmer, уже доданий до External Scripts, потрібно окремо знайти й видалити.
Що перевірити власникам магазинів
Спочатку перевірте активну версію FunnelKit/Funnel Builder і оновіть її негайно. Публічні vulnerability records для останніх FunnelKit/Funnel Builder flaws описують unauthenticated paths у вразливих версіях і fixed releases у гілці 3.10.x [2]. Потім перегляньте FunnelKit External Scripts або custom script areas на наявність невідомого JavaScript, особливо якщо він завантажується з незнайомих analytics, reporting, WebSocket або payment-looking доменів. Інфраструктура, яку назвав Sansec, корисна як стартова точка, але attackers можуть швидко змінювати домени.
Далі перевірте source checkout-сторінки і browser developer tools із чистої машини. Червоні прапори: scripts, які з’являються лише на checkout, WebSocket connections під час введення картки або код, який hook-ає payment fields до відправлення форми. Server-side scans можуть цього не побачити, якщо malicious code збережений як конфігурація плагіна, а не як змінений PHP-файл. Документація FunnelKit підтверджує, що External Scripts призначені для додавання tracking pixels і analytics snippets у funnels; саме тому ця функція стає high-impact, коли attacker отримує write access до неї [3].
Якщо ін’єкція підтверджена, ставтеся до цього як до payment incident, а не як до косметичного очищення сайту. Збережіть injected script, timestamps, admin-user changes і access logs; змініть WordPress admin credentials та application passwords; перевірте payment-gateway logs; оцініть, чи потрібне повідомлення клієнтам або процесору за період exposure window. Це той самий risk pattern, який Gridinsoft описував у матеріалі про зламані WordPress-сайти: довірений компонент магазину стає точкою входу для наступної атаки.
Джерела
- Sansec, Critical FunnelKit vulnerability threatens 40,000+ WooCommerce checkouts, 14 травня 2026. Research
- Wordfence Intelligence, Funnel Builder by FunnelKit vulnerability records, травень 2026. Advisory
- FunnelKit documentation, External Scripts / custom code in funnels. Docs
У схожому WordPress-контексті варто також переглянути вразливості Avada Builder CVE-2026-4782 і CVE-2026-4798: вони показують, як історія WooCommerce та рівні доступу користувачів можуть змінювати реальний ризик сайту.
Якщо ви адмініструєте ecommerce-сайт не лише на WooCommerce, перевірте також Mirasvit Cache Warmer CVE-2026-45247: там ризик пов’язаний із cookie CacheWarmer і можливим RCE на Magento/Adobe Commerce.
