AMSTERDAM / LONDON (IT BOLTWISE) – Eine kritische Schwachstelle im WordPress-Plugin Funnel Builder wird bereits aktiv ausgenutzt, um Checkout-Seiten zu manipulieren. Angreifer injizieren dabei bösartiges JavaScript, das Zahlungsdaten wie Kreditkartennummern, CVVs und Rechnungsadressen abgreift. Betroffen sind Versionen vor 3.15.0.3, die in Zehntausenden WooCommerce-Shops im Einsatz sind. Für Betreiber zählt jetzt vor allem das schnelle Update und eine genaue Prüfung der „External Scripts“-Einstellungen.

WooCommerce-Checkout wird per Funnel-Builder-Schwachstelle skimmbar
WooCommerce-Checkout wird per Funnel-Builder-Schwachstelle skimmbar (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Mitten in der üblichen Patch-Kadenz zeigt sich, wie schnell sich reale Angriffe auf eCommerce-Ökosysteme entwickeln können: Das WordPress-Plugin „Funnel Builder“ (für WooCommerce-Checkout-Seiten) ist laut Branchenberichten in freier Wildbahn Ziel einer gezielten Manipulation. Dabei geht es nicht um einen abstrakten Bedrohungsbericht, sondern um eine konkrete Missbrauchsmöglichkeit, um in den Checkout unbemerkt fremden Code einzuschleusen. Wenn dieser Code korrekt getarnt ist, bleibt er für Betreiber häufig unsichtbar, bis Abrechnungs- oder Fraud-Indikatoren Alarm schlagen. Gerade deshalb ist die Kombination aus bereits beobachteter Ausnutzung und breiter Verbreitung besonders kritisch.

Technisch betrachtet nutzt die Schwachstelle eine Lücke, die es nicht authentifizierten Angreifern erlaubt, beliebiges JavaScript in jede Checkout-Transaktion einzuschleusen. Sansec beschreibt, dass Funnel Builder eine öffentlich erreichbare Checkout-Endpunkt-Funktion bereitstellt: Ein Aufrufer kann dabei bestimmen, welche interne Methode ausgeführt wird. In älteren Versionen habe das Plugin jedoch keine ausreichenden Berechtigungsprüfungen implementiert und die anrufbaren Methoden nicht sinnvoll begrenzt. Dadurch kann ein Angreifer statt einer „normalen“ Serverantwort gezielt eine Datenstruktur im globalen Plugin-Zustand so verändern, dass der injizierte Code in nachfolgenden Checkout-Seiten erscheint.

Der missbräuchliche Mechanismus läuft in der Praxis meist als Variante eines bekannten Angriffs-Musters: Angreifer „verkabeln“ ihren Code in Konfigurationselemente, die wie legitime Tracking-Elemente wirken. Laut Sansec werden dabei gefälschte Google-Tag-Manager-Skripte in der Plugin-Einstellung „External Scripts“ abgelegt. Die eingeblendeten Snippets sehen für Review-Prozesse wie harmlose Analytics-Tags aus, laden jedoch einen Payment-Skimmer nach. Dieser ist darauf ausgelegt, im Checkout eingegebene Daten wie Kreditkartennummern, CVVs und Rechnungsadressen auszulesen. Das erhöht die Erfolgsaussichten, weil viele Betreiber eher auf offensichtliche Code-Signaturen achten als auf plausibel benannte Tracking-Setups.

Unter dem Blickwinkel moderner Web-Sicherheitsarchitekturen fällt besonders ins Gewicht, dass der Angriff nicht zwingend eine klassische „RCE“-Kettenlogik benötigt, sondern durch fehlerhafte Schnittstellen-Semantik (fehlende AuthZ/Method-Restrictions) bereits ausreicht. Das ist auch für Enterprise-Teams relevant, weil der Schutz nicht nur auf WAF- oder Malware-Scanner-Bausteine reduziert werden sollte, sondern auf Modellierung: Wer darf welchen Endpunkt mit welcher Parameterkombination ansprechen? In dem beschriebenen Szenario kann der Angreifer offenbar eine passende interne Methode ansteuern, die dann attacker-kontrollierte Daten in die globalen Plugin-Settings schreibt. Anschließend wird das injizierte Snippet auf sämtlichen Checkout-Seiten ausgeliefert und triggert pro Transaktion.

Aus der Attack-Chain heraus wird auch der typische „Loader“-Ansatz sichtbar: Sansec berichtet von mindestens einem beobachteten Payload, der sich als GTM-Loader tarnt und JavaScript von einer entfernten Domain nachlädt. Danach öffnet der Code eine WebSocket-Verbindung zu einem Command-and-Control-System, um eine maßgeschneiderte Skimmer-Komponente zu beziehen, die sich an den jeweiligen Shop des Opfers anpasst. Genau diese Modularität ist ein Wettbewerbs- und Abwehrthema: Sie macht die Infrastruktur dynamisch austauschbar, ohne dass das Schadensskript auf dem kompromittierten System erneut „auffällig“ verändert werden müsste. Für Sicherheitsverantwortliche heißt das, dass Logs und Integritätstests stärker ins Zentrum rücken sollten als alleinige Signature-Erkennung.

Damit ordnet sich das Ereignis in die breitere Angriffslandschaft ein, in der Magecart-artige Zahlungsabgriffe schon seit Jahren über Manipulationen von Frontend-Integrationen funktionieren. Interessant ist hier der zeitliche Kontext: Kurz zuvor hatte etwa Sucuri eine Kampagne geschildert, in der Joomla-Seiten mit stark obfuskiertem PHP-Code kompromittiert wurden, um heimlich mit fremden C2-Servern zu kommunizieren und zudem Spam oder manipulierte Inhalte auszuliefern. Zusammengenommen zeigt das Muster, dass Angreifer heute weniger „einschüchternde“ Payloads einsetzen, sondern bevorzugt legitime Workflows (Tracking, Script-Lader, dynamische Inhalte) missbrauchen.

Experten bringen diese Technik meist auf den Punkt: Die Sicherheitsforscherin Puja Srivastava beschreibt den Remote-Loader-Charakter so, dass er externe Server kontaktiert, Informationen über die infizierte Website sendet und anschließend auf Anweisungen wartet; welche Inhalte zurückkommen, bestimmt das Verhalten des kompromittierten Systems. Genau diese Logik ist für die Abwehr entscheidend, weil sie Verhalten statt nur statische Codefragmente bewertet. Gleichzeitig verschiebt sich der Markt-Fokus: Plugin-Hersteller müssen „Secure-by-Default“ konsequent umsetzen, während Betreiber ihre Lieferkette (Updates, Konfigurationshygiene, Review-Prozesse) stärker automatisieren sollten. Selbst wenn Patch-Raten formal hoch sind, bleiben Konfigurationspfade wie „External Scripts“ ein systemisches Risiko.

Für die Gegenmaßnahmen ist jetzt vor allem die Patch-Ebene und die Konfigurationsprüfung entscheidend: Betreiber sollten Funnel Builder schnell auf die Version 3.15.0.3 oder neuer aktualisieren und anschließend die Einstellungen unter „Settings > Checkout > External Scripts“ gezielt auf Unbekanntes prüfen. Da das injizierte Snippet typischerweise als scheinbar legitimer Tag eingebettet ist, reicht ein Blick auf reine Dateiinhalte oft nicht aus; relevant ist auch, was intern in Plugin-Settings landet und wann es pro Checkout-Transaktion wieder gerendert wird. Für die Zukunft spricht viel dafür, dass sich Angriffe noch stärker auf Konfigurations- und Berechtigungslücken fokussieren werden, weil sie sich skalieren lassen und weniger „sichtbare“ Fehlkonfigurationen erfordern. Wer zudem Integritätsschutz für zentrale Checkout-Seiten und eine saubere Trennung zwischen Admin- und Public-Endpunkten durchsetzt, reduziert die Angriffsfläche nachhaltig.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - WooCommerce-Checkout wird per Funnel-Builder-Schwachstelle skimmbar - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "WooCommerce-Checkout wird per Funnel-Builder-Schwachstelle skimmbar".
Stichwörter Builder C2 Checkout Cybersecurity Funnel Hacker IT-Sicherheit JavaScript Loader Netzwerksicherheit Payment Sansec Security Skimming Vulnerability Websocket Woocommerce Wordpress
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "WooCommerce-Checkout wird per Funnel-Builder-Schwachstelle skimmbar" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "WooCommerce-Checkout wird per Funnel-Builder-Schwachstelle skimmbar" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »WooCommerce-Checkout wird per Funnel-Builder-Schwachstelle skimmbar« bei Google Deutschland suchen, bei Bing oder Google News!


    5.495 Leser gerade online auf IT BOLTWISE
    KI-Jobs