AMSTERDAM / LONDON (IT BOLTWISE) – Eine kritische Schwachstelle im WordPress-Plugin Funnel Builder wird bereits aktiv ausgenutzt, um Checkout-Seiten zu manipulieren. Angreifer injizieren dabei bösartiges JavaScript, das Zahlungsdaten wie Kreditkartennummern, CVVs und Rechnungsadressen abgreift. Betroffen sind Versionen vor 3.15.0.3, die in Zehntausenden WooCommerce-Shops im Einsatz sind. Für Betreiber zählt jetzt vor allem das schnelle Update und eine genaue Prüfung der „External Scripts“-Einstellungen.

Mitten in der üblichen Patch-Kadenz zeigt sich, wie schnell sich reale Angriffe auf eCommerce-Ökosysteme entwickeln können: Das WordPress-Plugin „Funnel Builder“ (für WooCommerce-Checkout-Seiten) ist laut Branchenberichten in freier Wildbahn Ziel einer gezielten Manipulation. Dabei geht es nicht um einen abstrakten Bedrohungsbericht, sondern um eine konkrete Missbrauchsmöglichkeit, um in den Checkout unbemerkt fremden Code einzuschleusen. Wenn dieser Code korrekt getarnt ist, bleibt er für Betreiber häufig unsichtbar, bis Abrechnungs- oder Fraud-Indikatoren Alarm schlagen. Gerade deshalb ist die Kombination aus bereits beobachteter Ausnutzung und breiter Verbreitung besonders kritisch.
Technisch betrachtet nutzt die Schwachstelle eine Lücke, die es nicht authentifizierten Angreifern erlaubt, beliebiges JavaScript in jede Checkout-Transaktion einzuschleusen. Sansec beschreibt, dass Funnel Builder eine öffentlich erreichbare Checkout-Endpunkt-Funktion bereitstellt: Ein Aufrufer kann dabei bestimmen, welche interne Methode ausgeführt wird. In älteren Versionen habe das Plugin jedoch keine ausreichenden Berechtigungsprüfungen implementiert und die anrufbaren Methoden nicht sinnvoll begrenzt. Dadurch kann ein Angreifer statt einer „normalen“ Serverantwort gezielt eine Datenstruktur im globalen Plugin-Zustand so verändern, dass der injizierte Code in nachfolgenden Checkout-Seiten erscheint.
Der missbräuchliche Mechanismus läuft in der Praxis meist als Variante eines bekannten Angriffs-Musters: Angreifer „verkabeln“ ihren Code in Konfigurationselemente, die wie legitime Tracking-Elemente wirken. Laut Sansec werden dabei gefälschte Google-Tag-Manager-Skripte in der Plugin-Einstellung „External Scripts“ abgelegt. Die eingeblendeten Snippets sehen für Review-Prozesse wie harmlose Analytics-Tags aus, laden jedoch einen Payment-Skimmer nach. Dieser ist darauf ausgelegt, im Checkout eingegebene Daten wie Kreditkartennummern, CVVs und Rechnungsadressen auszulesen. Das erhöht die Erfolgsaussichten, weil viele Betreiber eher auf offensichtliche Code-Signaturen achten als auf plausibel benannte Tracking-Setups.
Unter dem Blickwinkel moderner Web-Sicherheitsarchitekturen fällt besonders ins Gewicht, dass der Angriff nicht zwingend eine klassische „RCE“-Kettenlogik benötigt, sondern durch fehlerhafte Schnittstellen-Semantik (fehlende AuthZ/Method-Restrictions) bereits ausreicht. Das ist auch für Enterprise-Teams relevant, weil der Schutz nicht nur auf WAF- oder Malware-Scanner-Bausteine reduziert werden sollte, sondern auf Modellierung: Wer darf welchen Endpunkt mit welcher Parameterkombination ansprechen? In dem beschriebenen Szenario kann der Angreifer offenbar eine passende interne Methode ansteuern, die dann attacker-kontrollierte Daten in die globalen Plugin-Settings schreibt. Anschließend wird das injizierte Snippet auf sämtlichen Checkout-Seiten ausgeliefert und triggert pro Transaktion.
Aus der Attack-Chain heraus wird auch der typische „Loader“-Ansatz sichtbar: Sansec berichtet von mindestens einem beobachteten Payload, der sich als GTM-Loader tarnt und JavaScript von einer entfernten Domain nachlädt. Danach öffnet der Code eine WebSocket-Verbindung zu einem Command-and-Control-System, um eine maßgeschneiderte Skimmer-Komponente zu beziehen, die sich an den jeweiligen Shop des Opfers anpasst. Genau diese Modularität ist ein Wettbewerbs- und Abwehrthema: Sie macht die Infrastruktur dynamisch austauschbar, ohne dass das Schadensskript auf dem kompromittierten System erneut „auffällig“ verändert werden müsste. Für Sicherheitsverantwortliche heißt das, dass Logs und Integritätstests stärker ins Zentrum rücken sollten als alleinige Signature-Erkennung.
Damit ordnet sich das Ereignis in die breitere Angriffslandschaft ein, in der Magecart-artige Zahlungsabgriffe schon seit Jahren über Manipulationen von Frontend-Integrationen funktionieren. Interessant ist hier der zeitliche Kontext: Kurz zuvor hatte etwa Sucuri eine Kampagne geschildert, in der Joomla-Seiten mit stark obfuskiertem PHP-Code kompromittiert wurden, um heimlich mit fremden C2-Servern zu kommunizieren und zudem Spam oder manipulierte Inhalte auszuliefern. Zusammengenommen zeigt das Muster, dass Angreifer heute weniger „einschüchternde“ Payloads einsetzen, sondern bevorzugt legitime Workflows (Tracking, Script-Lader, dynamische Inhalte) missbrauchen.
Experten bringen diese Technik meist auf den Punkt: Die Sicherheitsforscherin Puja Srivastava beschreibt den Remote-Loader-Charakter so, dass er externe Server kontaktiert, Informationen über die infizierte Website sendet und anschließend auf Anweisungen wartet; welche Inhalte zurückkommen, bestimmt das Verhalten des kompromittierten Systems. Genau diese Logik ist für die Abwehr entscheidend, weil sie Verhalten statt nur statische Codefragmente bewertet. Gleichzeitig verschiebt sich der Markt-Fokus: Plugin-Hersteller müssen „Secure-by-Default“ konsequent umsetzen, während Betreiber ihre Lieferkette (Updates, Konfigurationshygiene, Review-Prozesse) stärker automatisieren sollten. Selbst wenn Patch-Raten formal hoch sind, bleiben Konfigurationspfade wie „External Scripts“ ein systemisches Risiko.
Für die Gegenmaßnahmen ist jetzt vor allem die Patch-Ebene und die Konfigurationsprüfung entscheidend: Betreiber sollten Funnel Builder schnell auf die Version 3.15.0.3 oder neuer aktualisieren und anschließend die Einstellungen unter „Settings > Checkout > External Scripts“ gezielt auf Unbekanntes prüfen. Da das injizierte Snippet typischerweise als scheinbar legitimer Tag eingebettet ist, reicht ein Blick auf reine Dateiinhalte oft nicht aus; relevant ist auch, was intern in Plugin-Settings landet und wann es pro Checkout-Transaktion wieder gerendert wird. Für die Zukunft spricht viel dafür, dass sich Angriffe noch stärker auf Konfigurations- und Berechtigungslücken fokussieren werden, weil sie sich skalieren lassen und weniger „sichtbare“ Fehlkonfigurationen erfordern. Wer zudem Integritätsschutz für zentrale Checkout-Seiten und eine saubere Trennung zwischen Admin- und Public-Endpunkten durchsetzt, reduziert die Angriffsfläche nachhaltig.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "WooCommerce-Checkout wird per Funnel-Builder-Schwachstelle skimmbar" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "WooCommerce-Checkout wird per Funnel-Builder-Schwachstelle skimmbar" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »WooCommerce-Checkout wird per Funnel-Builder-Schwachstelle skimmbar« bei Google Deutschland suchen, bei Bing oder Google News!