A
今日中
WordPressのプラグイン「Funnel Builder」に、認証なしで任意のJavaScriptを注入できる深刻な脆弱性が発見され、悪用が確認されています
📌 一言でいうと
WordPressのプラグイン「Funnel Builder」に、認証なしで任意のJavaScriptを注入できる深刻な脆弱性が発見され、悪用が確認されています。攻撃者は偽のGoogle Tag Managerスクリプトを挿入し、WooCommerceのチェックアウトページからクレジットカード番号やCVVなどの決済情報を盗み出す「スキミング」を行っています。この問題はバージョン3.15.0.3未満のすべてのバージョンに影響し、修正版がリリースされています。
🔍該当判定
- WordPressでネットショップ(WooCommerce)を運営している
- WordPressプラグインの「Funnel Builder」をインストールしている
- Funnel Builderのバージョンが 3.15.0.3 より古い
上記いずれにも該当しない → 静観でOK
✅該当時の対応
Funnel Builderプラグインを最新バージョン(3.15.0.3以降)に直ちにアップデートしてください。また、プラグインの「External Scripts」設定に不審なスクリプトが追加されていないか確認することを推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Funnel Builder (WordPressプラグイン) の脆弱性対応について
お疲れさまです。Funnel Builderの脆弱性に関する情報共有です。
■ 概要
WordPressのFunnel Builderプラグインにおいて、未認証の攻撃者が任意のJavaScriptを注入できる脆弱性が確認されました。現在、WooCommerceの決済ページでクレジットカード情報を盗み出すスキミング攻撃に悪用されています。
■ 影響範囲
- 対象製品: Funnel Builder (WordPress Plugin)
- 対象バージョン: 3.15.0.3 未満のすべてのバージョン
■ 対応手順
1. プラグインを最新バージョン (3.15.0.3 以降) へアップデートしてください。
2. プラグイン設定内の「External Scripts」に、身に覚えのないGoogle Tag Manager等のスクリプトが挿入されていないか点検してください。
■ 参考情報
- Sansec Report / FunnelKit Advisory
対応優先度: 高
対応期限: 直ちに
お疲れさまです。Funnel Builderの脆弱性に関する情報共有です。
■ 概要
WordPressのFunnel Builderプラグインにおいて、未認証の攻撃者が任意のJavaScriptを注入できる脆弱性が確認されました。現在、WooCommerceの決済ページでクレジットカード情報を盗み出すスキミング攻撃に悪用されています。
■ 影響範囲
- 対象製品: Funnel Builder (WordPress Plugin)
- 対象バージョン: 3.15.0.3 未満のすべてのバージョン
■ 対応手順
1. プラグインを最新バージョン (3.15.0.3 以降) へアップデートしてください。
2. プラグイン設定内の「External Scripts」に、身に覚えのないGoogle Tag Manager等のスクリプトが挿入されていないか点検してください。
■ 参考情報
- Sansec Report / FunnelKit Advisory
対応優先度: 高
対応期限: 直ちに
Subject: [Security Alert] Vulnerability in Funnel Builder (WordPress Plugin)
Dear Team,
We are sharing information regarding a critical vulnerability in the Funnel Builder plugin for WordPress.
■ Overview
An unauthenticated vulnerability allows attackers to inject arbitrary JavaScript into WooCommerce checkout pages. This is currently being exploited in the wild to perform payment skimming, stealing credit card numbers and CVVs via fake Google Tag Manager scripts.
■ Scope
- Product: Funnel Builder (WordPress Plugin)
- Affected Versions: All versions prior to 3.15.0.3
■ Remediation Steps
1. Immediately update the Funnel Builder plugin to version 3.15.0.3 or later.
2. Review the 'External Scripts' settings within the plugin to ensure no unauthorized scripts have been injected.
■ Reference
- Sansec Report / FunnelKit Advisory
Priority: High
Deadline: Immediate
Dear Team,
We are sharing information regarding a critical vulnerability in the Funnel Builder plugin for WordPress.
■ Overview
An unauthenticated vulnerability allows attackers to inject arbitrary JavaScript into WooCommerce checkout pages. This is currently being exploited in the wild to perform payment skimming, stealing credit card numbers and CVVs via fake Google Tag Manager scripts.
■ Scope
- Product: Funnel Builder (WordPress Plugin)
- Affected Versions: All versions prior to 3.15.0.3
■ Remediation Steps
1. Immediately update the Funnel Builder plugin to version 3.15.0.3 or later.
2. Review the 'External Scripts' settings within the plugin to ensure no unauthorized scripts have been injected.
■ Reference
- Sansec Report / FunnelKit Advisory
Priority: High
Deadline: Immediate