image

Criminelen stelen creditcardgegevens via lek in WordPress-plug-in FunnelKit

maandag 18 mei 2026, 10:08 door Redactie, 1 reacties

Criminelen maken gebruik van een kwetsbaarheid in de WordPress-plug-in FunnelKit om creditcardgegevens bij webwinkels te stelen. Dat laat securitybedrijf Sansec weten. Een beveiligingsupdate voor het probleem is sinds een aantal dagen beschikbaar, maar bijna dertigduizend op WooCommerce gebaseerde webshops hebben de patch nog niet geïnstalleerd. WooCommerce is een plug-in om van WordPress-sites een webwinkel te maken. De plug-in is op meer dan zeven miljoen WordPress-sites geïnstalleerd.

Voor WooCommerce zijn ook weer allerlei plug-ins beschikbaar, waaronder FunnelKit. Deze plug-in, die op meer dan 40.000 webshops actief is, moet ervoor zorgen dat klanten sneller tot het aanschaffen van producten en diensten overgaan. Een kwetsbaarheid in FunnelKit zorgt ervoor dat aanvallers malafide scripts aan de betaalpagina van de webshop kunnen uitvoeren. Bij het waargenomen misbruik voegen aanvallers een script toe dat door klanten ingevulde creditcardgegevens op de betaalpagina onderschept en terugstuurt naar de criminelen.

De kwetsbaarheid is verholpen in FunnelKit 3.15.0.3 die vier dagen geleden verscheen. Sindsdien hebben ruim 11.000 webshops de update geïnstalleerd, zo blijkt uit cijfers van WordPress.org. Dat houdt in dat zeker 29.000 webwinkels nog risico lopen.

Reacties (1)
Vandaag, 11:57 door Anoniem
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.