{"id":140779,"date":"2026-05-21T14:34:08","date_gmt":"2026-05-21T14:34:08","guid":{"rendered":"https:\/\/www.europesays.com\/ch-fr\/140779\/"},"modified":"2026-05-21T14:34:08","modified_gmt":"2026-05-21T14:34:08","slug":"ce-plugin-wordpress-vole-les-cartes-bancaires-sur-des-milliers-de-boutiques-en-ligne","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/ch-fr\/140779\/","title":{"rendered":"Ce plugin WordPress vole les cartes bancaires sur des milliers de boutiques en ligne"},"content":{"rendered":"<p>Le <a href=\"https:\/\/www.futura-sciences.com\/tech\/definitions\/informatique-plug-in-4235\/\" rel=\"nofollow noopener\" target=\"_blank\">plugin<\/a> concern\u00e9 s&rsquo;appelle Funnel Builder, d\u00e9velopp\u00e9 par FunnelKit. Il sert \u00e0 personnaliser les pages de paiement des boutiques utilisant WooCommerce, la principale solution d&rsquo;e-commerce pour <a href=\"https:\/\/www.futura-sciences.com\/tech\/definitions\/informatique-wordpress-18134\/\" rel=\"nofollow noopener\" target=\"_blank\">WordPress<\/a>.<\/p>\n<p>La faille, r\u00e9f\u00e9renc\u00e9e CVE-2026-47100 (score de s\u00e9v\u00e9rit\u00e9 CVSS 8.7 sur 10), a \u00e9t\u00e9 document\u00e9e le 14 mai 2026 par l&rsquo;\u00e9quipe de <a href=\"https:\/\/www.futura-sciences.com\/tech\/actualites\/cybersecurite-cybersecurite-astuce-beaucoup-ignorent-eviter-leur-boite-mail-devienne-cible-131341\/\" title=\"Cybers\u00e9curit\u00e9 : l\u2019astuce que beaucoup ignorent pour \u00e9viter que leur bo\u00eete mail devienne une cible\" rel=\"nofollow noopener\" target=\"_blank\">cybers\u00e9curit\u00e9<\/a>\u00a0e-commerce <a href=\"https:\/\/sansec.io\/research\/funnelkit-woocommerce-vulnerability-exploited\" title=\"Critical FunnelKit vulnerability threatens 40,000+ WooCommerce checkouts\" rel=\"nofollow noopener\" target=\"_blank\">Sansec<\/a>. Un correctif existe dans la version 3.15.0.3, publi\u00e9e le 13 mai. Mais selon les statistiques de l<a href=\"https:\/\/wordpress.org\/plugins\/funnel-builder\/\" title=\"FunnelKit\" rel=\"nofollow noopener\" target=\"_blank\">a page du plugin sur WordPress.org<\/a>,\u00a0plus de la moiti\u00e9 des sites concern\u00e9s utilisent encore une version vuln\u00e9rable.<\/p>\n<p class=\"fs-media\">\n<p><img decoding=\"async\" data-imgid=\"full\" src=\"https:\/\/www.europesays.com\/ch-fr\/wp-content\/uploads\/2026\/05\/Capture-2026-05-21-112315.png\" width=\"1080\" height=\"2152\" alt=\"\" loading=\"lazy\"\/><br \/>\nPart des diff\u00e9rentes versions de FunnelKit actives sur le Web. La version corrig\u00e9e (3.15) repr\u00e9sente 52\u202f% des installations actives. \u00a9 Na\u00efm Bada, WordPress.org<\/p>\n<p>Un faux Google Analytics qui aspire vos donn\u00e9es de paiement<\/p>\n<p>Le m\u00e9canisme d&rsquo;attaque repose sur un d\u00e9faut d&rsquo;authentification : un point d&rsquo;entr\u00e9e technique (endpoint AJAX) du plugin accepte des requ\u00eates sans v\u00e9rifier l&rsquo;identit\u00e9 de l&rsquo;exp\u00e9diteur. En l&rsquo;exploitant, un attaquant peut \u00e9crire du code JavaScript directement dans les r\u00e9glages globaux du plugin, dans un champ pr\u00e9vu pour les scripts externes de type <a href=\"https:\/\/www.futura-sciences.com\/tech\/definitions\/tech-google-analytics-19096\/\" rel=\"nofollow noopener\" target=\"_blank\">Google Analytics<\/a>.<\/p>\n<p>\n            <img decoding=\"async\" data-imgid=\"sm\" src=\"https:\/\/www.europesays.com\/ch-fr\/wp-content\/uploads\/2026\/05\/attention-arnaque-telephone.jpg\" width=\"320\" height=\"320\" alt=\"Les appels ind\u00e9sirables incessants sont le fl\u00e9au du moment. Voici comment les \u00e9viter. \u00a9 Xavier Demeersman, ChatGPT\" loading=\"lazy\"\/><br \/>\n        <a href=\"https:\/\/www.futura-sciences.com\/tech\/actualites\/cybersecurite-attention-cette-arnaque-telephone-prend-ampleur-voici-reflexes-adopter-avant-quil-ne-soit-trop-tard-134367\/\" class=\"article-link\" target=\"_blank\" rel=\"nofollow noopener\"><br \/>\n        Attention : cette arnaque au t\u00e9l\u00e9phone prend de l\u2019ampleur, voici les r\u00e9flexes \u00e0 adopter avant qu\u2019il ne soit trop tard<\/p>\n<p><\/a><\/p>\n<p class=\"article-synopsis\">\n        Un simple \u00ab all\u00f4 \u00bb peut d\u00e9sormais suffire \u00e0 nourrir une IA capable d\u2019imiter votre voix. Derri\u00e8re les appels silencieux et les faux conseillers se cache une nouvelle g\u00e9n\u00e9ration d\u2019arnaques dop\u00e9es au clonage vocal et \u00e0 l\u2019usurpation de num\u00e9ro. Voici comment ne pas tomber dans le pi\u00e8ge&#8230;. Lire la suite\n    <\/p>\n<\/p>\n<p>Ce code malveillant est alors charg\u00e9 automatiquement sur chaque page de paiement de la boutique, dans <a href=\"https:\/\/www.futura-sciences.com\/tech\/questions-reponses\/navigateurs-difference-navigateur-moteur-recherche-18609\/\" title=\"Quelle est la diff\u00e9rence entre un navigateur et un moteur de recherche ?\" rel=\"nofollow noopener\" target=\"_blank\">le navigateur<\/a> de chaque acheteur. Pour \u00e9chapper \u00e0 la d\u00e9tection, il se pr\u00e9sente sous l&rsquo;apparence d&rsquo;un script Google Tag Manager l\u00e9gitime. En r\u00e9alit\u00e9, il d\u00e9code une adresse masqu\u00e9e en base64 pour charger un fichier JavaScript externe, qui ouvre ensuite une connexion WebSocket, un canal de communication en temps r\u00e9el entre le navigateur et un <a href=\"https:\/\/www.futura-sciences.com\/tech\/definitions\/internet-serveur-1950\/\" rel=\"nofollow noopener\" target=\"_blank\">serveur<\/a> de contr\u00f4le. Ce canal transmet les donn\u00e9es saisies dans le formulaire de paiement : num\u00e9ro de carte, cryptogramme visuel (CVV) et adresse de facturation.<\/p>\n<p>La particularit\u00e9 de ce type d&rsquo;attaque, appel\u00e9e \u00ab Magecart \u00bb en r\u00e9f\u00e9rence aux premi\u00e8res campagnes de ce genre, est que le code malveillant ne modifie aucun fichier du site. Il r\u00e9side dans une option de la <a href=\"https:\/\/www.futura-sciences.com\/tech\/definitions\/informatique-base-donnees-518\/\" rel=\"nofollow noopener\" target=\"_blank\">base de donn\u00e9es<\/a> WordPress, ce qui le rend invisible aux scans de fichiers classiques.<\/p>\n<p>Que faire si vous avez pay\u00e9 en ligne r\u00e9cemment ?<\/p>\n<p>Les acheteurs n&rsquo;ont aucun moyen de d\u00e9tecter un site compromis avant d&rsquo;y saisir leurs coordonn\u00e9es. En cas de pr\u00e9l\u00e8vement suspect, le Code mon\u00e9taire et financier (article L. 133-24, transposant la directive europ\u00e9enne DSP2) pr\u00e9voit un d\u00e9lai de 13 mois pour signaler une op\u00e9ration frauduleuse \u00e0 sa banque et obtenir un remboursement.<\/p>\n<p>\n            <img decoding=\"async\" data-imgid=\"sm\" src=\"https:\/\/www.europesays.com\/ch-fr\/wp-content\/uploads\/2026\/05\/clint-patterson-dYEuFB8KQJk-unsplash QUIZ 4.jpg\" width=\"320\" height=\"320\" alt=\"Une silhouette masqu\u00e9e travaillant sur un ordinateur dans l\u2019obscurit\u00e9, symbolisant les risques et les activit\u00e9s malveillantes dans l\u2019univers num\u00e9rique. \u00a9 clint-patterson-unsplash\" loading=\"lazy\"\/><\/p>\n<p>\n                Tags :<br \/>\n\ttech<\/p>\n<p><a href=\"https:\/\/www.futura-sciences.com\/tech\/questions-reponses\/cybersecurite-quiz-etes-vous-proie-facile-hackers-mesurez-votre-vulnerabilite-10-questions-24954\/\" class=\"article-link\" target=\"_blank\" rel=\"nofollow noopener\"><br \/>\n        Quiz : \u00cates-vous une proie facile pour les hackers ? Mesurez votre vuln\u00e9rabilit\u00e9 en 10 questions<\/p>\n<p><\/a><\/p>\n<p>    Lire l&rsquo;article <\/p>\n<p>Ce d\u00e9lai ne doit pas \u00eatre confondu avec celui de huit\u00a0semaines, qui concerne uniquement les pr\u00e9l\u00e8vements autoris\u00e9s dont le montant est contest\u00e9.<\/p>\n","protected":false},"excerpt":{"rendered":"Le plugin concern\u00e9 s&rsquo;appelle Funnel Builder, d\u00e9velopp\u00e9 par FunnelKit. Il sert \u00e0 personnaliser les pages de paiement des&hellip;\n","protected":false},"author":2,"featured_media":140780,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[7],"tags":[35815,5725,35814,35812,17732,3926,19378,18592,3937,5176,35811,35813,61,57,59,58,23,60,62,8489],"class_list":["post-140779","post","type-post","status-publish","format-standard","has-post-thumbnail","category-sciences-et-technologies","tag-achat-en-ligne","tag-arnaque","tag-attaque-malveillante","tag-boutique-en-ligne","tag-carte-bancaire","tag-cybersecurite","tag-e-commerce","tag-faille-de-securite","tag-faille-vulnerabilite","tag-hacker","tag-paiement-en-ligne","tag-plugin","tag-science","tag-science-and-technology","tag-sciences","tag-sciences-et-technologies","tag-suisse","tag-technologies","tag-technology","tag-wordpress"],"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@ch_fr\/116613065398010490","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/ch-fr\/wp-json\/wp\/v2\/posts\/140779","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/ch-fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/ch-fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-fr\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-fr\/wp-json\/wp\/v2\/comments?post=140779"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/ch-fr\/wp-json\/wp\/v2\/posts\/140779\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ch-fr\/wp-json\/wp\/v2\/media\/140780"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/ch-fr\/wp-json\/wp\/v2\/media?parent=140779"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/ch-fr\/wp-json\/wp\/v2\/categories?post=140779"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/ch-fr\/wp-json\/wp\/v2\/tags?post=140779"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}