Imaginez-vous en train de gérer votre boutique en ligne, satisfait de voir vos ventes augmenter. Soudain, vous découvrez que vos clients sont victimes de fraude à cause d’une faille de sécurité dans votre système. Ce cauchemar est devenu réalité pour de nombreux commerçants utilisant WooCommerce. Découvrez comment éviter que cela ne vous arrive.
Les 3 points clés
La faille récemment découverte dans le plugin Funnel Builder de WooCommerce a permis à des cybercriminels de voler des informations sensibles telles que les numéros de carte bancaire et les cryptogrammes. Ce problème, qui affecte plus de 40 000 boutiques, provient d’un endpoint de checkout qui accepte des requêtes sans vérifier l’authentification. Les attaquants exploitent cette faille pour manipuler les réglages globaux du plugin.
Sansec, une société de sécurité e-commerce, a observé que cette vulnérabilité est déjà exploitée activement. Les commerçants qui n’ont pas encore appliqué le correctif, délivré avec la version 3.15.0.3 de FunnelKit, exposent chaque transaction à un risque élevé. L’absence d’un identifiant CVE officiel pour cette faille rend la situation encore plus délicate pour les utilisateurs.
Les attaquants insèrent un faux script Google Tag Manager dans la section « External Scripts » du plugin Funnel Builder. Ce champ, généralement utilisé pour l’analyse d’audience, devient un vecteur d’attaque parfait. Le script malveillant, qui ressemble à une balise de tracking ordinaire, passe inaperçu lors des inspections de code. Une fois activé, il intercepte discrètement les informations de paiement et les transmet à un serveur distant contrôlé par les cybercriminels.
Ce type d’attaque n’est pas nouveau. Sansec a déjà observé des campagnes similaires menées par le groupe Magecart. Les scanners de sécurité, souvent limités à l’inspection des fichiers locaux, ne détectent pas ces menaces, car le code malveillant est chargé depuis un domaine externe.
En France, WooCommerce est la plateforme préférée pour les boutiques en ligne, représentant 47,4 % du marché national avec plus de 59 000 boutiques actives. Cette vulnérabilité touche donc potentiellement une grande partie du commerce en ligne français. Les autres plateformes comme Shopify et PrestaShop, bien que moins exposées, ne sont pas à l’abri de telles menaces.
À l’échelle mondiale, WooCommerce équipe environ 7 millions de boutiques, ce qui souligne l’ampleur du problème. Les commerçants doivent prendre des mesures immédiates pour sécuriser leurs sites et protéger les données de leurs clients.
Sansec conseille vivement aux utilisateurs de Funnel Builder de mettre à jour leur plugin vers la version 3.15.0.3 ou supérieure pour combler la faille de sécurité. Il est crucial de vérifier dans les réglages du plugin l’absence de scripts inconnus, en particulier dans la section « External Scripts ». Les commerçants doivent supprimer tout script suspect pour assurer la sécurité de leur boutique.
En outre, il est recommandé d’utiliser des solutions de sécurité tierces qui offrent une protection avancée contre les menaces externes et de surveiller régulièrement l’activité de votre site pour détecter toute anomalie.
Les campagnes Magecart, responsables de nombreuses attaques similaires, continuent d’évoluer et de s’adapter aux nouvelles technologies. Les entreprises doivent rester vigilantes face à ces menaces changeantes. Les attaques Magecart exploitent des failles dans les systèmes de paiement en ligne pour exfiltrer des données sensibles, causant des dommages financiers et de réputation considérables.
Les entreprises doivent investir dans des solutions de cybersécurité robustes et former leur personnel à reconnaître les signes d’une attaque potentielle pour minimiser les risques associés à ces cybermenaces.