La régulation de la sécurité des données des utilisateurs de WordPress est un sujet de préoccupation majeur, notamment avec l’utilisation du plugin Funnel Builder, développé par FunnelKit, qui sert à personnaliser les pages de paiement des boutiques utilisant WooCommerce, la principale solution d’e-commerce pour WordPress. Une faille critique dans ce plugin permet à des attaquants d’intercepter les numéros de carte bancaire saisis par les acheteurs au moment du paiement.
La faille, référencée CVE-2026-47100, a été documentée le 14 mai 2026 par l’équipe de cybersécurité e-commerce Sansec. Un correctif existe dans la version 3.15.0.3, publiée le 13 mai. Mais selon les statistiques de la page du plugin sur WordPress.org, plus de la moitié des sites concernés utilisent encore une version vulnérable.

Utilisateurs de : Funnel Builder et la sécurité des données
Le mécanisme d’attaque repose sur un défaut d’authentification : un point d’entrée technique du plugin accepte des requêtes sans vérifier l’identité de l’expéditeur. En l’exploitant, un attaquant peut écrire du code JavaScript directement dans les réglages globaux du plugin, dans un champ prévu pour les scripts externes de type Google Analytics.
Ce code malveillant est alors chargé automatiquement sur chaque page de paiement de la boutique, dans le navigateur de chaque acheteur. Pour échapper à la détection, il se présente sous l’apparence d’un script Google Tag Manager légitime. En réalité, il décode une adresse masquée en base64 pour charger un fichier JavaScript externe, qui ouvre ensuite une connexion WebSocket, un canal de communication en temps réel entre le navigateur et un serveur de contrôle.
Ce canal transmet les données saisies dans le formulaire de paiement : numéro de carte, cryptogramme visuel (CVV) et adresse de facturation. Les attaquants peuvent ainsi intercepter ces informations sensibles sans laisser de trace évidente sur le site web.
La faille de sécurité et les conséquences
La particularité de ce type d’attaque, appelée « Magecart » en référence aux premières campagnes de ce genre, est que le code malveillant ne modifie aucun fichier du site. Il réside dans une option de la base de données WordPress, ce qui le rend invisible aux scans de fichiers classiques.
Les acheteurs n’ont aucun moyen de détecter un site compromis avant d’y saisir leurs coordonnées. En cas de prélèvement suspect, le Code monétaire et financier prévoit un délai de 13 mois pour signaler une opération frauduleuse à sa banque et obtenir un remboursement.
Il est essentiel pour les utilisateurs de prendre des mesures pour se protéger contre ces types d’attaques. Cela inclut la mise à jour régulière des plugins et la correction des failles de sécurité, ainsi que la surveillance de leurs comptes bancaires pour détecter toute activité suspecte.
La régulation de la sécurité des données
La régulation de la sécurité des données des utilisateurs de WordPress est un sujet de préoccupation majeur. Les utilisateurs doivent être conscients des risques liés à l’utilisation de plugins vulnérables et prendre des mesures pour protéger leurs données.
Les développeurs de plugins doivent également prendre des mesures pour garantir la sécurité de leurs plugins et des données des utilisateurs. Cela inclut la mise à jour régulière des plugins et la correction des failles de sécurité.
Les autorités réglementaires doivent également jouer un rôle actif dans la régulation de la sécurité des données en ligne. Cela peut inclure l’élaboration de normes de sécurité pour les plugins et les sites web, ainsi que la mise en place de sanctions pour les développeurs qui ne respectent pas ces normes.
Les conséquences de la faille de sécurité
La faille de sécurité dans le plugin Funnel Builder peut avoir des conséquences graves pour les utilisateurs de WordPress. Les attaquants peuvent intercepter les numéros de carte bancaire et les utiliser pour effectuer des achats frauduleux.
Les utilisateurs doivent être conscients des risques liés à l’utilisation de plugins vulnérables et prendre des mesures pour protéger leurs données. Cela inclut la mise à jour régulière des plugins et la correction des failles de sécurité.
Il est également important pour les utilisateurs de surveiller leurs comptes bancaires et de signaler toute activité suspecte à leur banque. Les banques peuvent alors prendre des mesures pour protéger les comptes et prévenir les pertes financières.
Sources
- Ce plugin WordPress vole les cartes bancaires sur des milliers de boutiques en ligne — Futura, le média qui explore le monde