Skip to content
TrustYourWebsite
Wat we checkenGratis toolsKennisbankTarievenOver ons
Menu
Wat we checkenGratis toolsKennisbankTarievenOver onsVoorbeeldrapportNieuws

Instellingen

Land

Taal

NederlandsFrançaisEnglish
Gratis scan
TrustYourWebsite

Intelligente scanner voor Europese websites.

Informatie

  • Kennisbank
  • Handleidingen
  • Per branche
  • Per land
  • Nieuws
  • Cookie Checker
  • Privacyverklaring Generator

Product

  • Tarieven
  • Voorbeeldrapport
  • Over ons
  • Open source

Juridisch

  • Privacybeleid
  • Algemene voorwaarden
  • Cookiebeleid
  • Impressum
  • Toegankelijkheidsprobleem melden

© 2026 TrustYourWebsite. Gemaakt in Nederland. KVK: 42030553 · BTW: NL005443213B36

Toezichthouder: Gegevensbeschermingsautoriteit (GBA) · AP (NL) als hoofdtoezichthouder

Digitale dienst, direct beschikbaar na betaling. Geen verzendkosten.

Home/Nieuws/FunnelKit WordPress-plugin lek stelt kaarten veilig
Beveiliging

FunnelKit WordPress-plugin lek stelt kaarten veilig

Door Steven | TrustYourWebsite29 mei 20262 min leestijd

Bron: BleepingComputer

Een ernstige beveiligingskwetsbaarheid in de FunnelKit Funnel Builder-plugin voor WordPress wordt naar verluidt actief misbruikt door aanvallers om betaalkaartgegevens van klanten te stelen tijdens het afrekenen. Volgens BleepingComputer treft het lek alle versies van de plugin vóór 3.15.0.3 en kan het worden misbruikt zonder enige inlog of authenticatie.

Wat gebeurt er?

Volgens BleepingComputer richten aanvallers zich op een onbeveiligd checkout-eindpunt in de plugin. Hierdoor kunnen zij de algemene instellingen van de plugin wijzigen zonder wachtwoord of account. Eenmaal binnen injecteren zij kwaadaardige JavaScript-code in een instelling genaamd "External Scripts", die vervolgens op elke kassapagina wordt uitgevoerd die uw klanten bezoeken.

De geïnjecteerde code is naar verluidt vermomd als een nep-Google Tag Manager- of Google Analytics-script, waardoor het moeilijk te herkennen is. Het opent een verborgen verbinding met een externe server en levert een betaalkaartskimmer af: een stukje code dat stilletjes gevoelige informatie kopieert terwijl klanten die invoeren. Volgens BleepingComputer kan de gestolen data creditcardnummers, CVV-codes, factuuradres en andere klantgegevens bevatten.

De plugin is naar verluidt actief op meer dan 40.000 websites, aldus BleepingComputer.

Wat heeft FunnelKit gedaan?

FunnelKit heeft versie 3.15.0.3 van de Funnel Builder-plugin uitgebracht om de kwetsbaarheid te verhelpen. Het bedrijf raadt websitebeheerders aan om via het WordPress-dashboard onmiddellijk bij te werken naar deze versie. FunnelKit adviseert ook om Instellingen > Checkout > External Scripts te controleren op verdachte scripts die een aanvaller mogelijk al heeft toegevoegd.

Het is vermeldenswaard dat deze berichtgeving afkomstig is van BleepingComputer, een secundaire nieuwsbron, en niet van een directe leveranciersadvisory of officiële regelgevingsbeslissing. De kwetsbaarheid heeft volgens BleepingComputer nog geen officieel CVE-identificatienummer ontvangen.

Stappen die u nu moet nemen

Als u de FunnelKit Funnel Builder-plugin gebruikt in uw WooCommerce-winkel, doe dan het volgende:

  • Update onmiddellijk naar versie 3.15.0.3 of hoger via uw WordPress-dashboard
  • Controleer uw External Scripts-instelling onder Instellingen > Checkout > External Scripts en verwijder alles wat u niet herkent
  • Bekijk uw website aan de hand van onze beveiligingschecklist voor kleine bedrijven
  • Lees meer over het veilig houden van WordPress-plugins

Wat betekent dit voor uw website?

Als u een webwinkel beheert met WooCommerce en de FunnelKit Funnel Builder-plugin, kunnen de betaalgegevens van uw klanten gevaar lopen als u nog niet heeft bijgewerkt. Het tijdig bijwerken van uw plugins is een van de meest directe manieren om uw klanten en uw bedrijf te beschermen. Zelfs als u niet zeker weet of uw website is getroffen, kost het controleren van de External Scripts-instelling niets en duurt het slechts een paar minuten.

Als bij een aanval klantgegevens zijn gestolen, kan dit gevolgen hebben onder de AVG. Overweeg in dat geval of u een datalek moet melden bij de Autoriteit Persoonsgegevens.

Deel dit artikel

Check je website nu

Gratis websitescan voor AVG, auteursrecht, toegankelijkheid, beveiliging en meer.

Gratis scan starten

Gerelateerde artikelen

Beveiliging

Exim beveiligingslek: CVE-2026-45185 code uitvoeren

Een ernstig beveiligingslek is ontdekt in Exim, een veelgebruikte mailserversoftware. Volgens Security.NL werd de kwetsbaarheid (CVE-2026-45185) op 15 mei 2026 gemeld en stelt deze een niet-geauthenti

29 mei 20262 min leestijd
Beveiliging

Avada Builder kwetsbaarheden: update dringend nodig

In de Avada Builder WordPress-plugin zijn twee kwetsbaarheden gevonden die naar schatting een miljoen actieve installaties treffen, aldus BleepingComputer. Websitebeheerders die deze plugin gebruiken

29 mei 20262 min leestijd
Beveiliging

TanStack npm-aanval: 84 malware-pakketten in 6 minuten

Op 11 mei 2026 slaagde een aanvaller erin om in slechts zes minuten 84 schadelijke versies van officiële TanStack npm-pakketten te publiceren, aldus berichtgeving van The Register. De pakketten bevatt

28 mei 20262 min leestijd