ברגע שלקוח מזין את פרטי האשראי, מידע אישי וכתובת לחיוב, קוד הגניבה לוכד את הפרטים ושולח אותם חזרה לחשבון ה-Stripe של התוקף. המידע נשלח בצורה של רשומות לקוח מזויפות או ערכי מטה-דאטה, תוך שימוש באותו API של Stripe . מכיוון שתעבורת המידע הגנוב עוברת כולה ל-
api.stripe.com, היא משתלבת לחלוטין עם קריאות ה-API הלגיטימיות של התשלום. הגניבה הופכת לבלתי נראית ליומני חומת האש ולכלי זיהוי חריגות .
על פי הממצאים, המבצע כולו פעיל לפחות מאז ה-24 בדצמבר 2025 .
מפתחות סודיים של מצב בדיקות (sk_test_...) מעניקים הרשאות קריאה וכתיבה מלאות בסביבת ארגז החול (Sandbox) של Stripe, ומאפשרים ליצור ללא הגבלה לקוחות מזויפים ושדות מטה-דאטה, וללא כל עלות . מכיוון שמפתחות אלו לעולם אינם מבצעים חיובים אמיתיים, קל מאוד להתעלם מניצולם לרעה. התוקפים מסתמכים על כך שארגונים רבים מתייחסים למפתחות בדיקה כאל סיכון נמוך ואינם מבקרים את הפעילות בסביבת הבדיקות באותה קפדנות שהם מיישמים לתעבורה האמיתית. איום דומה, אך מסוכן יותר, הוא חשיפת מפתחות סודיים אמיתיים (
sk_live_...), שיעניקו לתוקף גישה ישירה לכספים אמיתיים .
בזמן שמתקפת Stripe מכוונת לעמודי תשלום, בעלי אתרי וורדפרס עומדים בפני איום דחוף לא פחות מפרצה בתוסף פופולרי, אשר נמצאת בניצול פעיל מאז אפריל 2026 .
הפרצה, שמספרה CVE-2026-3300, היא חולשת הזרקת קוד PHP המאפשרת לתוקף לא מזוהה להריץ קוד שרירותי על השרת. היא נמצאה בתוסף Everest Forms Pro, בונה טפסים מסחרי בעל כ-4,000 התקנות פעילות . החולשה זכתה לציון חומרה 9.8 (קריטי) בסולם CVSS, ומשפיעה על כל הגרסאות עד וכולל גרסה 1.9.12
.
הבאג ממוקם בפונקציה process_filter() שבתוסף החישובים (Calculation). כאשר האפשרות "חישוב מורכב" (Complex Calculation) מופעלת, התוסף לוקח ערכים מהשדות שהמשתמש מילא, מכניס אותם ישירות לתוך מחרוזת קוד PHP ומעביר אותה לפקודת eval() ללא עיבוד בטוח. הפונקציה sanitize_text_field() אינה מנטרלת גרש בודד (') או תווים מיוחדים אחרים, מה שמאפשר לתוקף "להימלט" מהמחרוזת המקורית ולהזריק קוד משלו . Wordfence דיווחו על למעלה מ-29,300 ניסיונות ניצול שזוהו ונחסמו, כולל ניסיונות ליצור חשבונות מנהל לא מורשים
.
api.stripe.com כמקור מורשה לסקריפטים (script-src) אלא אם כן הכרחי. אם חובה לכלול אותו, אכפו שימוש בערכי גיבוב (SRI hashes) וחסמו סקריפטים פנימיים (inline scripts) eval() חשודות ותעבורת רשת לכתובות IP לא מזוהות. בצעו סריקת תקינות מלאה לקבצי הליבה, הערכות והתוספים של וורדפרס
Comments
0 comments