馬克雷達MARK RADAR
EN
事件檔案 FINTECH

Magento 電商平台遭駭客利用 SVG 圖檔側錄交易資料

1 篇報導 · 首次偵測 2026-04-09 · 最後活動 2026-04-09

資安公司 Sansec 發現大規模 Magecart 感染,駭客利用 Magento 漏洞在電商網站植入 1x1 像素的 SVG 圖檔以隱藏金融卡側錄程式。受害者在偽造的結帳頁面輸入資料後會被導向真實網頁,導致交易資訊在不知不覺中遭竊取。

全部報導

1 篇原始報導

馬克翻舊帳

這個事件的歷史脈絡
Magento 外掛爆 RCE 重大漏洞,影響逾六千家電商2026-06-04 · 2 報導 · 相似 0.81

Magento 與 Adobe Commerce 商家常用 Mirasvit Cache Warmer 預先建立全頁快取、加速店面載入。Sansec 發現其將使用者可控資料交給 PHP unserialize(),形成物件注入;未登入攻擊者即可遠端執行程式碼,危及交易資料與伺服器控制權。

Sansec 於2026年4月24日發現漏洞,Mirasvit 5月25日發布1.11.12版修補,翌日編列為 CVE-2026-45247,CVSS 3.1評分9.8。Sansec 掃描逾6,000家採用 Mirasvit 擴充套件的商店;美國 CISA 6月3日確認已遭利用並列入 KEV,要求聯邦機關6月6日前處置。

馬克雷達|MARK RADAR
全站時間均為台北時間(GMT+8)