Зловмисник викупив 30 популярних плагінів WordPress і сховав у кожному з них бекдор
Навіщо шукати вразливості на кожному окремому сайті, якщо можна просто купити популярний плагін і заразити одразу всіх його користувачів? Саме це й сталося з WordPress. Невідомий зловмисник викупив портфоліо з понад 30 плагінів (які мали сотні тисяч встановлень) і тихенько вшив у кожен із них бекдор :)
Як все відбулося
Усе почалося з того, що один із клієнтів помітив підозріле сповіщення в адмінці WordPress. У ньому команда безпеки WP попереджала, що плагін Countdown Timer Ultimate містить вразливий код, який може дати несанкціонований доступ третім особам. І хоча сам плагін вже був примусово оновлений WP до безпечної версії, було вже запізно, бо малваря закріпилася у системі.
Як виявилося, що напасть ховалася прямо у wp-config.php. Безпечний на перший погляд модуль аналітики плагіна непомітно зв’язувався з сервером зловмисника та стягував бекдор під виглядом системного файлу wp-comments-posts.php (оригінальний файл називається wp-comments-post.php) і вносив величезний шмат PHP-коду прямо в конфіг.
Як кажуть спеціалісти, цей впроваджений код був напрочуд хитрим. Він підтягував спам-посилання та фейкові сторінки, але показував їх виключно ботам Google, залишаючись абсолютно невидимим для власників сайтів. А також він резолвив свій командний сервер через смартконтракти Ethereum, звертаючись до публічних RPC-ендпоінтів. Тобто заблокувати домен класичним способом було просто неможливо, бо зловмисники могли в будь-який момент оновити смартконтракт і вказати новий домен.
8 місяців сплячки
Коли дослідники почали колупати історію плагіна через бекапи виявилося, що ін’єкція відбулася 6 квітня 2026 року. Але сам бекдор був закладений ще за 8 місяців до того, як його активували.

Фото: Anchor
Раніше ці плагіни випускала одна індійська команда розробників під брендом Essential Plugin. Коли наприкінці 2024 року їхні доходи впали майже вдвічі, вони виставили весь свій бізнес на продаж, де якийсь покупець з бекграундом у SEO, крипті та гемблінгу викупив усе портфоліо за солідну шестизначну суму. І перше, що він зробив після покупки, так це додав бекдор у плагіни, прикривши це стандартним повідомленням у чейнджлозі про нібито «перевірку сумісності з новою версією WordPress».
Команда плагінів WordPress вирішили не церемонитися і просто перманентно закрили всі 31 плагіни від цього автора в один день та примусово викотили автооновлення. Але це оновлення не сильно допомогло, бо воно просто переривало зв’язок з сервером зловмисника. Сама ж директорія з малварею залишалася на місці, а код у wp-config.php продовжував крутити SEO-спам, тому власникам треба або вручну вичищати плагін, або ж просто знести його від гріха подалі та перевірити свої конфіги.
Читайте також: Axios став жертвою атаки на ланцюжок постачання.
Немає коментарів
Додати коментар Підписатись на коментаріВідписатись від коментарів