Разведка
Шапировский плагин обновленный поток обмена подвергся атаке киберугрозы, что привело к заражению сайтов с использованием WordPress.
Шапировский плагин обновленный поток обмена подвергся атаке киберугрозы, что привело к заражению сайтов с использованием WordPress.
BleepingComputer··4 мин чтения
Было compromises several WordPress-плагинов компании ShapedPlugin в результате нападения на цепочку поставок, при котором зараженные версии были распространены клиентам посредством официального системы обновлений поставщика. Малирее это установило фейковое плагин, который impersonates WooCommerce компоненты, stealит пароли, и дает операторам возможности remote file-writing. ShapedPlugin - это вендор WordPress-плагинов, специализирующийся на передней части/UI компонентах и компонентах отображения содержания, с общей активной базой установок более 400 000 для бесплатных продуктов. В результате инцидента только три платные плагина были затронуты: Product Slider Pro до версии 3.5.4 для WooCommerce, Real Testimonials Pro 3.2.5, и Smart Post Show Pro до версии 4.0.2. По данным компании Defiant, которая собрала данные из WordFence firewall, в ShapedPlugin's Pro-constructs был вставлен бэкдор на May 21, и первые отчеты клиентов о потенциально вредных обновлениях emerged на June 10. Ресурсники подтвердили разбег после скачивания зараженных плагинов с сайта ShapedPlugin на June 12, и издатель признал breach. Утверждается, что инцидент был зафиксирован 16 июня. “Наши team immediately initiated an investigation upon identifying the concern, and we have already implemented the necessary measures to mitigate the issue,” ShapedPlugin told Wordfence . Публикатор добавил, что они готовили обновленные релизы плагинов и проверяли их перед pushes в каналы обновлений. Сокрушение цепочки поставок. Согласно анализу Wordfence , зараженные плагины содержат вредный файл лоадера (LicenseLoader.php) который активируется, когда администратор WordPress доступит к панели управления сайта. Он связывается с сервером-командой и скачивает вторую stages (backdoor), устанавливает его как фиксированный плагин (woocommerce-subscription или woocommerce-notification), сообщает о себе attackerу, а затем сам уничтожается, чтобы исключить доказательства. Фиксированный плагин, который скрывается из списка WordPress-плагинов, пытается вытащить следующие данные на зараженных сайтах: Логин и пароль WordPress (имя пользователя, пароль, сессионные куки, роль пользователя, IP-адреса и детали браузера) Секреты двухфакторной autentификации (2FA) из popular. Было обнаружено уязвимость в WordPress-плагинах ShapedPlugin, которая позволяет attackers получить доступ к базе данных и ключам аутентификации WordPress из файла wp-config.php. В результате получены details административного аккаунта, SMTP/электронная почта-служба и WooCommerce-оплаты за последние три месяца, включая информацию о методах оплаты. Исследователи считают, что это была компрометация pipeline-строения, основанная на изменениях в файлах, timestamp-паттернах, suggesting автоматизированное внедрение и Git-отсылки содержащиеся в пакетах. Также подтверждено, что releases, хостированные на WordPress.org, были чистыми, что предполагает, что attackers получили доступ к инфраструктуре выпуска ShapedPlugin. В настоящее время WordPress отслеживает этот инцидент под номером CVE-2026-10735, а также CVE-2026-49777 был подан в качестве дубликата. Компрометация ShapedPlugin происходит shortly после еще одного major WordPress-продукта, OptinMonster, который был взломан в CDN-способном нападении возможном из-за flaws в маркетинговом сервере, что позволило хакеру stealing credentials для CDN-аккаунта. Площадь Wordfence выпустила заявление о том, что patches для безопасности были добавлены в версию Product Slider Pro 3.5.4 и Smart Post Show Pro 4.0.2. Вместе с этим компания ShapedPlugin указала на то, что будет издано официальное заявление после подтверждения Wordfence о том, что patches решают проблему. Wordfence сообщил, что patches были доступны в версии Real Testimonial Pro 3.2.6 и включают fixes для устранения некоторых предупреждений WPCS. Если обнаружены фейковые WooCommerce-плагины, администраторы сайтов рекомендуют resetting все пароли на своих сайтах, regenerate двойной факторизации (2FA) секреты и проверять список пользователей на неправдоподобные добавления. Security-команды зарегистрировали 54% успешных атак и сообщают о них только 14%. Остальные атаки проходят через вашу среду без noticed. В белом листе Picus показано, как тестирование взлома и атаки проверяет правила SIEM и EDR, чтобы угрозы не slips through обнаружение. — Источник: BleepingComputer. Материал подготовлен редакцией CyberBlackmail.
