【安全资讯】ShapedPlugin更新流程遭入侵,WordPress网站感染恶意插件
概要:
WordPress插件供应商ShapedPlugin遭遇供应链攻击,其官方更新系统被黑客入侵,向付费用户分发了包含恶意代码的插件版本。该恶意软件伪装成WooCommerce组件,窃取凭证并授予攻击者远程文件写入能力。此次事件影响三款付费插件,涉及超过40万活跃安装用户,凸显了软件供应链安全的严峻挑战。主要内容:
据WordPress安全公司Defiant分析,攻击发生在5月21日,黑客入侵了ShapedPlugin的构建管道,在Pro版本中注入了后门。受影响的插件包括Product Slider Pro、Real Testimonials Pro和Smart Post Show Pro。恶意载荷文件LicenseLoader.php在管理员访问后台时激活,连接C&C服务器下载第二阶段后门,并将其安装为隐藏的虚假插件(woocommerce-subscription或woocommerce-notification),随后自删除以消除痕迹。该虚假插件从受感染站点窃取WordPress登录凭证、双因素认证密钥、数据库凭证、管理员账户详情、SMTP凭据以及近三个月的WooCommerce订单数据(含支付信息)。研究人员通过文件修改模式、时间戳规律和Git构建引用,确认这是构建管道遭入侵所致,而非WordPress.org仓库被攻破。
ShapedPlugin已于6月16日承认事件,并发布修复版本(Product Slider Pro 3.5.4、Real Testimonials Pro 3.2.6、Smart Post Show Pro 4.0.2)。WordPress已分配CVE-2026-10735追踪此事件。建议网站管理员重置所有密码、重新生成双因素认证密钥,并检查用户列表是否存在异常账户。
0条评论
看了这么久,请
登录
,对他说点啥~
0
0
分享
微信扫一扫分享



