【安全资讯】ShapedPlugin更新流程遭入侵,WordPress网站感染恶意插件

安恒恒脑 2026-06-18 19:01:47 709人浏览

概要:

WordPress插件供应商ShapedPlugin遭遇供应链攻击,其官方更新系统被黑客入侵,向付费用户分发了包含恶意代码的插件版本。该恶意软件伪装成WooCommerce组件,窃取凭证并授予攻击者远程文件写入能力。此次事件影响三款付费插件,涉及超过40万活跃安装用户,凸显了软件供应链安全的严峻挑战。

主要内容:

据WordPress安全公司Defiant分析,攻击发生在5月21日,黑客入侵了ShapedPlugin的构建管道,在Pro版本中注入了后门。受影响的插件包括Product Slider Pro、Real Testimonials Pro和Smart Post Show Pro。恶意载荷文件LicenseLoader.php在管理员访问后台时激活,连接C&C服务器下载第二阶段后门,并将其安装为隐藏的虚假插件(woocommerce-subscription或woocommerce-notification),随后自删除以消除痕迹。

该虚假插件从受感染站点窃取WordPress登录凭证、双因素认证密钥、数据库凭证、管理员账户详情、SMTP凭据以及近三个月的WooCommerce订单数据(含支付信息)。研究人员通过文件修改模式、时间戳规律和Git构建引用,确认这是构建管道遭入侵所致,而非WordPress.org仓库被攻破。

ShapedPlugin已于6月16日承认事件,并发布修复版本(Product Slider Pro 3.5.4、Real Testimonials Pro 3.2.6、Smart Post Show Pro 4.0.2)。WordPress已分配CVE-2026-10735追踪此事件。建议网站管理员重置所有密码、重新生成双因素认证密钥,并检查用户列表是否存在异常账户。
供应链攻击 恶意代码 后门 C&C控制 数据泄露 账号窃密 科技公司 IT行业
    0条评论
    0
    0
    分享
    安全星图平台专注于威胁情报的收集、处理、分析、应用,定期提供高质量的威胁情报。