Хакер е модифицирал изходния код на поне пет плъгина, хоствани в WordPress.org, за да включи зловредни PHP скриптове, които създават нови акаунти с административни привилегии в уебсайтовете, в които се използват.

Атаката е открита от екипа на Wordfence Threat Intelligence вчера, но изглежда, че зловредните инжекции са извършени в края на миналата седмица, между 21 и 22 юни.

Веднага след като Wordfence откри нарушението, компанията уведоми разработчиците на плъгини, в резултат на което вчера бяха пуснати пачове за повечето от продуктите.

Заедно петте плъгина са били инсталирани на повече от 35 000 уебсайта:

  • Social Warfare от 4.4.6.4 до 4.4.7.1 (поправено във версия 4.4.7.3)
  • Blaze Widget от версия 2.2.5 до версия 2.5.2 (поправена във версия 2.5.4)
  • Елемент за обгръщаща връзка 1.0.2 до 1.0.3 (поправено във версия 1.0.5)
  • Многоетапна добавка за контактна форма 7 от 1.0.4 до 1.0.5 (поправена във версия 1.0.7)
  • Simply Show Hooks 1.2.1 до 1.2.2 (все още няма налична поправка)

Wordfence отбелязва, че не се знае как извършителят на заплахата е успял да получи достъп до изходния код на плъгините, но в момента тече разследване.

Въпреки че е възможно атаката да засяга по-голям брой плъгини на WordPress, настоящите данни сочат, че компрометирането е ограничено до гореспоменатия набор от пет плъгина.

Работа със задна врата и IoCs

Зловредният код в заразените плъгини се опитва да създаде нови администраторски акаунти и да инжектира SEO спам в компрометирания уебсайт.

„На този етап знаем, че инжектираният зловреден софтуер се опитва да създаде нов административен потребителски акаунт и след това изпраща тези данни обратно към контролирания от нападателя сървър“, обяснява Wordfence.

„Освен това изглежда, че извършителят   е инжектирал и злонамерен JavaScript във футъра на уебсайтовете, който изглежда добавя SEO спам в целия уебсайт.“

Данните се предават на IP адрес 94.156.79[.]8, а произволно създадените администраторски акаунти са наречени „Options“ и „PluginAuth“, казват изследователите.

Собствениците на уебсайтове, които забележат такива акаунти или трафик към IP адреса на нападателя, трябва да извършат пълно сканиране и почистване на зловредния софтуер.

„Ако имате инсталиран някой от тези плъгини, трябва да считате инсталацията си за компрометирана и незабавно да преминете в режим на реакция при инциденти.“ – пишат от Wordfence.
От Wordfence отбелязват, че някои от засегнатите плъгини са били временно изключени от списъка на WordPress.org, което може да доведе до това потребителите да получават предупреждения, дори ако използват оправена версия.

 

Източник: По материали от Интернет

Подобни публикации

19 януари 2025

Нарушението на данните на Wolf Haldenstein зася...

Адвокатската кантора Wolf Haldenstein Adler Freeman & Herz LLP ...
19 януари 2025

САЩ призовават за преодоляване на разликата в р...

Агенцията за киберсигурност CISA и други правителствени агенции при...
19 януари 2025

САЩ наложиха санкции за масираната хакерска ата...

Министерството на финансите обяви в петък санкции във връзка с маща...
19 януари 2025

Фалшивият Брад Пит е разкрит: как етичен хакер ...

Маруан Уараб, бивш измамник и киберпрестъпник, превърнал се в етиче...
18 януари 2025

FTC нарежда на GoDaddy да коригира неадекватнит...

След като установи, че политиките за сигурност на GoDaddy са недост...
17 януари 2025

SSO - опростете достъпа и защитете бизнеса си

Днес предприятията са изправени пред сложна работна среда, в която ...
17 януари 2025

Руски кибершпиони са хванати да извършват Spear...

Изследователи на Microsoft са разкрили, че руски разузнавателни аге...
17 януари 2025

Cisco представи AI Defense

Тази седмица Cisco представи AI Defense – ново решение, предн...
17 януари 2025

DORA: Провеждане на тестове за проникване, осно...

Международният валутен фонд изчислява, че през последните две десет...
Бъдете социални
Още по темата
13/01/2025

Infostealer се маскира като...

3аплахите разпространяват зловреден софтуер за кражба...
03/12/2024

Прототипът на UEFI Bootkit ...

Откриването на прототип на UEFI bootkit,...
18/11/2024

Фалшиви реклами на Bitwarde...

Фалшиви реклами на мениджъра на пароли...
Последно добавени
19/01/2025

Нарушението на данните на W...

Адвокатската кантора Wolf Haldenstein Adler Freeman...
19/01/2025

САЩ призовават за преодоляв...

Агенцията за киберсигурност CISA и други...
19/01/2025

САЩ наложиха санкции за мас...

Министерството на финансите обяви в петък...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!