ТехнологииВажное

В десятках плагинов WordPress обнаружены бэкдоры, использованные на тысячах сайтов

Более 20 000 активных установок WordPress стали уязвимыми после того, как в десятке плагинов, принадлежащих компании Essential Plugin, был найден скрытый бэкдор. Он начал работать в начале месяца и стал вставлять вредоносный код.

Эксперт компании Anchor Hosting отметил, что смена владельца плагина не оповещает пользователей, что открывает путь к атакам на цепочку поставок. Плагины помечены как permanent, но владельцам сайтов всё равно следует проверить их наличие.

Сигнал: владельцам WordPress‑сайтов рекомендуется сразу проверить установленные плагины и удалить заражённые.

После того как инвестор купил компанию Essential Plugin в прошлом году, в код нескольких её плагинов был добавлен скрытый бэкдор. Он оставался неактивным до начала текущего месяца, затем автоматически вставлял вредоносный скрипт в любые сайты, где эти плагины были установлены.

Что произошло

Эти плагины, распространявшиеся через официальный каталог WordPress, установлены более чем на 400 000 сайтов и обслуживают более 15 000 клиентов. После обнаружения они были удалены из каталога и помечены как permanent.

Почему это важно

Плагины имеют широкий доступ к WordPress‑инсталляциям, поэтому их компрометация позволяет злоумышленникам захватывать контроль над тысячами сайтов одновременно. Отсутствие уведомления о смене владельца плагина повышает риск подобных атак.

Что дальше

Пользователям следует проверить список затронутых плагинов, опубликованный в блоге Austin Ginder, и удалить их, если они ещё установлены. Ожидается усиление контроля за верификацией владельцев плагинов в экосистеме WordPress.

Все материалы