Přejít k navigační liště

Zdroják » Zprávičky » Útočník skoupil desítky WordPress pluginů a skryl v nich backdoor

Útočník skoupil desítky WordPress pluginů a skryl v nich backdoor

Zprávičky Webový vývoj

Bezpečnost WordPress ekosystému znovu utrpěla – tentokrát ne klasickým hackem, ale promyšleným „nákupem důvěry“. Podle analýzy publikované na Anchor Hosting někdo skoupil desítky pluginů a následně do nich postupně nasadil škodlivý kód.

Útočník koupil pluginy a čekal měsíce

Incident popisuje scénář, kdy útočník zakoupil portfolio přibližně 30 WordPress pluginů (údajně za částku v řádu statisíců dolarů) a místo okamžitého útoku postupoval nenápadně.

Do pluginů nejprve přidal skrytá zadní vrátka (backdoor), která však zůstala neaktivní zhruba osm měsíců. Teprve poté došlo k jejich aktivaci, což výrazně ztížilo odhalení i zpětné dohledání změn.

WordPress zasáhl, desítky pluginů skončily

Na problém upozornil přímo WordPress tým – například u pluginu „Countdown Timer Ultimate“ varoval před kódem umožňujícím neoprávněný přístup.

Celkem bylo z oficiálního repozitáře odstraněno více než 30 pluginů, které byly tímto způsobem kompromitovány.

Supply chain útok v praxi

Nejde o klasické zneužití zranitelnosti, ale o tzv. supply chain attack – tedy útok na dodavatelský řetězec. Útočník jednoduše získal kontrolu nad legitimním softwarem a rozeslal škodlivé aktualizace běžnou cestou.

Právě tento přístup je podle expertů čím dál častější, protože:

  • nevyžaduje hledání technických chyb
  • zneužívá důvěru uživatelů i automatických aktualizací
  • a může zasáhnout tisíce webů najednou

Problém: důvěra v open source

Celý případ ukazuje slabinu open-source ekosystému – změna vlastníka pluginu není prakticky regulovaná ani výrazně signalizovaná uživatelům.

Útočník tak může koupit „důvěryhodný“ projekt a zneužít jeho reputaci bez okamžitého podezření.

Zdroj: https://anchor.host/someone-bought-30-wordpress-plugins-and-planted-a-backdoor-in-all-of-them/

Komentáře

Odebírat
Upozornit na
guest
0 Komentářů
Nejstarší
Nejnovější Most Voted
Inline Feedbacks
Zobrazit všechny komentáře

EmDash: Duchovní nástupce WordPressu, který řeší bezpečnost pluginů

Cloudflare přichází s ambiciózním projektem EmDash, který chce přepsat pravidla správy webového obsahu a nahradit dlouholetou dominanci WordPressu. Nový open source CMS, vytvořený za pouhé dva měsíce s pomocí AI, sází na moderní architekturu, důraz na bezpečnost i monetizaci a řeší klíčové problémy, které WordPress provázejí už desítky let.

Project Glasswing: Anthropic mění pravidla kybernetické bezpečnosti

AI
Komentáře: 0
Nový AI model Claude Mythos Preview dokáže autonomně nacházet bezpečnostní díry v každém hlavním operačním systému i prohlížeči – včetně zranitelností starých desítky let, které přežily miliony automatizovaných testů. Anthropic se rozhodl tuto schopnost nasadit jako nástroj obrany a svolal koalici dvanácti technologických gigantů – od Amazonu přes Microsoft až po JPMorganChase. Se závazkem 100 milionů dolarů a přístupem pro více než 40 organizací spravujících kritickou infrastrukturu je Project Glasswing závodem s časem: zajistit, aby obránci byli s těmito schopnostmi dřív než útočníci.

Git Worktree + Claude Code: paralelní vývoj a AI agenti ve více větvích najednou

Git worktree posouvá práci s větvemi na úplně jinou úroveň – místo neustálého přepínání a stashování nabízí paralelní pracovní prostředí nad jedním repozitářem. V kombinaci s nástroji jako Claude Code navíc otevírá dveře k běhu více AI agentů současně, každý izolovaně ve své větvi, bez kolizí a zbytečné režie.