Přejít k navigační liště

Zdroják » Zprávičky » Útočník skoupil desítky WordPress pluginů a skryl v nich backdoor

Útočník skoupil desítky WordPress pluginů a skryl v nich backdoor

Zprávičky ‐ ‐ Webový vývoj ‐

Bezpečnost WordPress ekosystému znovu utrpěla – tentokrát ne klasickým hackem, ale promyšleným „nákupem důvěry“. Podle analýzy publikované na Anchor Hosting někdo skoupil desítky pluginů a následně do nich postupně nasadil škodlivý kód.

Útočník koupil pluginy a čekal měsíce

Incident popisuje scénář, kdy útočník zakoupil portfolio přibližně 30 WordPress pluginů (údajně za částku v řádu statisíců dolarů) a místo okamžitého útoku postupoval nenápadně.

Do pluginů nejprve přidal skrytá zadní vrátka (backdoor), která však zůstala neaktivní zhruba osm měsíců. Teprve poté došlo k jejich aktivaci, což výrazně ztížilo odhalení i zpětné dohledání změn.

WordPress zasáhl, desítky pluginů skončily

Na problém upozornil přímo WordPress tým – například u pluginu „Countdown Timer Ultimate“ varoval před kódem umožňujícím neoprávněný přístup.

Celkem bylo z oficiálního repozitáře odstraněno více než 30 pluginů, které byly tímto způsobem kompromitovány.

Supply chain útok v praxi

Nejde o klasické zneužití zranitelnosti, ale o tzv. supply chain attack – tedy útok na dodavatelský řetězec. Útočník jednoduše získal kontrolu nad legitimním softwarem a rozeslal škodlivé aktualizace běžnou cestou.

Právě tento přístup je podle expertů čím dál častější, protože:

  • nevyžaduje hledání technických chyb
  • zneužívá důvěru uživatelů i automatických aktualizací
  • a může zasáhnout tisíce webů najednou

Problém: důvěra v open source

Celý případ ukazuje slabinu open-source ekosystému – změna vlastníka pluginu není prakticky regulovaná ani výrazně signalizovaná uživatelům.

Útočník tak může koupit „důvěryhodný“ projekt a zneužít jeho reputaci bez okamžitého podezření.

Zdroj: https://anchor.host/someone-bought-30-wordpress-plugins-and-planted-a-backdoor-in-all-of-them/

Komentáře

Odebírat
Upozornit na
guest
0 Komentářů
Nejstarší
Nejnovější Nejvíce hlasů

WebSocket: Jak dostat webovou aplikaci do reálného času

Chat, živé notifikace, společná úprava dokumentu nebo průběžně aktualizované kurzy. Uživatelé dnes čekají, že se webová aplikace změní ve chvíli, kdy se změní data, a ne až po stisknutí klávesy F5. Protokol WebSocket je nejrozšířenější způsob, jak mezi prohlížečem a serverem vytvořit trvalý obousměrný kanál. V článku se podíváme, jak funguje pod kapotou, jak ho použít v prohlížeči i na serveru a na co si dát pozor při nasazení do produkce.

Zahoďte knihovny: dropdowny, tooltipy a přechody stránek jen s HTML a CSS

Rozbalovací menu, tooltip, modální okno a plynulý přechod mezi stránkami. Ještě nedávno čtyři důvody, proč do projektu přidat několik knihoven a desítky kilobajtů JavaScriptu. V roce 2026 už to všechno zvládne prohlížeč sám. Ukážeme si, jak na to s Popover API, CSS anchor positioningem a View Transitions, a také kde mají své limity.

Rok po Shai-Hulud: co se změnilo na npm a co musíte udělat do ledna

Před rokem začal registrem npm procházet samošířící červ Shai-Hulud. Od té doby se útoky na dodavatelský řetězec JavaScriptu staly pravidelnou záležitostí a npm postupně přepisuje pravidla publikování. Projdeme, co se za ten rok stalo, jak dnes bezpečně publikovat balíček, co musíte stihnout do ledna 2027 a jak se bránit jako uživatel balíčků.