Přejít k navigační liště

Zdroják » Zprávičky » Útočník skoupil desítky WordPress pluginů a skryl v nich backdoor

Útočník skoupil desítky WordPress pluginů a skryl v nich backdoor

Zprávičky Webový vývoj

Bezpečnost WordPress ekosystému znovu utrpěla – tentokrát ne klasickým hackem, ale promyšleným „nákupem důvěry“. Podle analýzy publikované na Anchor Hosting někdo skoupil desítky pluginů a následně do nich postupně nasadil škodlivý kód.

Útočník koupil pluginy a čekal měsíce

Incident popisuje scénář, kdy útočník zakoupil portfolio přibližně 30 WordPress pluginů (údajně za částku v řádu statisíců dolarů) a místo okamžitého útoku postupoval nenápadně.

Do pluginů nejprve přidal skrytá zadní vrátka (backdoor), která však zůstala neaktivní zhruba osm měsíců. Teprve poté došlo k jejich aktivaci, což výrazně ztížilo odhalení i zpětné dohledání změn.

WordPress zasáhl, desítky pluginů skončily

Na problém upozornil přímo WordPress tým – například u pluginu „Countdown Timer Ultimate“ varoval před kódem umožňujícím neoprávněný přístup.

Celkem bylo z oficiálního repozitáře odstraněno více než 30 pluginů, které byly tímto způsobem kompromitovány.

Supply chain útok v praxi

Nejde o klasické zneužití zranitelnosti, ale o tzv. supply chain attack – tedy útok na dodavatelský řetězec. Útočník jednoduše získal kontrolu nad legitimním softwarem a rozeslal škodlivé aktualizace běžnou cestou.

Právě tento přístup je podle expertů čím dál častější, protože:

  • nevyžaduje hledání technických chyb
  • zneužívá důvěru uživatelů i automatických aktualizací
  • a může zasáhnout tisíce webů najednou

Problém: důvěra v open source

Celý případ ukazuje slabinu open-source ekosystému – změna vlastníka pluginu není prakticky regulovaná ani výrazně signalizovaná uživatelům.

Útočník tak může koupit „důvěryhodný“ projekt a zneužít jeho reputaci bez okamžitého podezření.

Zdroj: https://anchor.host/someone-bought-30-wordpress-plugins-and-planted-a-backdoor-in-all-of-them/

Komentáře

Odebírat
Upozornit na
guest
0 Komentářů
Nejstarší
Nejnovější Nejvíce hlasů

Proč vám model napíše Python, i když jste si řekli o Rust

AI
Komentáře: 0
Výkonnostní propast mezi Pythonem a ostatními jazyky se za poslední rok a půl skoro zavřela. Dnešní modely zvládají Rust i Go srovnatelně dobře. Když jim ale volbu necháte, sáhnou stejně po Pythonu. A u knihoven je to ještě výraznější: mezi funkčně srovnatelnými balíčky je až 84procentní rozdíl v kvalitě generovaného kódu. Proč to tak je a co s tím.

WP2Shell: Kritická hrozba pro samotné jádro WordPressu. Útočníci mohou získat kontrolu nad webem

Zranitelnost ve WordPressu není žádná novinka. Kdo provozuje weby postavené na této platformě, ví, že bezpečnostní záplaty chodí prakticky pořád. O to větší pozornost by měla vzbudit chyba, u které nic z toho neplatí. A přesně takový je případ zranitelnosti, která dostala přezdívku wp2shell. potřeb. Zranitelný kontaktní formulář, děravý e-shopový plugin, opomenutá kontrola oprávnění v nějaké obskurní rozšiřující knihovně – to je denní chleba každého, kdo sleduje bezpečnostní feedy. Zpráva „nová chyba ve WordPress pluginu“ má tak nízkou informační hodnotu, že ji většina lidí přejde bez mrknutí oka.

Mýtus jedné aplikace: proč PWA nenahradí vývoj pro každou platformu

PWA mohou webu přidat ikonu na ploše, fungování bez připojení, notifikace a některé systémové funkce. Nejsou ale cestou k jednomu klientu pro všechny platformy. Vyplatí se tam, kde se lidé k webu vracejí a ocení okamžitý vstup z odkazu. Jakmile aplikace musí spolehlivě běžet na pozadí nebo fungovat stejně na každém zařízení, bývá vhodnější nativní řešení.