РАЗРАБОТКА

Хакер купил 30 плагинов WordPress и внедрил вредоносный код

Хакер купил 30 популярных плагинов WordPress и внедрил в них вредоносный код. Это угрожает безопасности сайтов и открывает новые риски.

✍️ Редакция iTech News | 21.12.2025 | ⏱ 2 мин | Источник: InfoQ
Хакер внедрил вирус в 30 плагинов WordPress

Хакер приобрел портфель из 30 плагинов WordPress на платформе Flippa за шестизначную сумму, что привело к внедрению вредоносного кода в проекты с общим числом установок более 400,000. Первое внесение кода, представляющего собой PHP-бэкдор, произошло через восемь месяцев после покупки и стало известно в апреле 2026 года, когда наffected плагинах началась массовая рассылка скрытого SEO-спама.

Контекст инцидента

Закрытие всех 31 плагина произошло в один день из-за выявленного вредоносного кода. Основатель Anchor Hosting Остин Гиндер, который выявил атаку, отметил, что это уже второй случай за две недели аналогичного поведения — злоумышленник покупает проверенные плагины, получает доступ к коммитам и внедряет вредоносный код. Этот сценарий является общей уязвимостью многих экосистем, где недобросовестные администраторы могут получать доступ к коду без дополнительной проверки.

Технические детали атаки

Вредоносный код был внедрен в версии 2.6.7 8 августа 2025 года под маской обновления, которое проверяло совместимость с WordPress 6.8.2. В целом 191 строка кода включала функции, позволяющие атакующему загружать удаленные файлы и выполнять произвольные функции на сервере. Атака активировалась в начале апреля, скачивая файл, который затем внедрял спам-ссылки, оставаясь незамеченным для владельцев сайтов.

Инфраструктура командно-контроль использовала Ethereum-смарт-контракт для разрешения домена, делая традиционные методы закрытия доменов неэффективными — злоумышленник мог в любой момент переключиться на новый домен, обновив смарт-контракт.

Что значит это для пользователей

Для разработчиков и владельцев сайтов на WordPress это серьезный сигнал: доверие к плагинам может быть подорвано. Если ваша команда зависит от сторонних интеграций, стоит уделить внимание безопасности и регулярно проверять используемые плагины на наличие уязвимостей. Переход на другие фреймворки, такие как React или Next.js, не исключает рисков, так как эти экосистемы также подвержены атакам через библиотеки, где поддержка может строго зависеть от волонтёров.

Следующим шагом для WordPress будет усиление контроля за плагинами и повышение прозрачности при передаче прав на их поддержку, чтобы в будущем избежать подобных инцидентов.

Поделиться: Telegram X LinkedIn