КИБЕРБЕЗОПАСНОСТЬ

Атака на ShapedPlugin заразила платные плагины для WordPress

Три платных плагина ShapedPlugin для WordPress оказались заражены через официальный канал обновлений, а вредонос крал доступы и данные магазинов.

✍️ Редакция iTech News | 19.06.2026 | ⏱ 5 мин | Источник: BleepingComputer
🔑

Три платных плагина ShapedPlugin для WordPress оказались заражены через официальный механизм обновлений. Для тех, кто живет на WordPress, это неприятная, но полезная встряска: атака на WordPress в этот раз шла не через кривой модуль с форума, а через вполне легитимный канал поставщика, то есть через тот самый путь, которому администраторы обычно доверяют по умолчанию.

Речь идет о supply chain-инциденте у вендора ShapedPlugin, который делает UI- и front-end-плагины для WordPress. По данным BleepingComputer, проблема затронула только три платных продукта: Product Slider Pro for WooCommerce ниже версии 3.5.4, Real Testimonials Pro версии 3.2.5 и Smart Post Show Pro ниже версии 4.0.2. Бесплатные релизы на WordPress.org, как сообщается, остались чистыми, а значит, атакующий, похоже, не трогал публичный репозиторий и добрался именно до инфраструктуры релизов или сборки у самого разработчика.

Хронология здесь важна. Wordfence, опираясь на данные своего firewall, считает, что бэкдор попал в Pro-сборки 21 мая 2026 года. Первые жалобы клиентов на подозрительные обновления появились 10 июня. 12 июня исследователи сами скачали зараженные архивы с сайта ShapedPlugin и подтвердили компрометацию, а 16 июня компания признала инцидент и заявила, что начала расследование и готовит исправленные релизы. Сухой остаток для бизнеса простой: почти три недели вредоносные обновления могли разъезжаться по сайтам через официальный update flow, причем именно к платящим клиентам. Это плохая реклама для любой подписочной модели, где доверие к автообновлениям фактически входит в цену лицензии.

Сценарий заражения выглядел не как шумный дефейс, а как аккуратная закладка под админку. Внутри зараженных пакетов находился загрузчик LicenseLoader.php. Он активировался, когда администратор заходил в панель WordPress, связывался с C2-сервером, подтягивал второй этап атаки и устанавливал поддельный плагин под видом компонентов WooCommerce, в частности с именами woocommerce-subscription или woocommerce-notification. После этого загрузчик отчитывался оператору и самоудалялся, чтобы не оставлять лишних следов. Сам фальшивый плагин скрывался из списка расширений WordPress, что делает такую атаку на WordPress особенно неприятной для тех, кто привык проверять систему глазами, а не через форензику файловой системы и логов.

Набор данных, за которыми охотился бэкдор, тоже говорит о цели операции лучше любого пресс-релиза. По данным Wordfence, вредонос пытался украсть логины и пароли WordPress, cookie сессий, роли пользователей, IP-адреса и сведения о браузере. Кроме того, он искал секреты двухфакторной аутентификации из популярных security-плагинов, учетные данные базы данных и ключи аутентификации из wp-config.php, данные администраторов, SMTP-учетки и информацию о заказах WooCommerce за последние три месяца, включая сведения о способе оплаты. Если перевести это с технического на управленческий, перед нами не локальная шалость, а доступ, который может вести к повторному захвату сайта, краже клиентских данных, компрометации почтовой рассылки и дальнейшему lateral movement по связанным сервисам.

Отдельно показателен предполагаемый вектор взлома. Исследователи считают, что злоумышленник скомпрометировал именно build pipeline. На это указывают изменения в файлах, временные метки, похожие на автоматизированную инъекцию, и Git-ссылки на сборку внутри пакетов. Это уже не история про администратора, который поставил пиратский шаблон и потом удивился. Это история про зрелую цепочку поставки, где даже аккуратный клиент мог получить зараженный код, если доверял официальному обновлению. Для разработчиков плагинов и SaaS-команд, которые строят свои private update-каналы, сигнал более чем прозрачный: защищать надо не только production, но и весь путь от репозитория до сборки, подписи и выкладки релиза.

Инцидент уже отслеживается под идентификатором CVE-2026-10735; CVE-2026-49777, как указано, также отправили как дубликат. Вендор, судя по публикации, не спешил с публичной детализацией: BleepingComputer запросил комментарий, а в ответ компанию сослали на выход Real Testimonials Pro 3.2.6, где исправление было описано довольно скромно как устранение неких WPCS-related warnings. Для рынка это тоже характерный штрих. Когда supply chain-инцидент маскируется нейтральной формулировкой в changelog, админы получают еще один урок: читать release notes полезно, но рассчитывать только на них наивно. Если обновление подозрительно совпадает по времени с жалобами сообщества, лучше проверять хэши, файлы, сетевую активность и поведение плагина после установки.

Контекст делает историю еще менее уютной. Это уже не первый громкий эпизод вокруг экосистемы WordPress за последнее время: незадолго до этого OptinMonster пострадал от другой атаки на цепочку поставки, связанной с CDN. Там точка входа, по данным публикации, была в маркетинговом сервере, через который украли учетные данные от CDN-аккаунта. В случае с ShapedPlugin картина иная, но тренд тот же: атакующие все чаще обходят классическую эксплуатацию уязвимости на клиентском сайте и бьют по тем точкам, где один компромисс масштабируется на множество установок. Для российских команд, которые держат магазины, медиа и корпоративные сайты на WordPress, практический вывод банален, но от этого не менее важен: платный плагин и официальный канал обновлений больше не равны безопасности по умолчанию.

ShapedPlugin уже выпустил исправления для Product Slider Pro 3.5.4, Smart Post Show Pro 4.0.2 и, как минимум, Real Testimonials Pro 3.2.6. Если на сайте обнаружены фальшивые WooCommerce-плагины, администраторам рекомендуют сбросить все пароли, заново выпустить секреты 2FA и проверить список пользователей на предмет лишних учеток. Но главный вопрос теперь шире одного вендора: сколько WordPress-разработчиков реально умеют доказывать целостность своих сборок, а не просто собирать ZIP-архив и надеяться, что никто не залезет по дороге. Пока ответ на этот вопрос звучит не слишком уверенно, атака на WordPress через цепочку поставки останется для рынка не исключением, а рабочим сценарием.

Поделиться: Telegram X LinkedIn