Dezenas de Plugins WordPress Comprometidos por Backdoors Maliciosos
Dezenas de plugins para WordPress foram comprometidos por backdoors que distribuem código malicioso para milhares de sites. A descoberta ocorreu após a venda da fabricante Essential Plugin para um novo proprietário corporativo, que introduziu os backdoors no código-fonte. Os plugins afetados somam mais de 20 mil instalações ativas.
Ataque à Cadeia de Suprimentos e Ativação do Backdoor
Austin Ginder, fundador da Anchor Hosting, relatou um ataque à cadeia de suprimentos contra a Essential Plugin. Após a aquisição da empresa no ano passado, backdoors foram inseridos no código-fonte dos plugins. Estes permaneceram inativos até o início do mês corrente, quando foram ativados para distribuir código malicioso em sites que utilizam os plugins comprometidos. A Essential Plugin informa possuir mais de 400 mil instalações de seus plugins e mais de 15 mil clientes. A página de instalação de plugins do WordPress indica que os plugins afetados estão presentes em mais de 20 mil instalações ativas.
Riscos da Mudança de Propriedade e Segurança
Os plugins expandem a funcionalidade de sites WordPress, mas concedem acesso às instalações dos sites, o que pode levar à exposição a extensões maliciosas. Ginder destacou que usuários do WordPress não são notificados sobre mudanças de propriedade de plugins, aumentando o risco de ataques de takeover. Esta é a segunda descoberta de sequestro de plugin WordPress em duas semanas, alertando sobre os riscos associados a atores maliciosos.