Бэкдор в плагине WordPress открыл полный доступ к сайтам
Ситуация признана критической — успешная эксплуатация позволяет злоумышленникам полностью захватить установку WordPress.
Экосистема WordPress столкнулась с очередной тщательно спланированной атакой на цепочку поставок. Популярный плагин Advanced Responsive Video Embedder был намеренно скомпрометирован: в его код внедрили бэкдор, дающий несанкционированный доступ к сайтам без какой-либо аутентификации. Инцидент не просто очередная уязвимость — это результат продуманной операции, ориентированной на скрытное получение административных привилегий.
Анатомия атаки: как работал универсальный ключ
Сердце бэкдора — специально зарегистрированная функция, выполняемая на хуке init WordPress. Благодаря этому вредоносный код активировался при каждом запросе к сайту, не требуя входа в систему. Скомпрометированный модуль подгружал файл php/fn-update-check.php, содержавший основную логику атаки.
Ключевой механизм эксплуатации основывался на статическом токене. Злоумышленник передавал его через параметры HTTP GET или POST, после чего бэкдор сравнивал полученное значение с жёстко закодированным хешем SHA-256. Этот хеш выполнял роль универсального мастер-ключа. Поскольку код плагина публично доступен, любой обладатель репозитория мог вычислить токен и мгновенно скомпрометировать все уязвимые сайты.
После успешной проверки бэкдор перечислял учётные записи с правами администратора, намеренно пропуская имена пользователей, указывающие на разработчиков. Такой таргетинг демонстрирует осведомлённость операторов о типичных мерах защиты. Выбранная учётная запись вместе с URL сайта отправлялась на внешний управляющий сервер (C2), зарегистрированный на домене fontswp.com. Передача происходила в одном простом HTTP GET-запросе: злоумышленнику не требовалось предварительно авторизоваться или взаимодействовать с интерфейсом WordPress — полный административный доступ предоставлялся бесшумно и молниеносно.
Хирургическая точность и скрытность
Имплантированный код нёс черты целенаправленной разработки. Обфускация имён переменных и подавление сообщений об ошибках снижали вероятность обнаружения как автоматическими сканерами, так и внимательными администраторами. Приём с исключением «учёток разработчиков» позволил атакующим дольше оставаться незамеченными, фокусируясь только на реальных владельцах сайтов.
Обнаружение и реакция
Эксплуатация была зафиксирована в течение двух часов после внедрения бэкдора. Благодаря оперативности исследователей безопасности плагин был немедленно закрыт для загрузок, что ограничило масштаб распространения. Тем не менее, все сайты, успевшие установить или обновить скомпрометированную версию, уже находились под угрозой.
Неотложные действия для пострадавших
Владельцам сайтов, использовавшим Advanced Responsive Video Embedder, предписан следующий экстренный протокол:
- Немедленно удалить плагин из установки WordPress.
- Провести полный аудит учётных записей администраторов — выявить и заблокировать неавторизованные или скомпрометированные профили.
- Аннулировать все активные сеансы для принудительного выхода всех пользователей.
- Сменить секретные ключи и соли WordPress (wp-config.php), чтобы сделать недействительными любые перехваченные токены сессий.
- Проверить файловую систему и базу данных на предмет несанкционированных изменений, скрытых файлов или дополнительных бэкдоров.
Критический характер инцидента подчёркивает растущую опасность атак на цепочку поставок в экосистеме WordPress. Один скомпрометированный плагин способен открыть дверь к полному контролю над тысячами веб-ресурсов, и Advanced Responsive Video Embedder стал ярким напоминанием о том, насколько хрупкой может быть безопасность даже проверенных инструментов.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



