Выявлена атака на цепочку поставок Pro-плагинов от ShapedPlugin

11 июня 2026 года команда Threat Intelligence Team в Wordfence получила уведомление о потенциальной угрозе безопасности, связанной с цепочкой поставок продуктов ShapedPlugin. Плагины для WordPress от этого разработчика имеют более 400 000 установок (данные с WordPress.org).

В ходе своего расследования специалисты Wordfence обнаружили, что злоумышленники взломали конвейер сборки и дистрибуции ПО, внедрив бэкдор в релизы Pro-плагинов, распространяемые через официальные каналы обновлений. Эта атака, как и другие, нацеленные на цепочку поставок, является очень коварной, поскольку владельцы затронутых сайтов следуют лучшим практикам безопасности: покупают легитимные лицензии, устанавливают только официальные обновления. Процент атак на цепочку поставок растет с каждым годом, и касается он не только WordPress.

Бэкдор содержится в различных версиях плагинов Product Slider Pro for WooCommerce, Real Testimonials Pro и Smart Post Show Pro. Идентификатор уязвимости: CVE-2026-10735. Ее рейтинг  – 9.8 (критическая).

ShapedPlugin и их каналы дистрибуции

Компания ShapedPlugin предлагает широкий ассортимент плагинов для WordPress, включая карусели, слайдеры, рекомендации, аккордеоны и другие UI-компоненты. Бесплатные плагины распространяются через WordPress.org, а платные версии продаются и распространяются через Easy Digital Downloads (EDD) по адресу account.shapedplugin.com.

Взлом затронул только сборки Pro-плагинов, распространяемые через EDD-инфраструктуру поставщика; бесплатные плагины с WordPress.org остались в целости.

Бэкдор в плагине Product Slider Pro for WooCommerce получил идентификатор CVE-2026-49777 и, как сообщалось, был устранен в версии 3.5.4. Однако расследование экспертов показало, что компрометация затронула и другие Pro-плагины. Бэкдор, к примеру, имелся также в Real Testimonials Pro 3.2.5, полученному непосредственно с официального сервера обновлений разработчика 12 июня 2026 года.

Технический анализ вредоносного кода

Этап 1. Загрузчик.

Взломанный пакет Real Testimonials Pro содержит вредоносный файл src/Includes/LicenseLoader.php и модифицированный src/Includes/TestimonialPRO.php; последний  загружает вредоносный файл LicenseLoader.php для каждой страницы админ-панели.

После запуска LicenseLoader.php выполняет несколько действий:

  • Скачивает вредоносный код с C2-сервера по адресу 194.76.217.28:2871.
  • Устанавливает и активирует его как поддельный плагин, используя класс Plugin_Upgrader.
  • Сообщает C2-серверу домен жертвы.
  • Удаляет себя и очищает хук загрузчика в TestimonialPRO.php, чтобы замести следы.

Автоудаление кода означает, что первоначальный вектор заражения исчезает после первого запуска, что усложняет расследование для владельцев сайтов, обнаруживших заражение спустя какое-то время.

Этап 2. Вредоносный код.

Скачанный вредоносный код устанавливается в wp-content/plugins/woocommerce-subscription/. Обратите внимание на единственное число слова subscription, в отличие от легитимного плагина WooCommerce Subscriptions. Эксперты выявили и другой вариант — woocommerce-notification. Этот поддельный плагин включает в себя несколько инструментов атаки.

Фейковый плагин немедленно скрывается из списка плагинов админ-панели WordPress с помощью фильтра all_plugins, что затрудняет его визуальное обнаружение.

Кража учетных данных и эксфильтрация секретов двухфакторной аутентификации

Файл class-wc-subscription-trace-dispatch.php сцепляется с механизмами аутентификации WordPress для перехвата учетных данных в открытом виде. Он перехватывает действия wp_authenticate и wp_login для сбора следующей информации:

  • Имя пользователя и пароль
  • IP-адрес пользователя и User-Agent
  • Сессионные cookie-файлы
  • Роли и возможности пользователя

Особую тревогу вызывает именно этот файл, поскольку он целенаправленно похищает секреты двухфакторной аутентификации. Вредоносная программа специально ищет TOTP-коды в разных плагинах для двухфакторной аутентификации.

Целевые плагины для атак и места их хранения 2FA-секретов:

  • WP 2FA: wp_2fa_totp_key (метаданные пользователя)
  • Wordfence Login Security: wfls_2fa_secrets (произвольная таблица).
  • Really Simple SSL 2FA: rsssl_totp_secret (метаданные пользователя)
  • Two-Factor plugin: _two_factor_totp_key (метаданные пользователя).

Украденные учетные данные и 2FA-секреты передаются на домен generate.2faplugin.org. Имея на руках пароли и TOTP-коды, злоумышленники могут полностью обойти мультифакторную аутентификацию, даже если жертвы сменят пароли после обнаружения взлома.

Разные методы доступа через бэкдор

Вредоносный код устанавливает несколько постоянных каналов доступа.

REST API бэкдор: файл install-persistent.php регистрирует кастомный REST-эндпоинт /wp-json/wc/v3/settings/apply, который принимает произвольные операции записи в файлы при предоставлении правильного токена аутентификации.

Веб-оболочка с параметрами URL: файл диагностики принимает команды через параметры URL, поддерживая несколько методов выполнения.

Входящие в комплект инструменты: прямой доступ к Tiny File Manager 2.6 и Adminer 5.2.1 предоставляет злоумышленникам удобный графический интерфейс для управления файлами и БД.

Обход авторизации: жестко закодированный MD5-хэш позволяет обойти аутентификацию для любого валидного юзернейма. Злоумышленник может залогиниться как любой администратор, не зная пароля.

Эксфильтрация данных

При прямом доступе к install-persistent.php файл выводит отформатированную HTML-страницу, содержащую:

  • Полный контент wp-config.php (учетные данные БД, ключи аутентификации, настройки отладки).
  • Все учетные записи администраторов с датами регистрации.
  • Учетные данные почтовых плагинов WP Mail SMTP, Post SMTP, Easy WP SMTP и других.
  • Данные о заказах WooCommerce за последние 3 месяца с разбивкой по способам оплаты.

После отображения этой информации файл автоматически удаляется.

Антифорензика

Вредоносное ПО использует несколько методов для избежания обнаружения и усложнения реагирования на инциденты:

  • Подмена временных меток. Использует команды touch для сопоставления времени изменения файлов с легитимными файлами плагинов.
  • Самоудаление. Загрузчик удаляет себя после первого запуска.
  • Скрытие плагинов. Скрывает себя из списка плагинов административной панели WordPress.
  • Обфускация функций. Конфиденциальные имена функций, такие как shell_exec, создаются с помощью массивов chr().

Доказательства компрометации конвейера

Некоторые факторы указывают на то, что компрометация может затрагивать CI/CD-конвейер компании.

Четкое время модификации

21 мая 2026 года в течение двух часов было изменено всего 4 файла, что соответствует автоматическому этапу сборки, когда и был внедрен бэкдор.

Артефакты Git-сборки

ZIP-архив плагина Pro содержит метаданные Composer с Git SHA-хэшем. Это подтверждает, что пакет был собран из частного репозитория Git.

Нетипичные действия для SVN-коммиттера

Согласно SVN-логам WordPress.org, 7 бесплатных плагинов были пакетно развернуты в официальном каталоге в период с 8 по 15 апреля 2026 года под аккаунтом коммиттера shapedplugin, причем все они ссылались на «обновление через GitHub». Однако организация ShapedPlugin не имеет публичных GitHub-репозиториев, что указывает на приватный конвейер сборки.

Селективная инъекция

Злоумышленник имел доступ к развертыванию обновлений как на WordPress.org (бесплатные плагины), так и на EDD (Pro-плагины), но решил внедрить вредоносный код только в некоторые Pro-сборки. Такой избирательный подход говорит о следующем:

  • он боялся, что WordPress.org содержит сканирование на вредоносный софт, которое может обнаружить бэкдор;
  • он нацеливался на платных клиентов, представляющих собой более ценные жертвы;
  • он пытался отсрочить обнаружение кода, поддерживая чистоту бесплатных плагинов, которые более заметны и популярны.

Объемы компрометации

Подтверждена уязвимость:

  • Real Testimonials Pro 3.2.5
  • Product Slider Pro (версии до5.4) – CVE-2026-49777
  • Smart Post Pro (версии до 4.0.2) – CVE-2026-10735

Потенциально затронутые плагины

Эксперты проверили текущие версии всех остальных Pro-плагинов ShapedPlugin, доступных по состоянию на 15 июня 2026 года, но не нашли в них бэкдора LicenseLoader.php или связанных с ним C2-индикаторов. Неизвестно, были ли более ранние версии этих плагинов скомпрометированы и впоследствии заменены чистыми сборками. Потенциально могут быть затронуты также пакеты WooCommerce Bundle, All Plugins Bundle, WordPress Bundle.

Компрометация Product Slider Pro была подтверждена для версий до 3.5.4. Владельцам сайтов, установивших любой Pro-плагин ShapedPlugin в период с апреля по июнь 2026 года, требуется устранить проблему путем выполнения следующих шагов.

  1. Немедленно выполните сканирование с помощью Wordfence или Wordfence CLI с премиум-сигнатурами.
  2. Проверьте наличие поддельного плагина по адресу: wp-content/plugins/woocommerce-subscription/, wp-content/plugins/woocommerce-notification/ (или в аналогичных подозрительных каталогах).
  3. Проверьте wp_options на наличие записей theme_options_scripts и
  4. Смените все учетные данные, включая пароли администратора WordPress, учетные данные БД и любые API-ключи в wp-config.php.
  5. Отзовите и сгенерируйте заново секреты двухфакторной аутентификации для всех пользователей: существующие TOTP-ключи могут быть скомпрометированы.
  6. Проверьте учетные записи администратора на наличие несанкционированных добавлений.
  7. Проверьте конфигурации почтового плагина на наличие измененных учетных данных SMTP.

Утечка секретов для двухфакторной аутентификации свидетельствует о тревожной эволюции вредоносного ПО, нацеленного на WordPress. Злоумышленники больше не довольствуются кражей паролей; они активно охотятся за факторами аутентификации, которые владельцы сайтов используют в качестве дополнительных уровней безопасности.

Источник: https://www.wordfence.com

Дмитрий/ автор статьи
CCO, Senior SEM/PPC Specialist, WordPress-энтузиаст, переводчик с английского и немецкого. Серый кардинал русскоязычного WP-комьюнити.
Блог про WordPress
Добавить комментарий

Получать новые комментарии по электронной почте.