Bright Plugins vykupuje pluginy pro WordPress a WooCommerce. Spojme se
Bezpečnost a aktualizace

Nový linuxový malware zneužívá zadní vrátka ve více než 30 pluginech na webech WordPress

Obrázek k článku Nový linuxový malware zneužívá zadní vrátka

Nedávný výskyt nového linuxového malwaru je důvodem k obavám mezi webmastery a správci webových stránek. Neznámý škodlivý kód zneužívá více než 30 pluginů k získání přístupu přes zadní vrátka na weby WordPress. Podle odborníků na kybernetickou bezpečnost by tento exploit mohli hackeři využít ke škodlivým aktivitám – od krádeže a manipulace s daty až po útoky typu distribuované odepření služby (DDoS).

Malware je navržen se sofistikovanými schopnostmi maskování, které mu umožňují obejít většinu antimalwarových řešení. Cílí především na weby WordPress se zranitelnými pluginy nebo na ty, které nemají nainstalované nejnovější aktualizace. Tento neznámý exploit také vyhledává špatně nakonfigurované weby WordPress s odhalenými přihlašovacími stránkami a provádí proti nim útoky hrubou silou (brute-force), aby do systémů pronikl. Jakmile se dostane dovnitř, vytvoří přístup přes zadní vrátka, který mohou vzdálení útočníci kdykoli zneužít.

Cílenými pluginy a šablonami jsou následující:

  • WP Live Chat Support Plugin
  • WP GDPR Compliance Plugin
  • WordPress – Yuzo Related Posts
  • Yellow Pencil Visual Theme Customizer Plugin
  • Hybrid
  • Easysmtp
  • WP GDPR Compliance Plugin
  • Newspaper Theme on WordPress Access Control (CVE-2016-10972)
  • Thim Core
  • Faceboor Live Chat by Zotabox
  • Google Code Inserter
  • Total Donations Plugin
  • Post Custom Templates Lite
  • WP Quick Booking Manager
  • Coming Soon Page and Maintenance Mode
  • Faceboor Live Chat by Zotabox
  • Blog Designer WordPress Plugin
  • WordPress Ultimate FAQ (CVE-2019-17232 and CVE-2019-17233)
  • WP-Matomo Integration (WP-Piwik)
  • WordPress ND Shortcodes For Visual Composer
  • WP Live Chat
  • Coming Soon Page and Maintenance Mode

Pokud cílový web používá zastaralou a zranitelnou verzi některého z výše uvedených pluginů, malware automaticky stáhne škodlivý JavaScript ze svého řídicího serveru (C2) a vloží tento skript do webu.

Infikované stránky fungují jako přesměrovače na místo, které si zvolí útočník, takže tento postup funguje nejlépe na opuštěných webech.

Tato přesměrování mohou sloužit v phishingových kampaních, distribuci malwaru a škodlivé reklamě (malvertising), což pomáhá vyhnout se detekci a blokování. Provozovatelé tohoto automatického injektoru navíc mohou své služby prodávat dalším kyberzločincům.

Aktualizovaná verze škodlivého kódu (payloadu) navíc cílí na následující doplňky WordPress:

  • Brizy WordPress Plugin
  • FV Flowplayer Video Player
  • WooCommerce
  • WordPress Coming Soon Page
  • WordPress theme OneTone
  • Simple Fields WordPress Plugin
  • FV Flowplayer Video Player
  • WordPress Delucks SEO plugin
  • Poll, Survey, Form & Quiz Maker by OpinionStage
  • Social Metrics Tracker
  • Rich Reviews plugin
  • WPeMatico RSS Feed Fetcher
  • Rich Reviews plugin

Obrana proti této hrozbě vyžaduje, aby správci webů WordPress aktualizovali šablony a pluginy běžící na webu na nejnovější dostupnou verzi a nahradili ty, které se již nevyvíjejí, podporovanými alternativami.

Používání silných hesel a aktivace dvoufaktorového ověřování by měly zajistit ochranu proti útokům hrubou silou.

Subscribe to our newsletter

WooCommerce tips, plugin updates, and release notes. No spam.