ΑρχικήSecurityWordPress: Εντοπίστηκε backdoor στο Quick Page/Post Redirect plugin

WordPress: Εντοπίστηκε backdoor στο Quick Page/Post Redirect plugin

Ένα σοβαρό περιστατικό κυβερνοασφάλειας αποκαλύφθηκε σε ένα από τα πιο διαδεδομένα plugin του WordPress, το Quick Page/Post Redirect, το οποίο έχει εγκατασταθεί σε περισσότερους από 70.000 ιστότοπους παγκοσμίως. Το συγκεκριμένο plugin, σχεδιασμένο για τη διαχείριση ανακατευθύνσεων σε σελίδες, αναρτήσεις και custom URLs, περιείχε ένα κρυφό backdoor που φέρεται να είχε ενσωματωθεί πριν από περίπου πέντε χρόνια.

WordPress Quick Page/Post Redirect

Η ύπαρξη αυτού του μηχανισμού εγείρει σοβαρά ερωτήματα σχετικά με την ασφάλεια του οικοσυστήματος των WordPress plugins, αλλά και για το πώς ένας τόσο κρίσιμος μηχανισμός πέρασε απαρατήρητος για τόσο μεγάλο χρονικό διάστημα.

Πώς αποκαλύφθηκε η κακόβουλη δραστηριότητα

Η ανακάλυψη έγινε από τον Austin Ginder, ιδρυτή της εταιρείας WordPress hosting Anchor, όταν 12 ιστότοποι που διαχειρίζεται ενεργοποίησαν συναγερμό ασφαλείας. Η ανάλυση των περιστατικών οδήγησε στον εντοπισμό ύποπτης συμπεριφοράς στο plugin, η οποία σχετιζόταν με μη εξουσιοδοτημένη εκτέλεση κώδικα.

Δείτε επίσης: Το GitHub διόρθωσε κρίσιμη ευπάθεια RCE σε λιγότερο από 6 ώρες

Η έρευνα έδειξε ότι συγκεκριμένες εκδόσεις του plugin είχαν αποκλίνουσα συμπεριφορά σε σχέση με τα επίσημα αρχεία του WordPress.org, γεγονός που αποτέλεσε το πρώτο κρίσιμο στοιχείο για την αποκάλυψη του προβλήματος.

Οι εκδόσεις 5.2.1 και 5.2.2 και ο κρυφός μηχανισμός ενημέρωσης

Σύμφωνα με τα ευρήματα, οι εκδόσεις 5.2.1 και 5.2.2 (2020–2021) περιείχαν έναν κρυφό μηχανισμό αυτόματης ενημέρωσης. Ο μηχανισμός αυτός επικοινωνούσε με εξωτερικό domain, το anadnet[.]com, επιτρέποντας τη μεταφορά και εκτέλεση κώδικα εκτός του ελέγχου του WordPress.org.

Το ανησυχητικό στοιχείο είναι ότι ο συγκεκριμένος μηχανισμός αφαιρέθηκε αθόρυβα τον Φεβρουάριο του 2021 από μεταγενέστερες εκδόσεις, πριν καν ολοκληρωθεί πλήρης τεχνικός έλεγχος από την κοινότητα ασφαλείας.

Σιωπηλή διανομή τροποποιημένης έκδοσης και backdoor

Τον Μάρτιο του 2021 εντοπίστηκε ακόμη πιο ανησυχητική δραστηριότητα. Ιστότοποι που χρησιμοποιούσαν τις ευάλωτες εκδόσεις φέρεται να έλαβαν χωρίς ειδοποίηση μια τροποποιημένη έκδοση 5.2.3 από εξωτερικό server με διεύθυνση w.anadnet[.]com.

Δείτε επίσης: Κρίσιμη ευπάθεια authentication στο cPanel – Update now

Graphican backdoor

Η συγκεκριμένη έκδοση περιείχε ένα παθητικό backdoor, το οποίο ενεργοποιείται μόνο όταν ο χρήστης δεν είναι συνδεδεμένος, ώστε να αποφεύγεται η ανίχνευση από διαχειριστές. Επιπλέον, ο κακόβουλος κώδικας συνδεόταν με το WordPress hook the_content, αντλώντας δεδομένα από εξωτερικούς servers.

Ένα ακόμη κρίσιμο εύρημα ήταν ότι τα αρχεία από τον εξωτερικό server είχαν διαφορετικό hash από τα επίσημα αρχεία του WordPress.org, επιβεβαιώνοντας την ύπαρξη παραποίησης.

SEO spam και κατάχρηση της κατάταξης αναζήτησης

Ο Ginder περιέγραψε τη δραστηριότητα ως μορφή cloaked parasite SEO, όπου η υποδομή των 70.000 ιστότοπων χρησιμοποιούνταν για τη χειραγώγηση των αποτελεσμάτων αναζήτησης της Google. Ουσιαστικά, το backdoor επέτρεπε σε τρίτους να “δανείζονται” την αξιοπιστία των ιστοσελίδων για την προώθηση κακόβουλου ή spam περιεχομένου.

Ο σημερινός κίνδυνος και η κατάσταση του plugin

Αν και ο μηχανισμός backdoor έχει πλέον απενεργοποιηθεί λόγω μη λειτουργικού command server, το plugin εξακολουθεί να φέρει τον επικίνδυνο μηχανισμό αυτόματης ενημέρωσης. Αυτό σημαίνει ότι σε περίπτωση επαναφοράς του εξωτερικού domain, η απειλή θα μπορούσε να ενεργοποιηθεί εκ νέου.

Το WordPress.org έχει αποσύρει προσωρινά το plugin από τον κατάλογο του μέχρι να ολοκληρωθεί πλήρης αξιολόγηση ασφάλειας.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: CISA: Ευπάθειες ConnectWise και Windows στον Κατάλογο KEV

WordPress: Εντοπίστηκε backdoor στο Quick Page/Post Redirect plugin

Συστάσεις για διαχειριστές ιστοσελίδων

Οι ειδικοί προτείνουν άμεση απεγκατάσταση του Quick Page/Post Redirect από όλους τους ιστότοπους που το χρησιμοποιούν. Ως ασφαλής εναλλακτική, συνιστάται η εγκατάσταση καθαρής έκδοσης, όπως η 5.2.4, όταν αυτή επανέλθει επίσημα στο repository του WordPress.

Παράλληλα, οι διαχειριστές θα πρέπει να ελέγχουν για ύποπτες ανακατευθύνσεις, μη εξουσιοδοτημένα scripts και αλλαγές σε core αρχεία.

Ευρύτερες επιπτώσεις στο οικοσύστημα WordPress

Το περιστατικό αναδεικνύει ένα μεγαλύτερο πρόβλημα: την ευπάθεια της εφοδιαστικής αλυσίδας των plugins. Με δεκάδες χιλιάδες πρόσθετα διαθέσιμα, ακόμη και ένα μικρό κενό ασφαλείας μπορεί να επηρεάσει εκατοντάδες χιλιάδες ιστότοπους.

Η υπόθεση λειτουργεί ως προειδοποίηση για την ανάγκη αυστηρότερων ελέγχων, καλύτερης διαφάνειας στις ενημερώσεις και συνεχούς παρακολούθησης της συμπεριφοράς των plugins σε πραγματικό χρόνο.

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS