Ένα ιδιαίτερα σοβαρό supply chain attack έρχεται να αναδείξει για ακόμη μία φορά τους κινδύνους που αντιμετωπίζει το οικοσύστημα του WordPress. Η ShapedPlugin, επιβεβαίωσε ότι πολλαπλά εμπορικά plugins της παραβιάστηκαν, με αποτέλεσμα τη διανομή μολυσμένων ενημερώσεων σε συνδρομητές μέσω του επίσημου μηχανισμού ενημερώσεων της εταιρείας.

Το περιστατικό αποκτά ιδιαίτερη βαρύτητα, καθώς η ShapedPlugin αποτελεί έναν από τους γνωστούς προμηθευτές επεκτάσεων για το WordPress, με περισσότερες από 400.000 ενεργές εγκαταστάσεις στα δωρεάν προϊόντα της. Αν και η επίθεση δεν επηρέασε το σύνολο του χαρτοφυλακίου της εταιρείας, αποδεικνύει ότι ακόμη και αξιόπιστοι προμηθευτές λογισμικού μπορούν να μετατραπούν σε οχήματα διανομής κακόβουλου κώδικα.
ShapedPlugin: Ποια plugins επηρεάστηκαν
Σύμφωνα με τις μέχρι στιγμής πληροφορίες, η παραβίαση περιορίστηκε σε τρία επί πληρωμή plugins της εταιρείας. Πρόκειται για το Product Slider Pro πριν από την έκδοση 3.5.4, το Real Testimonials Pro 3.2.5 και το Smart Post Show Pro πριν από την έκδοση 4.0.2.
Τα συγκεκριμένα πρόσθετα χρησιμοποιούνται ευρέως από ηλεκτρονικά καταστήματα και επαγγελματικές ιστοσελίδες για την προβολή προϊόντων, τη διαχείριση μαρτυριών πελατών και την παρουσίαση περιεχομένου. Εξαιτίας αυτής της χρήσης, οι δυνητικές επιπτώσεις της επίθεσης εκτείνονται πέρα από την απλή παραβίαση ενός ιστοτόπου και μπορεί να επηρεάσουν δεδομένα πελατών, στοιχεία παραγγελιών και πληροφορίες διαχείρισης.
Δείτε επίσης: CISA: Ευπάθεια στο LiteSpeed cPanel Plugin επιτρέπει κλιμάκωση προνομίων
Πώς λειτούργησε η επίθεση
Οι ερευνητές της Defiant, της εταιρείας πίσω από τη Wordfence, διαπίστωσαν ότι τα μολυσμένα πακέτα περιείχαν ένα κακόβουλο αρχείο φόρτωσης με την ονομασία LicenseLoader.php. Το συγκεκριμένο αρχείο ενεργοποιούνταν όταν ένας διαχειριστής συνδεόταν στον πίνακα διαχείρισης του WordPress.
Στη συνέχεια επικοινωνούσε με έναν απομακρυσμένο διακομιστή εντολών και ελέγχου (C2), από τον οποίο κατέβαζε ένα second stage malware. Το backdoor εγκαθίστατο ως ψεύτικο plugin με ονόματα όπως «woocommerce-subscription» ή «woocommerce-notification», ώστε να μοιάζει με νόμιμο στοιχείο του WooCommerce.
Το πλέον ανησυχητικό στοιχείο είναι ότι το ψεύτικο plugin παρέμενε κρυμμένο από τη λίστα των εγκατεστημένων plugins, καθιστώντας ιδιαίτερα δύσκολη την ανίχνευσή του από τους διαχειριστές ιστοσελίδων.

Τα δεδομένα που στόχευαν οι εισβολείς
Η έρευνα αποκάλυψε ότι το backdoor είχε σχεδιαστεί για τη συλλογή ενός εντυπωσιακά μεγάλου όγκου ευαίσθητων πληροφοριών. Μεταξύ αυτών περιλαμβάνονται ονόματα χρηστών και κωδικοί πρόσβασης διαχειριστών, cookies σύνδεσης, διευθύνσεις IP, στοιχεία προγραμμάτων περιήγησης, κλειδιά αυθεντικοποίησης δύο παραγόντων, διαπιστευτήρια βάσεων δεδομένων και κλειδιά ασφαλείας του WordPress.
Παράλληλα, οι εισβολείς στόχευαν στοιχεία λογαριασμών διαχειριστών, διαπιστευτήρια υπηρεσιών SMTP και δεδομένα παραγγελιών WooCommerce των τελευταίων τριών μηνών, συμπεριλαμβανομένων πληροφοριών σχετικά με τις μεθόδους πληρωμής.
Σε περίπτωση επιτυχούς εκμετάλλευσης, οι δράστες θα μπορούσαν να αποκτήσουν πλήρη πρόσβαση σε έναν ιστότοπο, να κλέψουν δεδομένα πελατών, να ανακατευθύνουν πληρωμές ή ακόμη και να χρησιμοποιήσουν τον διακομιστή για την πραγματοποίηση επιπλέον επιθέσεων.
Δείτε επίσης: Ευπάθεια στο Kirki Plugin θέτει σε κίνδυνο WordPress sites
Η παραβίαση φαίνεται να ξεκίνησε από τη διαδικασία δημιουργίας των plugins
Τα στοιχεία που συνέλεξε η Wordfence δείχνουν ότι το backdoor εισήχθη στις εκδόσεις Pro στις 21 Μαΐου, ενώ οι πρώτες αναφορές για ύποπτες ενημερώσεις εμφανίστηκαν στις 10 Ιουνίου. Οι ερευνητές επιβεβαίωσαν την παραβίαση στις 12 Ιουνίου, ενώ η ShapedPlugin αναγνώρισε επίσημα το περιστατικό τέσσερις ημέρες αργότερα.
Οι ειδικοί εκτιμούν ότι το σημείο παραβίασης ήταν ο αγωγός δημιουργίας και διανομής των plugins. Τα μοτίβα χρονικών σημάνσεων, οι τροποποιήσεις αρχείων και οι αναφορές Git υποδηλώνουν αυτοματοποιημένη εισαγωγή κακόβουλου κώδικα κατά τη διαδικασία έκδοσης των ενημερώσεων.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Ιδιαίτερα σημαντικό είναι ότι οι εκδόσεις των plugins που φιλοξενούνται στο WordPress.org επιβεβαιώθηκαν ως ασφαλείς. Αυτό σημαίνει ότι οι εισβολείς απέκτησαν πρόσβαση αποκλειστικά στο release infrastructure της ShapedPlugin και όχι στο επίσημο αποθετήριο του WordPress.

Τι πρέπει να κάνουν οι διαχειριστές ιστοσελίδων
Το περιστατικό παρακολουθείται πλέον με το αναγνωριστικό CVE-2026-10735 και η ShapedPlugin έχει ήδη διαθέσει διορθωμένες εκδόσεις για τα επηρεαζόμενα plugins.
Οι ειδικοί ασφαλείας συνιστούν στους διαχειριστές να αναζητήσουν την ύπαρξη των ψεύτικων plugins WooCommerce, να επαναφέρουν όλους τους κωδικούς πρόσβασης διαχειριστών, να δημιουργήσουν νέα two-factor authentication (2FA) secrets και να ελέγξουν προσεκτικά τη λίστα χρηστών για μη εξουσιοδοτημένους λογαριασμούς.
Δείτε επίσης: JetBrains Plugins: 15 κακόβουλα plugins κλέβουν AI API keys
Η υπόθεση της ShapedPlugin αποτελεί ακόμη μία υπενθύμιση ότι οι επιθέσεις στην αλυσίδα εφοδιασμού εξελίσσονται σε μία από τις μεγαλύτερες απειλές της σύγχρονης κυβερνοασφάλειας. Όταν ένας αξιόπιστος προμηθευτής παραβιάζεται, χιλιάδες ιστοσελίδες μπορεί να εκτεθούν ταυτόχρονα, αποδεικνύοντας ότι η εμπιστοσύνη στο λογισμικό πρέπει πλέον να συνοδεύεται από συνεχή επιτήρηση και αυστηρές πρακτικές ασφαλείας.
Πηγή: www.bleepingcomputer.com
