Kriminellen ist es gelungen, einen Backdoor in 40 Plugins und 53 Themes fĂŒr das Content-Management-System WordPress einzufĂŒgen, die von der Firma AccessPress entwickelt werden, die angibt, dass ihre Erweiterungen auf mehr als 360.000 Websites verwendet werden. Die Ergebnisse der Untersuchung des Vorfalls liegen derzeit nicht vor, jedoch wird vermutet, dass der Schadcode im Zuge der Kompromittierung der AccessPress-Website eingebracht wurde, indem die vorgeschlagenen Ănderungen fĂŒr den Download-Archive bereits veröffentlichter Versionen vorgenommen wurden, da der Backdoor nur im Code vorhanden ist, der ĂŒber die offizielle Website von AccessPress verbreitet wird, aber nicht in denselben Versionen der Erweiterungen, die ĂŒber das Verzeichnis WordPress.org verbreitet werden.
Das Vorhandensein schĂ€dlicher Ănderungen wurde von einem Forscher der Firma JetPack (einem Tochterunternehmen von Automatic, das WordPress entwickelt) wĂ€hrend der Untersuchung des auf der Website eines Kunden entdeckten Schadcodes festgestellt. Die Analyse der Situation ergab, dass die schĂ€dlichen Ănderungen in einer WordPress-Erweiterung vorhanden waren, die von der offiziellen Website von AccessPress heruntergeladen wurde. Auch die anderen Erweiterungen des gleichen Herstellers waren von einer schĂ€dlichen Modifikation betroffen, die einen vollstĂ€ndigen Zugriff auf die Website mit Administratorrechten gewĂ€hrte.
Im Zuge der Modifikation fĂŒgten die Kriminellen eine Datei "initial.php" in die Archive der Plugins und Themes ein, die ĂŒber die Direktive "include" in der Datei "functions.php" eingebunden wurde. Um ihre Spuren zu verwischen, wurde der schĂ€dliche Inhalt in der Datei "initial.php" in Form eines Datenblocks im Base64-Format getarnt. Der schĂ€dliche Einsatz, der sich als Abruf eines Bildes von der Website wp-theme-connect.com ausgab, lud den Backdoor-Code direkt in die Datei wp-includes/vars.php.


Die ersten Websites, die schĂ€dliche VerĂ€nderungen in den Erweiterungen von AccessPress enthielten, wurden im September 2021 entdeckt. Es wird vermutet, dass genau dann der Backdoor in die Erweiterungen eingebracht wurde. Die erste Mitteilung von AccessPress ĂŒber das aufgetretene Problem blieb unbeantwortet, und Aufmerksamkeit wurde auf die Angelegenheit erst erlangt, nachdem das Team von WordPress.org hinzugezogen wurde. Am 15. Oktober 2021 wurden die von dem Backdoor betroffenen Archive von der Website von AccessPress entfernt, und am 17. Januar 2022 wurden neue Versionen der Erweiterungen veröffentlicht.
Das Unternehmen Sucuri hat separat die Websites untersucht, auf denen anfĂ€llige Versionen von AccessPress installiert waren, und festgestellt, dass ĂŒber einen Backdoor schadhafte Module hochgeladen wurden, die Spam verschickten und Klicks auf betrĂŒgerische Websites umleiteten (die Module stammen aus den Jahren 2019 und 2020). Es wird vermutet, dass die Autoren des Backdoors den Zugang zu den kompromittierten Websites verkauften.
Gestaltungs-Theme, in denen die Einschleusung des Backdoors festgestellt wurde:
- accessbuddy 1.0.0
- accesspress-basic 3.2.1
- accesspress-lite 2.92
- accesspress-mag 2.6.5
- accesspress-parallax 4.5
- accesspress-ray 1.19.5
- accesspress-root 2.5
- accesspress-staple 1.9.1
- accesspress-store 2.4.9
- agency-lite 1.1.6
- aplite 1.0.6
- bingle 1.0.4
- bloger 1.2.6
- construction-lite 1.2.5
- doko 1.0.27
- enlighten 1.3.5
- fashstore 1.2.1
- fotography 2.4.0
- gaga-corp 1.0.8
- gaga-lite 1.4.2
- one-paze 2.2.8
- parallax-blog 3.1.1574941215
- parallaxsome 1.3.6
- punte 1.1.2
- revolve 1.3.1
- ripple 1.2.0
- scrollme 2.1.0
- sportsmag 1.2.1
- storevilla 1.4.1
- swing-lite 1.1.9
- the-launcher 1.3.2
- the-monday 1.4.1
- uncode-lite 1.3.1
- unicon-lite 1.2.6
- vmag 1.2.7
- vmagazine-lite 1.3.5
- vmagazine-news 1.0.5
- zigcy-baby 1.0.6
- zigcy-cosmetics 1.0.5
- zigcy-lite 2.0.9
Plugins, in denen die Einschleusung des Backdoors festgestellt wurde:
- accesspress-anonymous-post 2.8.0 2.8.1 1
- accesspress-custom-css 2.0.1 2.0.2
- accesspress-custom-post-type 1.0.8 1.0.9
- accesspress-facebook-auto-post 2.1.3 2.1.4
- accesspress-instagram-feed 4.0.3 4.0.4
- accesspress-pinterest 3.3.3 3.3.4
- accesspress-social-counter 1.9.1 1.9.2
- accesspress-social-icons 1.8.2 1.8.3
- accesspress-social-login-lite 3.4.7 3.4.8
- accesspress-social-share 4.5.5 4.5.6
- accesspress-twitter-auto-post 1.4.5 1.4.6
- accesspress-twitter-feed 1.6.7 1.6.8
- ak-menu-icons-lite 1.0.9
- ap-companion 1.0.7 2
- ap-contact-form 1.0.6 1.0.7
- ap-custom-testimonial 1.4.6 1.4.7
- ap-mega-menu 3.0.5 3.0.6
- ap-pricing-tables-lite 1.1.2 1.1.3
- apex-notification-bar-lite 2.0.4 2.0.5
- cf7-store-to-db-lite 1.0.9 1.1.0
- comments-disable-accesspress 1.0.7 1.0.8
- easy-side-tab-cta 1.0.7 1.0.8
- everest-admin-theme-lite 1.0.7 1.0.8
- everest-coming-soon-lite 1.1.0 1.1.1
- everest-comment-rating-lite 2.0.4 2.0.5
- everest-counter-lite 2.0.7 2.0.8
- everest-faq-manager-lite 1.0.8 1.0.9
- everest-gallery-lite 1.0.8 1.0.9
- everest-google-places-reviews-lite 1.0.9 2.0.0
- everest-review-lite 1.0.7
- everest-tab-lite 2.0.3 2.0.4
- everest-timeline-lite 1.1.1 1.1.2
- inline-call-to-action-builder-lite 1.1.0 1.1.1
- product-slider-for-woocommerce-lite 1.1.5 1.1.6
- smart-logo-showcase-lite 1.1.7 1.1.8
- smart-scroll-posts 2.0.8 2.0.9
- smart-scroll-to-top-lite 1.0.3 1.0.4
- total-gdpr-compliance-lite 1.0.4
- total-team-lite 1.1.1 1.1.2
- ultimate-author-box-lite 1.1.2 1.1.3
- ultimate-form-builder-lite 1.5.0 1.5.1
- woo-badge-designer-lite 1.1.0 1.1.1
- wp-1-slider 1.2.9 1.3.0
- wp-blog-manager-lite 1.1.0 1.1.2
- wp-comment-designer-lite 2.0.3 2.0.4
- wp-cookie-user-info 1.0.7 1.0.8
- wp-facebook-review-showcase-lite 1.0.9
- wp-fb-messenger-button-lite 2.0.7
- wp-floating-menu 1.4.4 1.4.5
- wp-media-manager-lite 1.1.2 1.1.3
- wp-popup-banners 1.2.3 1.2.4
- wp-popup-lite 1.0.8
- wp-product-gallery-lite 1.1.1
Quelle: opennet.ru
