Backdoor in 93 plugin e temi AccessPress, utilizzati su 360.000 siti

I criminali sono riusciti a inserire un backdoor in 40 plugin e 53 temi per il sistema di gestione dei contenuti WordPress, sviluppati dall'azienda AccessPress, che afferma che i suoi add-on vengono utilizzati su oltre 360.000 siti. I risultati dell'analisi dell'incidente non sono ancora disponibili, ma si presume che il codice malevolo sia stato infiltrato durante la compromissione del sito di AccessPress, apportando modifiche ai pacchetti proposti per il download con versioni già rilasciate, poiché il backdoor è presente solo nel codice distribuito tramite il sito ufficiale di AccessPress, ma assente nelle stesse versioni degli add-on distribuiti tramite il catalogo WordPress.org.

La presenza di modifiche malevolente è stata scoperta da un ricercatore dell'azienda JetPack (una divisione della società Automatic, che si occupa dello sviluppo di WordPress) durante lo studio del codice malevolo trovato su un sito di un cliente. L'analisi della situazione ha rivelato che le modifiche malevole erano presenti in un add-on di WordPress scaricato dal sito ufficiale di AccessPress. Anche gli altri add-on dello stesso produttore sono risultati vulnerabili a una modifica malevola che consente l'accesso completo al sito con diritti di amministratore.

Durante la modifica, i criminali hanno aggiunto agli archivi di plugin e temi il file "initial.php", che è stato collegato tramite la direttiva "include" nel file "functions.php". Per confondere le tracce, il contenuto malevolo nel file "initial.php" è stato camuffato come un blocco di dati in codifica base64. L'inserimento malevolo, sotto forma di richiesta di un'immagine dal sito wp-theme-connect.com, caricava nel file wp-includes/vars.php direttamente il codice del backdoor.

Backdoor in 93 plugin e temi AccessPress, utilizzati su 360.000 siti
Backdoor in 93 plugin e temi AccessPress, utilizzati su 360.000 siti

I primi siti che includevano modifiche malevole negli add-on di AccessPress sono stati individuati a settembre 2021. Si presume che proprio in quel periodo sia stato inserito il backdoor negli add-on. La prima segnalazione da parte di AccessPress riguardo al problema rilevato è rimasta senza risposta e l'attenzione di AccessPress è stata ottenuta solo dopo aver coinvolto il team di WordPress.org. Il 15 ottobre 2021, gli archivi compromessi dal backdoor sono stati rimossi dal sito di AccessPress, e il 17 gennaio 2022 sono state rilasciate nuove versioni degli add-on.

La compagnia Sucuri ha esaminato separatamente i siti in cui erano installate le versioni compromesse di AccessPress e ha rilevato la presenza di moduli malevoli caricati tramite un backdoor, che inviavano spam e reindirizzavano gli utenti verso siti truffaldini (i moduli erano datati 2019 e 2020). Si ritiene che gli autori del backdoor vendessero accesso ai siti compromessi.

Temi di design in cui è stata registrata l'iniezione del backdoor:

  • accessbuddy 1.0.0
  • accesspress-basic 3.2.1
  • accesspress-lite 2.92
  • accesspress-mag 2.6.5
  • accesspress-parallax 4.5
  • accesspress-ray 1.19.5
  • accesspress-root 2.5
  • accesspress-staple 1.9.1
  • accesspress-store 2.4.9
  • agency-lite 1.1.6
  • aplite 1.0.6
  • bingle 1.0.4
  • bloger 1.2.6
  • construction-lite 1.2.5
  • doko 1.0.27
  • enlighten 1.3.5
  • fashstore 1.2.1
  • fotography 2.4.0
  • gaga-corp 1.0.8
  • gaga-lite 1.4.2
  • one-paze 2.2.8
  • parallax-blog 3.1.1574941215
  • parallaxsome 1.3.6
  • punte 1.1.2
  • revolve 1.3.1
  • ripple 1.2.0
  • scrollme 2.1.0
  • sportsmag 1.2.1
  • storevilla 1.4.1
  • swing-lite 1.1.9
  • the-launcher 1.3.2
  • the-monday 1.4.1
  • uncode-lite 1.3.1
  • unicon-lite 1.2.6
  • vmag 1.2.7
  • vmagazine-lite 1.3.5
  • vmagazine-news 1.0.5
  • zigcy-baby 1.0.6
  • zigcy-cosmetics 1.0.5
  • zigcy-lite 2.0.9

Plugin in cui è stata rilevata l'iniezione del backdoor:

  • accesspress-anonymous-post 2.8.0 2.8.1 1
  • accesspress-custom-css 2.0.1 2.0.2
  • accesspress-custom-post-type 1.0.8 1.0.9
  • accesspress-facebook-auto-post 2.1.3 2.1.4
  • accesspress-instagram-feed 4.0.3 4.0.4
  • accesspress-pinterest 3.3.3 3.3.4
  • accesspress-social-counter 1.9.1 1.9.2
  • accesspress-social-icons 1.8.2 1.8.3
  • accesspress-social-login-lite 3.4.7 3.4.8
  • accesspress-social-share 4.5.5 4.5.6
  • accesspress-twitter-auto-post 1.4.5 1.4.6
  • accesspress-twitter-feed 1.6.7 1.6.8
  • ak-menu-icons-lite 1.0.9
  • ap-companion 1.0.7 2
  • ap-contact-form 1.0.6 1.0.7
  • ap-custom-testimonial 1.4.6 1.4.7
  • ap-mega-menu 3.0.5 3.0.6
  • ap-pricing-tables-lite 1.1.2 1.1.3
  • apex-notification-bar-lite 2.0.4 2.0.5
  • cf7-store-to-db-lite 1.0.9 1.1.0
  • comments-disable-accesspress 1.0.7 1.0.8
  • easy-side-tab-cta 1.0.7 1.0.8
  • everest-admin-theme-lite 1.0.7 1.0.8
  • everest-coming-soon-lite 1.1.0 1.1.1
  • everest-comment-rating-lite 2.0.4 2.0.5
  • everest-counter-lite 2.0.7 2.0.8
  • everest-faq-manager-lite 1.0.8 1.0.9
  • everest-gallery-lite 1.0.8 1.0.9
  • everest-google-places-reviews-lite 1.0.9 2.0.0
  • everest-review-lite 1.0.7
  • everest-tab-lite 2.0.3 2.0.4
  • everest-timeline-lite 1.1.1 1.1.2
  • inline-call-to-action-builder-lite 1.1.0 1.1.1
  • product-slider-for-woocommerce-lite 1.1.5 1.1.6
  • smart-logo-showcase-lite 1.1.7 1.1.8
  • smart-scroll-posts 2.0.8 2.0.9
  • smart-scroll-to-top-lite 1.0.3 1.0.4
  • total-gdpr-compliance-lite 1.0.4
  • total-team-lite 1.1.1 1.1.2
  • ultimate-author-box-lite 1.1.2 1.1.3
  • ultimate-form-builder-lite 1.5.0 1.5.1
  • woo-badge-designer-lite 1.1.0 1.1.1
  • wp-1-slider 1.2.9 1.3.0
  • wp-blog-manager-lite 1.1.0 1.1.2
  • wp-comment-designer-lite 2.0.3 2.0.4
  • wp-cookie-user-info 1.0.7 1.0.8
  • wp-facebook-review-showcase-lite 1.0.9
  • wp-fb-messenger-button-lite 2.0.7
  • wp-floating-menu 1.4.4 1.4.5
  • wp-media-manager-lite 1.1.2 1.1.3
  • wp-popup-banners 1.2.3 1.2.4
  • wp-popup-lite 1.0.8
  • wp-product-gallery-lite 1.1.1

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster