Hakerom udało się zainstalować tylne wejście w 40 wtyczkach i 53 motywach do systemu zarządzania treścią WordPress, opracowywanych przez firmę AccessPress, która twierdzi, że jej dodatki są używane na ponad 360 tys. stron internetowych. Wyniki analizy incydentu nie są jeszcze dostępne, ale przypuszcza się, że złośliwy kod udało się wprowadzić w trakcie kompromitacji strony AccessPress, wprowadzając zmiany w archiwach do pobrania z już wydanymi wersjami, ponieważ tylne wejście występuje tylko w kodzie dystrybuowanym przez oficjalną stronę AccessPress, a nie w tych samych wydaniach dodatków dostępnych poprzez katalog WordPress.org.
Obecność złośliwych zmian została wykryta przez badacza z firmy JetPack (pododdział firmy Automatic zajmującej się rozwojem WordPress) w trakcie badania złośliwego kodu odkrytego na stronie jednego z klientów. Analiza sytuacji wykazała, że złośliwe zmiany były obecne w dodatkach WordPress pobranych z oficjalnej strony AccessPress. Pozostałe dodatki tego samego producenta również były podatne na złośliwą modyfikację, umożliwiającą uzyskanie pełnego dostępu do strony z prawami administracyjnymi.
W trakcie modyfikacji hakerzy dodali do archiwów z wtyczkami i motywami plik „initial.php”, który został dołączony za pomocą dyrektywy „include” w pliku „functions.php”. Aby zmylić ślady, złośliwa zawartość w pliku „initial.php” została zamaskowana w postaci bloku danych w kodowaniu base64. Złośliwe wstawienie pod pretekstem uzyskania obrazu z strony wp-theme-connect.com ładowało do pliku wp-includes/vars.php bezpośrednio kod tylnego wejścia.


Pierwsze strony zawierające złośliwe zmiany w dodatkach AccessPress zostały zidentyfikowane we wrześniu 2021 roku. Przypuszcza się, że właśnie wtedy do dodatków zostało wprowadzone tylne wejście. Pierwsze powiadomienie firmy AccessPress o wykrytym problemie pozostało bez odpowiedzi, a uwaga AccessPress została osiągnięta dopiero po zaangażowaniu zespołu WordPress.org do sprawy. 15 października 2021 roku dotknięte tylnym wejściem archiwa zostały usunięte ze strony AccessPress, a 17 stycznia 2022 roku wydano nowe wersje dodatków.
Firma Sucuri osobno przeanalizowała strony, na których zainstalowane były zainfekowane wersje AccessPress, i wykryła obecność złośliwych modułów wgranych przez backdoor, które wysyłały spam i przekierowywały użytkowników na oszukańcze strony (moduły były datowane na lata 2019 i 2020). Uważa się, że autorzy backdoora sprzedawali dostęp do skompromitowanych stron.
Motywy, w których stwierdzono wstawienie backdoora:
- accessbuddy 1.0.0
- accesspress-basic 3.2.1
- accesspress-lite 2.92
- accesspress-mag 2.6.5
- accesspress-parallax 4.5
- accesspress-ray 1.19.5
- accesspress-root 2.5
- accesspress-staple 1.9.1
- accesspress-store 2.4.9
- agency-lite 1.1.6
- aplite 1.0.6
- bingle 1.0.4
- bloger 1.2.6
- construction-lite 1.2.5
- doko 1.0.27
- enlighten 1.3.5
- fashstore 1.2.1
- fotography 2.4.0
- gaga-corp 1.0.8
- gaga-lite 1.4.2
- one-paze 2.2.8
- parallax-blog 3.1.1574941215
- parallaxsome 1.3.6
- punte 1.1.2
- revolve 1.3.1
- ripple 1.2.0
- scrollme 2.1.0
- sportsmag 1.2.1
- storevilla 1.4.1
- swing-lite 1.1.9
- the-launcher 1.3.2
- the-monday 1.4.1
- uncode-lite 1.3.1
- unicon-lite 1.2.6
- vmag 1.2.7
- vmagazine-lite 1.3.5
- vmagazine-news 1.0.5
- zigcy-baby 1.0.6
- zigcy-cosmetics 1.0.5
- zigcy-lite 2.0.9
Wtyczki, w których stwierdzono wstawienie backdoora:
- accesspress-anonymous-post 2.8.0 2.8.1 1
- accesspress-custom-css 2.0.1 2.0.2
- accesspress-custom-post-type 1.0.8 1.0.9
- accesspress-facebook-auto-post 2.1.3 2.1.4
- accesspress-instagram-feed 4.0.3 4.0.4
- accesspress-pinterest 3.3.3 3.3.4
- accesspress-social-counter 1.9.1 1.9.2
- accesspress-social-icons 1.8.2 1.8.3
- accesspress-social-login-lite 3.4.7 3.4.8
- accesspress-social-share 4.5.5 4.5.6
- accesspress-twitter-auto-post 1.4.5 1.4.6
- accesspress-twitter-feed 1.6.7 1.6.8
- ak-menu-icons-lite 1.0.9
- ap-companion 1.0.7 2
- ap-contact-form 1.0.6 1.0.7
- ap-custom-testimonial 1.4.6 1.4.7
- ap-mega-menu 3.0.5 3.0.6
- ap-pricing-tables-lite 1.1.2 1.1.3
- apex-notification-bar-lite 2.0.4 2.0.5
- cf7-store-to-db-lite 1.0.9 1.1.0
- comments-disable-accesspress 1.0.7 1.0.8
- easy-side-tab-cta 1.0.7 1.0.8
- everest-admin-theme-lite 1.0.7 1.0.8
- everest-coming-soon-lite 1.1.0 1.1.1
- everest-comment-rating-lite 2.0.4 2.0.5
- everest-counter-lite 2.0.7 2.0.8
- everest-faq-manager-lite 1.0.8 1.0.9
- everest-gallery-lite 1.0.8 1.0.9
- everest-google-places-reviews-lite 1.0.9 2.0.0
- everest-review-lite 1.0.7
- everest-tab-lite 2.0.3 2.0.4
- everest-timeline-lite 1.1.1 1.1.2
- inline-call-to-action-builder-lite 1.1.0 1.1.1
- product-slider-for-woocommerce-lite 1.1.5 1.1.6
- smart-logo-showcase-lite 1.1.7 1.1.8
- smart-scroll-posts 2.0.8 2.0.9
- smart-scroll-to-top-lite 1.0.3 1.0.4
- total-gdpr-compliance-lite 1.0.4
- total-team-lite 1.1.1 1.1.2
- ultimate-author-box-lite 1.1.2 1.1.3
- ultimate-form-builder-lite 1.5.0 1.5.1
- woo-badge-designer-lite 1.1.0 1.1.1
- wp-1-slider 1.2.9 1.3.0
- wp-blog-manager-lite 1.1.0 1.1.2
- wp-comment-designer-lite 2.0.3 2.0.4
- wp-cookie-user-info 1.0.7 1.0.8
- wp-facebook-review-showcase-lite 1.0.9
- wp-fb-messenger-button-lite 2.0.7
- wp-floating-menu 1.4.4 1.4.5
- wp-media-manager-lite 1.1.2 1.1.3
- wp-popup-banners 1.2.3 1.2.4
- wp-popup-lite 1.0.8
- wp-product-gallery-lite 1.1.1
Źródło: opennet.ru
