Haketë arritën të integrojnë një backdoor në 40 plugina dhe 53 tema për sistemin e menaxhimit të përmbajtjes WordPress, të zhvilluara nga kompania AccessPress, e cila pretendon se shtesat e saj përdoren në më shumë se 360,000 faqe. Rezultatet e hetimit të incidentit ende nuk janë publikuar, por besohet se kodi keqdashës është futur gjatë komprometimit të faqes AccessPress, duke sjellë ndryshime në arkivat e ofruara për ngarkim me versionet e tashmë publikuara, pasi backdoor është i pranishëm vetëm në kodin që shpërndahet përmes faqeve zyrtare të AccessPress, por mungon në të njëjtat shpërndarje të shtesave që ofrohen përmes katalogut WordPress.org.
Një ndryshim të dëmshëm e identifikoi një hulumtues nga kompania JetPack (një njësi e kompanisë Automatic, që merret me zhvillimin e WordPress) gjatë studimit të kodit të dëmshëm, i zbuluar në një faqe të një klienti. Analiza e situatës tregoi se ndryshimet e dëmshme ishin të pranishme në një shtesë WordPress, e shkarkuar nga situs zyrtar AccessPress. Shtesat e tjera të të njëjtit prodhues gjithashtu ishin nën ndikimin e modifikimeve të dëmshme, duke lejuar akses të plotë në faqen e internetit me të drejta administratori.
Gjatë modifikimit, sulmuesit shtuan në arkivat e pluginëve dhe temave një skedar "initial.php", i cili u lidh me anë të direktivës "include" në skedarin "functions.php". Për të ngatërruar gjurmët, përmbajtja e dëmshme në skedarin "initial.php" ishte kamufluar si një bllok të dhënash në kodimin base64. Shtimi i dëmshëm, nën maskën e marrjes së një imazhi nga faqa wp-theme-connect.com, ngarkonte në skedarin wp-includes/vars.php përmbajtjen e kodit të bllokimit.


Websitet e para që përfshinin modifikime të dëmshme në shtesat AccessPress u identifikuan në Shtator 2021. Supozohet se atëherë u fut një backdoor në shtesa. Njoftimi i parë i kompanisë AccessPress për problemin e identifikuar mbeti pa përgjigje dhe vëmendje, dhe AccessPress arriti të tërheqë vëmendjen vetëm pas angazhimit të ekipit të WordPress.org. Më 15 Tetor 2021, arkivat e ndikuara nga backdoor u fshin nga uebi i AccessPress, ndërsa më 17 Janar 2022 u publikuan versionet e reja të shtesave.
Kompania Sucuri studiuar veçmas sitet që kishin instaluar versionet e prekur të AccessPress dhe zbuloi praninë e moduleve të dëmshme të ngarkuara përmes backdoor, të cilat kryenin shpërndarjen e spamit dhe drejtonin vizitorët në site mashtrues (modulet ishin datuar në vitet 2019 dhe 2020). Supozohet se autorët e backdoor e shisnin qasjen në site të komprometuar.
Tema të dizajnit ku është regjistruar futja e backdoor:
- accessbuddy 1.0.0
- accesspress-basic 3.2.1
- accesspress-lite 2.92
- accesspress-mag 2.6.5
- accesspress-parallax 4.5
- accesspress-ray 1.19.5
- accesspress-root 2.5
- accesspress-staple 1.9.1
- accesspress-store 2.4.9
- agency-lite 1.1.6
- aplite 1.0.6
- bingle 1.0.4
- bloger 1.2.6
- construction-lite 1.2.5
- doko 1.0.27
- enlighten 1.3.5
- fashstore 1.2.1
- fotography 2.4.0
- gaga-corp 1.0.8
- gaga-lite 1.4.2
- one-paze 2.2.8
- parallax-blog 3.1.1574941215
- parallaxsome 1.3.6
- punte 1.1.2
- revolve 1.3.1
- ripple 1.2.0
- scrollme 2.1.0
- sportsmag 1.2.1
- storevilla 1.4.1
- swing-lite 1.1.9
- the-launcher 1.3.2
- the-monday 1.4.1
- uncode-lite 1.3.1
- unicon-lite 1.2.6
- vmag 1.2.7
- vmagazine-lite 1.3.5
- vmagazine-news 1.0.5
- zigcy-baby 1.0.6
- zigcy-cosmetics 1.0.5
- zigcy-lite 2.0.9
Plugins që kanë zbuluar futjen e backdoor:
- accesspress-anonymous-post 2.8.0 2.8.1 1
- accesspress-custom-css 2.0.1 2.0.2
- accesspress-custom-post-type 1.0.8 1.0.9
- accesspress-facebook-auto-post 2.1.3 2.1.4
- accesspress-instagram-feed 4.0.3 4.0.4
- accesspress-pinterest 3.3.3 3.3.4
- accesspress-social-counter 1.9.1 1.9.2
- accesspress-social-icons 1.8.2 1.8.3
- accesspress-social-login-lite 3.4.7 3.4.8
- accesspress-social-share 4.5.5 4.5.6
- accesspress-twitter-auto-post 1.4.5 1.4.6
- accesspress-twitter-feed 1.6.7 1.6.8
- ak-menu-icons-lite 1.0.9
- ap-companion 1.0.7 2
- ap-contact-form 1.0.6 1.0.7
- ap-custom-testimonial 1.4.6 1.4.7
- ap-mega-menu 3.0.5 3.0.6
- ap-pricing-tables-lite 1.1.2 1.1.3
- apex-notification-bar-lite 2.0.4 2.0.5
- cf7-store-to-db-lite 1.0.9 1.1.0
- comments-disable-accesspress 1.0.7 1.0.8
- easy-side-tab-cta 1.0.7 1.0.8
- everest-admin-theme-lite 1.0.7 1.0.8
- everest-coming-soon-lite 1.1.0 1.1.1
- everest-comment-rating-lite 2.0.4 2.0.5
- everest-counter-lite 2.0.7 2.0.8
- everest-faq-manager-lite 1.0.8 1.0.9
- everest-gallery-lite 1.0.8 1.0.9
- everest-google-places-reviews-lite 1.0.9 2.0.0
- everest-review-lite 1.0.7
- everest-tab-lite 2.0.3 2.0.4
- everest-timeline-lite 1.1.1 1.1.2
- inline-call-to-action-builder-lite 1.1.0 1.1.1
- product-slider-for-woocommerce-lite 1.1.5 1.1.6
- smart-logo-showcase-lite 1.1.7 1.1.8
- smart-scroll-posts 2.0.8 2.0.9
- smart-scroll-to-top-lite 1.0.3 1.0.4
- total-gdpr-compliance-lite 1.0.4
- total-team-lite 1.1.1 1.1.2
- ultimate-author-box-lite 1.1.2 1.1.3
- ultimate-form-builder-lite 1.5.0 1.5.1
- woo-badge-designer-lite 1.1.0 1.1.1
- wp-1-slider 1.2.9 1.3.0
- wp-blog-manager-lite 1.1.0 1.1.2
- wp-comment-designer-lite 2.0.3 2.0.4
- wp-cookie-user-info 1.0.7 1.0.8
- wp-facebook-review-showcase-lite 1.0.9
- wp-fb-messenger-button-lite 2.0.7
- wp-floating-menu 1.4.4 1.4.5
- wp-media-manager-lite 1.1.2 1.1.3
- wp-popup-banners 1.2.3 1.2.4
- wp-popup-lite 1.0.8
- wp-product-gallery-lite 1.1.1
Burimi: opennet.ru
