Backdoor w popularnym pluginie WordPress przez pięć lat. Co powinni zrobić administratorzy?
Plugin Quick Page/Post Redirect, zainstalowany na ponad 70 000 stron, zawierał ukryty backdoor umożliwiający zdalne wykonanie kodu. Administratorzy powinni natychmiast sprawdzić wersję wtyczki.
Plugin Quick Page/Post Redirect, dostępny w oficjalnym katalogu WordPress.org i używany na ponad 70 000 stron, przez pięć lat zawierał ukryty backdoor. Mechanizm umożliwiał atakującym zdalne wstrzykiwanie kodu na podatne instalacje. Administratorzy powinni jak najszybciej sprawdzić, czy używają zagrożonej wersji, i podjąć kroki naprawcze.
Co się wydarzyło?
Backdoor został odkryty przez Austina Gindera, założyciela firmy hostingowej Anchor, po tym jak 12 zainfekowanych stron w jego infrastrukturze wywołało alarm bezpieczeństwa. Jak opisano w raporcie BleepingComputer, złośliwy kod został dodany do oficjalnych wersji 5.2.1 i 5.2.3 pluginu, wydanych w latach 2020–2021. WordPress.org tymczasowo usunął plugin z katalogu w celu przeprowadzenia audytu.
Jak działał mechanizm?
Zainfekowane wersje zawierały ukryty mechanizm samoupdate, który łączył się z zewnętrznym serwerem anadnet[.]com. Dzięki temu atakujący mogli przesyłać dowolny kod na strony bez kontroli WordPress.org. W marcu 2021 roku serwer ten rozesłał zmodyfikowaną wersję 5.2.3, która instalowała pasywny backdoor. Backdoor uruchamiał się tylko dla niezalogowanych użytkowników, co utrudniało wykrycie przez administratorów. Ginder wyjaśnia, że mechanizm służył do „pasożytniczego SEO” – wynajmowania rankingu Google na 70 000 stronach.
Kto jest zagrożony?
Zagrożone są wszystkie strony, które kiedykolwiek zainstalowały wersje 5.2.1 lub 5.2.2 pluginu Quick Page/Post Redirect. Nawet jeśli później zaktualizowano plugin, mechanizm samoupdate mógł pozostawić backdoor. Obecnie domena anadnet[.]com nie odpowiada, ale mechanizm wciąż jest obecny w systemie i może zostać aktywowany w przyszłości.
Co powinni zrobić administratorzy?
Najbezpieczniejszym rozwiązaniem jest odinstalowanie pluginu i zastąpienie go czystą kopią wersji 5.2.4, gdy tylko pojawi się w oficjalnym katalogu WordPress.org. Do tego czasu administratorzy powinni:
- Sprawdzić, czy na stronie jest zainstalowany plugin Quick Page/Post Redirect i w jakiej wersji.
- Usunąć plugin całkowicie, jeśli nie jest niezbędny.
- Przeskanować witrynę pod kątem nieznanych plików lub podejrzanych połączeń wychodzących.
- Zaktualizować wszystkie inne wtyczki i motywy do najnowszych wersji.
Ginder apeluje również do autorów backdoora o opublikowanie manifestu aktualizacji, który automatycznie usunąłby złośliwy kod z zainfekowanych instalacji. Na razie jednak odpowiedzialność spoczywa na administratorach.
Incydent pokazuje, jak długo może pozostać niewykryty backdoor w popularnym rozszerzeniu. Warto regularnie audytować używane wtyczki i usuwać te, które nie są już potrzebne. Obserwujmy komunikaty WordPress.org oraz raporty firm bezpieczeństwa – to one najszybciej informują o tego typu zagrożeniach.


