Підписуйтеся на наш телеграм канал!

Хакери зламали сервер плагінів WordPress і отримали доступ до мільйонів сайтів через рекламні скрипти

Хакери зламали сервер плагінів WordPress і отримали доступ до мільйонів сайтів через рекламні скрипти

10:25 am, 16 Червня, 2026

Три популярні плагіни для Word­Press опинились у центрі масштабної атаки на ланцюг постачання. Зловмисники зламали не самі продукти, а допоміжний сервер компанії Awe­some Motive — розробника Opt­in­Mon­ster, Trust­Pulse і PushEn­gage. Перший із них встановлений щонайменше на 1,2 мільйона сайтів і використовується для генерації лідів та оптимізації конверсії. Атаку виявила компанія Sansec, яка спеціалізується на безпеці в сфері електронної комерції.

Проникнення стало можливим через відому вразливість у плагіні Updraft­Plus. Зламаний сервер не був частиною робочої інфраструктури Awe­some Motive, проте на ньому зберігались облікові дані від акаунту в мережі доставки контенту (CDN). Отримавши ключ API, атакуючі підмінили JavaScript-файли, які CDN роздавав користувачам плагінів.

Шкідливий скрипт спрацьовував у момент, коли адміністратор Word­Press заходив на заражену сторінку: код перехоплював токени автентифікації та створював фіктивний акаунт адміністратора. Після цього на сайт встановлювався прихований плагін-бекдор із веб-оболонкою та можливістю віддаленого виконання коду. Для передачі викрадених даних використовувався домен, що імітував сервіс Tidio. Щоб ускладнити виявлення, плагін періодично змінював назву — зокрема, маскувався під «Con­tent Deliv­ery Helper» і «Data­base Opti­miz­er».

Шкідливі скрипти почали поширюватись 12 червня: Opt­in­Mon­ster і Trust­Pulse — протягом кількох годин, PushEn­gage — до 14 червня включно. Awe­some Motive відновила сервер, перенесла його на нову площадку та змінила всі облікові дані, включно з ключем CDN. Вихідний код, сервери застосунків і дані користувачів не постраждали.

Власникам сайтів, які використовували ці плагіни 12–13 червня, рекомендується перевірити панель адміністратора на наявність сторонніх акаунтів з іменами «developer_api1» або «dev_» з будь-яким продовженням, а також просканувати директорію wp-con­tent/­plu­g­ins на приховані плагіни. Додатково варто провести серверне сканування на шкідливий код і змінити паролі адміністраторів, ключі API, облікові дані бази даних та ключі безпеки Word­Press.

Навіть після видалення шкідливих скриптів із CDN сайти, на яких залишились бекдори та фіктивні акаунти, досі перебувають під контролем зловмисників.

BTC

$66,378.93

0.61%

ETH

$1,773.06

2.93%

BNB

$616.97

0.03%

XRP

$1.23

3.91%

SOL

$74.21

3.97%

Всі курси
Показати більше