Amenințări
Actualizarea oficială, plătită, poate veni cu backdoor: cazul ShapedPlugin și ce înseamnă pentru magazinele WooCommerce
În iunie 2026 s-a confirmat un scenariu incomod: atacatorii au intrat în linia de build a unui producător de pluginuri și au livrat backdoor prin canalul oficial de actualizare, către clienți cu licență plătită. Ce au furat, de ce simpla actualizare nu rezolvă nimic și ce verifici concret.

Sfatul pe care îl dă toată lumea, inclusiv noi, este „ține pluginurile la zi”. În iunie 2026 s-a confirmat public scenariul incomod în care acest sfat se întoarce împotriva ta: atacatorii au intrat în linia de build a unui producător de pluginuri WordPress și au livrat cod malițios prin canalul oficial de actualizare, către clienți cu licență plătită. Nu printr-un plugin piratat, nu de pe un site dubios. Prin exact fluxul în care ar trebui să ai încredere. Iată ce s-a întâmplat, de ce simpla actualizare nu rezolvă nimic și ce verifici concret dacă ai un magazin WooCommerce.
Pe scurt
- Trei produse Pro ale producătorului ShapedPlugin au fost livrate cu backdoor: Product Slider Pro for WooCommerce, Real Testimonials Pro și Smart Post Show Pro.
- Codul malițios a fost injectat pe 21 mai 2026 și a devenit public abia pe 16 și 17 iunie. Aproape o lună de livrare.
- Versiunile gratuite de pe WordPress.org nu au fost afectate. Doar build-urile Pro, plătite.
- Backdoor-ul viza wp-config.php, conturile de administrator, credentialele SMTP, datele comenzilor WooCommerce din ultimele trei luni și, atenție, semințele de autentificare în doi pași.
- Actualizarea pluginului nu curăță nimic: persistența stă în baza de date, în tema activă și într-un plugin fals, ascuns din interfața de administrare.
Ce este, de fapt, un atac în lanțul de aprovizionare
Într-un atac obișnuit, cineva bate la ușa site-ului tău: încearcă parole, caută vulnerabilități, trimite cereri ostile. Într-un atac în lanțul de aprovizionare, atacatorul nu se atinge de tine. Compromite pe cineva în care tu ai deja încredere, iar site-ul tău descarcă singur, cuminte, codul rău intenționat, cu licență validă și tot tacâmul. Este motivul pentru care acest tip de incident e mult mai greu de prins: nimic nu arată suspect.
Cronologia, așa cum a fost documentată
10 mai 2026
Domeniul folosit ulterior pentru scurgerea datelor este actualizat. Cu unsprezece zile înainte de injecție, ceea ce arată o operațiune pregătită, nu o improvizație.
21 mai 2026
Codul de tip backdoor este injectat în build-urile Pro. Exact patru fișiere modificate într-o fereastră de două ore, tipar consistent cu un pas automat dintr-o linie de build, nu cu o editare manuală.
10 iunie 2026
Apar primele raportări de la clienți plătitori despre actualizări suspecte.
12 iunie 2026
Cercetătorii confirmă compromiterea. În aceeași perioadă se constată că versiuni infectate erau încă servite de pe endpointul oficial de actualizare.
16 și 17 iunie 2026
Wordfence publică avertismentul public, iar producătorul recunoaște incidentul. Urmează dezvăluirea largă, cu lista de indicatori.
24 iunie 2026
Incidentul primește identificatorul CVE-2026-10735 în baza de date NIST.
7 iulie 2026
Producătorul publică o declarație detaliată: a rotit credentialele, a reconstruit infrastructura de distribuție, a renunțat la fluxul de release bazat pe GitHub și a mutat stocarea fișierelor pe infrastructură izolată.
Reține fereastra: între 21 mai și 16 iunie. Cine a actualizat unul dintre cele trei pluginuri Pro în acest interval a primit foarte probabil un build modificat.
Ce versiuni sunt curate, și de ce fișele oficiale te pot induce în eroare
Aici este partea în care un patron atent poate totuși să greșească, pentru că bazele de date de vulnerabilități au rămas în urmă față de realitate. Versiunile pe care le recomandăm sunt:
- Product Slider Pro for WooCommerce: 3.5.4 sau mai nouă. Unele surse indică 3.5.3 ca fiind suficientă. Patchstack, care a publicat un identificator separat pentru acest produs, cere 3.5.4. Alege varianta mai prudentă.
- Real Testimonials Pro: 3.2.6 sau mai nouă. Aici capcana e serioasă: fișele WPScan și NVD listează 3.2.5 drept versiune reparată, deși relatările ulterioare arată că și 3.2.5 a fost compromisă. Un patron care se ia după fișa CVE rămâne infectat.
- Smart Post Show Pro: 4.0.2 sau mai nouă.
Merită spus și ce nu se poate afirma. A circulat titlul „backdoor livrat către peste 400.000 de site-uri”. Cifra de 400.000 este baza de instalări a produselor gratuite ale producătorului, care nu au fost afectate. Numărul real de instalări Pro atinse nu a fost publicat de nimeni, nici de cercetători, nici de producător. La fel, scorul de severitate diferă între surse, pentru că vorbim despre doi identificatori distincți atribuiți de organizații diferite. Sunt detalii care nu schimbă ce ai de făcut, dar schimbă cât de mult te poți baza pe ce citești.

Ce fura, concret
Mecanismul descris de cercetători este simplu și eficient. Un fișier se încarcă automat când un administrator deschide panoul WordPress, contactează un server de comandă, descarcă a doua etapă, o instalează ca plugin fals, raportează domeniul victimei și apoi se șterge singur, ca să îngreuneze analiza ulterioară. Lista de date vizate:
Conținutul fișierului wp-config.php
Credentialele bazei de date și cheile de autentificare. Cu ele, atacatorul poate reveni chiar dacă schimbi parola de administrator.
Conturile de administrator
Nume de utilizator, parole, cookie-uri de sesiune, roluri, adrese IP și detalii de browser.
Semințele de autentificare în doi pași
Malware-ul căuta activ secretele TOTP din pluginurile populare de 2FA. Cu parola și sămânța furate simultan, o simplă resetare de parolă nu îl scoate afară.
Credentiale SMTP
Din pluginurile de trimitere email. Consecința directă: domeniul firmei tale poate fi folosit ca rampă de phishing către propriii clienți, cu SPF și DKIM valide.
Comenzi WooCommerce din ultimele trei luni
Inclusiv informații despre metoda de plată. Aici intri în zona datelor cu caracter personal ale clienților.
De ce actualizarea pluginului nu te curăță
Aceasta este ideea centrală a articolului, iar dacă reții un singur lucru, pe acesta să îl reții. Persistența nu depinde de pluginul compromis. Odată intrat, codul își împrăștie punctele de revenire în locuri pe care o actualizare nu le atinge: intrări plantate în tabela wp_options, un încărcător adăugat în functions.php al temei active care citește o sarcină codificată din baza de date, un plugin fals care se ascunde din lista din panou, un endpoint REST suplimentar, plus unelte de administrare a fișierelor și un mecanism de ocolire a autentificării.
Cu alte cuvinte: poți actualiza pluginul la versiunea curată, poți chiar să îl dezinstalezi complet, iar atacatorul rămâne înăuntru. Este exact mecanismul pe care l-am descris și în articolul despre de ce reapare virusul după curățare.
Ce verifici, în ordine
Fă inventarul, nu presupune
A rulat site-ul, între aprilie și iunie 2026, vreunul dintre cele trei produse Pro? Contează și dacă pluginul a fost între timp dezinstalat, pentru că persistența rămâne în altă parte.
Caută pluginul fals pe disc, nu în panou
Prin SFTP sau prin File Manager din cPanel, verifică folderele wp-content/plugins/woocommerce-subscription/ și wp-content/plugins/woocommerce-notification/. Pluginul fals se ascunde din interfața de administrare, deci din panou nu îl vezi.
Verifică baza de date
În phpMyAdmin, caută în tabela wp_options intrările theme_options_scripts și wc_nf_install_done. Ambele sunt plantate de stratul de persistență.
Verifică tema activă
Deschide functions.php al temei active și caută un încărcător care citește o sarcină codificată în Base64 din baza de date. Prezența lui înseamnă compromitere, nu suspiciune.
Actualizează la versiunile corecte
Product Slider Pro 3.5.4 sau mai nouă, Real Testimonials Pro 3.2.6 sau mai nouă, Smart Post Show Pro 4.0.2 sau mai nouă. Nu 3.5.3 și nu 3.2.5, deși unele fișe le prezintă ca fiind reparate.
Scanează integritatea fișierelor
Chiar și un scaner gratuit de integritate semnalează fișiere străine apărute în wp-content. Nu prinde tot, dar prinde ceva, iar costul e zero.
Dacă găsești urme: ce roteşti și în ce ordine
- Regenerează obligatoriu secretele 2FA pentru fiecare utilizator, nu doar parolele. Semințele TOTP au fost o țintă explicită, deci dezînscrie și reînscrie fiecare cont în aplicația de autentificare. O resetare de parolă singură lasă atacatorul înăuntru.
- Schimbă tot ce era în wp-config.php: parolele de administrator, credentialele bazei de date și, separat, regenerează cheile și sărurile de autentificare cu generatorul oficial WordPress. Regenerarea sărurilor invalidează sesiunile furate.
- Schimbă parola contului SMTP și cheile API de plată. Verifică și dosarul de elemente trimise și regulile de redirecționare din căsuța de email, exact ca în cazul conturilor de firmă compromise.
- Nu restaura orbește dintr-un backup. Orice copie făcută după 21 mai 2026 poate conține deja backdoor-ul. Ai nevoie de o copie anterioară ferestrei sau de o curățare fișier cu fișier.
- Dacă ai comenzi WooCommerce, tratează situația și ca incident de date cu caracter personal. Au fost vizate comenzile din ultimele trei luni, inclusiv informații despre metoda de plată. Termenul de notificare către autoritate este de 72 de ore de la momentul în care ai luat cunoștință. Documentează în scris ce ai constatat și când, chiar dacă în final decizi că nu notifici. Pașii sunt în ghidul despre raportarea unui incident cibernetic.
Ce ar fi ajutat și ce nu, spus cinstit
Un filtru în fața site-ului, de tip WAF, nu ar fi oprit acest atac. Nu ne place să scriem asta, pentru că exact asta vindem, dar e adevărul tehnic: infecția a intrat printr-o descărcare pe care serverul tău a făcut-o singur, către exterior, nu printr-o cerere ostilă venită din internet. Un filtru care se uită la traficul de intrare nu are ce vedea acolo.
Ce ajută concret, după infectare, la limitarea daunelor: restricționarea accesului la panoul de administrare pe adresă IP sau pe țară, limitarea ratei pe interfața REST, o regulă care blochează cererile neautentificate către endpointul suplimentar plantat de atacator și filtrarea DNS pe stațiile din birou pentru domeniile și adresele folosite la scurgerea datelor. Sunt măsuri care reduc consecințele, nu livrarea.
Ce ar fi ajutat cu adevărat, și nu costă nimic:
- Amână deliberat actualizările de pluginuri premium cu trei până la șapte zile și testează-le întâi pe un mediu de test. În acest caz, o întârziere de o săptămână ar fi ținut multe site-uri în afara ferestrei de infecție, pentru că problema a fost semnalată public în trei săptămâni. Da, este exact contrariul sfatului pentru actualizările de securitate ale nucleului, unde fereastra se măsoară în ore. Distincția e reală și merită făcută.
- Cere-i furnizorului de pluginuri premium, în scris, două lucruri: sume de control publicate pentru fiecare versiune și un canal de anunțuri de securitate. Producătorul din acest caz a trecut la o infrastructură izolată abia după incident.
Surse
- Lista pluginurilor, versiunile compromise și cronologia: BleepingComputer.
- Mecanismul, infrastructura de comandă și datele exfiltrate: Security Affairs și CyberInsider.
- Fișa tehnică: CVE-2026-10735 în baza de date NIST.
- Straturile de persistență rămase după actualizare: Cybersecurity Insiders.
Concluzie
Nu există nicio victimă din România confirmată public în acest caz, iar noi nu speculăm. Ce rămâne valabil pentru orice magazin online din țară este mecanismul: cel mai bine păzit site poate fi compromis printr-o actualizare în care avea tot dreptul să aibă încredere. Asta nu înseamnă că oprești actualizările, ci că le tratezi diferit în funcție de sursă și de urgență, că ții un inventar al pluginurilor plătite și că, atunci când apare un anunț, verifici în loc să presupui. Dacă vrei să știi unde e expus magazinul tău acum, îți facem o evaluare gratuită și îți spunem exact ce am găsit.
Întrebări frecvente
Ce s-a întâmplat mai exact la ShapedPlugin?
Atacatorii au compromis linia de build și distribuție a producătorului și au injectat cod de tip backdoor în versiunile Pro livrate prin canalul oficial de actualizare, către clienți cu licență plătită. Injecția s-a produs pe 21 mai 2026, iar problema a devenit publică pe 16 și 17 iunie 2026. Incidentul este urmărit ca CVE-2026-10735.
Ce pluginuri au fost afectate și ce versiuni sunt curate?
Trei produse Pro: Product Slider Pro for WooCommerce, Real Testimonials Pro și Smart Post Show Pro. Versiunile recomandate sunt 3.5.4 sau mai nouă pentru Product Slider Pro, 3.2.6 sau mai nouă pentru Real Testimonials Pro și 4.0.2 sau mai nouă pentru Smart Post Show Pro. Atenție, unele fișe din bazele de vulnerabilități indică 3.2.5 și 3.5.3 ca fiind reparate, ceea ce nu este suficient.
Versiunile gratuite de pe WordPress.org au fost afectate?
Nu. Au fost compromise doar build-urile Pro distribuite prin portalul de cont al producătorului. Cifra de peste 400.000 de site-uri care a circulat în presă se referă la baza de instalări a produselor gratuite, care nu au fost afectate. Numărul real de instalări Pro atinse nu a fost publicat de nimeni.
Am actualizat pluginul. E de ajuns?
Nu. Persistența nu depinde de pluginul compromis: au fost plantate intrări în tabela wp_options, un încărcător în functions.php al temei active, un plugin fals ascuns din interfața de administrare și un endpoint REST suplimentar. Actualizarea pluginului original nu atinge niciunul dintre aceste elemente.
Ce date au fost vizate?
Conform analizelor publicate: conținutul fișierului wp-config.php, cu credentialele bazei de date și cheile de autentificare, conturile de administrator, credentiale din pluginuri SMTP și date de comenzi WooCommerce din ultimele trei luni, inclusiv informații despre metoda de plată. Malware-ul căuta activ și semințele TOTP din pluginurile populare de autentificare în doi pași.
Un WAF ar fi oprit acest atac?
Nu, și e important să fie spus clar. Infecția a venit printr-o actualizare oficială pe care serverul tău a descărcat-o singur, nu printr-o cerere ostilă venită din internet. Un filtru în fața site-ului poate limita consecințele, de exemplu exfiltrarea sau exploatarea ulterioară, dar nu ar fi blocat livrarea.
Citește și
GhiduriSecuritate magazin online: ghidul comerciantului
Articolele despre „cumpărături sigure" vorbesc cu clientul. Aici vorbim cu tine, comerciantul: cum ajung datele cardurilor la hackeri, ce fac boții pe magazinul tău și cum te aperi în straturi.
GhiduriSite reinfectat? De ce reapare virusul după curățare
Ai curățat site-ul, ai dormit liniștit, iar peste trei zile redirectează iar către pariuri. Nu e ghinion: cineva a lăsat în urmă o ușă. Iată pe unde revine virusul și cum o închizi definitiv.
AmenințăriCum îți fură hackerii datele de card din checkout
E-skimming-ul fură datele cardului direct din checkout-ul tău, în browserul clientului, fără să lase urme vizibile. Vezi cum intră codul în pagina de plată și cum îl oprești cu CSP, SRI și monitorizare.