Sari la conținut
UpTrust Cyber Security Defence

Amenințări

Actualizarea oficială, plătită, poate veni cu backdoor: cazul ShapedPlugin și ce înseamnă pentru magazinele WooCommerce

În iunie 2026 s-a confirmat un scenariu incomod: atacatorii au intrat în linia de build a unui producător de pluginuri și au livrat backdoor prin canalul oficial de actualizare, către clienți cu licență plătită. Ce au furat, de ce simpla actualizare nu rezolvă nimic și ce verifici concret.

Echipa UpTrust11 min citire
Cod-sursă afișat pe ecranul unui laptop

Sfatul pe care îl dă toată lumea, inclusiv noi, este „ține pluginurile la zi”. În iunie 2026 s-a confirmat public scenariul incomod în care acest sfat se întoarce împotriva ta: atacatorii au intrat în linia de build a unui producător de pluginuri WordPress și au livrat cod malițios prin canalul oficial de actualizare, către clienți cu licență plătită. Nu printr-un plugin piratat, nu de pe un site dubios. Prin exact fluxul în care ar trebui să ai încredere. Iată ce s-a întâmplat, de ce simpla actualizare nu rezolvă nimic și ce verifici concret dacă ai un magazin WooCommerce.

Pe scurt

  • Trei produse Pro ale producătorului ShapedPlugin au fost livrate cu backdoor: Product Slider Pro for WooCommerce, Real Testimonials Pro și Smart Post Show Pro.
  • Codul malițios a fost injectat pe 21 mai 2026 și a devenit public abia pe 16 și 17 iunie. Aproape o lună de livrare.
  • Versiunile gratuite de pe WordPress.org nu au fost afectate. Doar build-urile Pro, plătite.
  • Backdoor-ul viza wp-config.php, conturile de administrator, credentialele SMTP, datele comenzilor WooCommerce din ultimele trei luni și, atenție, semințele de autentificare în doi pași.
  • Actualizarea pluginului nu curăță nimic: persistența stă în baza de date, în tema activă și într-un plugin fals, ascuns din interfața de administrare.

Ce este, de fapt, un atac în lanțul de aprovizionare

Într-un atac obișnuit, cineva bate la ușa site-ului tău: încearcă parole, caută vulnerabilități, trimite cereri ostile. Într-un atac în lanțul de aprovizionare, atacatorul nu se atinge de tine. Compromite pe cineva în care tu ai deja încredere, iar site-ul tău descarcă singur, cuminte, codul rău intenționat, cu licență validă și tot tacâmul. Este motivul pentru care acest tip de incident e mult mai greu de prins: nimic nu arată suspect.

Cronologia, așa cum a fost documentată

Reține fereastra: între 21 mai și 16 iunie. Cine a actualizat unul dintre cele trei pluginuri Pro în acest interval a primit foarte probabil un build modificat.

Ce versiuni sunt curate, și de ce fișele oficiale te pot induce în eroare

Aici este partea în care un patron atent poate totuși să greșească, pentru că bazele de date de vulnerabilități au rămas în urmă față de realitate. Versiunile pe care le recomandăm sunt:

  • Product Slider Pro for WooCommerce: 3.5.4 sau mai nouă. Unele surse indică 3.5.3 ca fiind suficientă. Patchstack, care a publicat un identificator separat pentru acest produs, cere 3.5.4. Alege varianta mai prudentă.
  • Real Testimonials Pro: 3.2.6 sau mai nouă. Aici capcana e serioasă: fișele WPScan și NVD listează 3.2.5 drept versiune reparată, deși relatările ulterioare arată că și 3.2.5 a fost compromisă. Un patron care se ia după fișa CVE rămâne infectat.
  • Smart Post Show Pro: 4.0.2 sau mai nouă.

Merită spus și ce nu se poate afirma. A circulat titlul „backdoor livrat către peste 400.000 de site-uri”. Cifra de 400.000 este baza de instalări a produselor gratuite ale producătorului, care nu au fost afectate. Numărul real de instalări Pro atinse nu a fost publicat de nimeni, nici de cercetători, nici de producător. La fel, scorul de severitate diferă între surse, pentru că vorbim despre doi identificatori distincți atribuiți de organizații diferite. Sunt detalii care nu schimbă ce ai de făcut, dar schimbă cât de mult te poți baza pe ce citești.

Mâini care împachetează o comandă într-o cutie de carton
Backdoor-ul viza, între altele, datele comenzilor WooCommerce din ultimele trei luni, inclusiv informații despre metoda de plată. Pentru un magazin mic, asta înseamnă datele clienților reali, nu o abstracțiune tehnică.

Ce fura, concret

Mecanismul descris de cercetători este simplu și eficient. Un fișier se încarcă automat când un administrator deschide panoul WordPress, contactează un server de comandă, descarcă a doua etapă, o instalează ca plugin fals, raportează domeniul victimei și apoi se șterge singur, ca să îngreuneze analiza ulterioară. Lista de date vizate:

De ce actualizarea pluginului nu te curăță

Aceasta este ideea centrală a articolului, iar dacă reții un singur lucru, pe acesta să îl reții. Persistența nu depinde de pluginul compromis. Odată intrat, codul își împrăștie punctele de revenire în locuri pe care o actualizare nu le atinge: intrări plantate în tabela wp_options, un încărcător adăugat în functions.php al temei active care citește o sarcină codificată din baza de date, un plugin fals care se ascunde din lista din panou, un endpoint REST suplimentar, plus unelte de administrare a fișierelor și un mecanism de ocolire a autentificării.

Cu alte cuvinte: poți actualiza pluginul la versiunea curată, poți chiar să îl dezinstalezi complet, iar atacatorul rămâne înăuntru. Este exact mecanismul pe care l-am descris și în articolul despre de ce reapare virusul după curățare.

Ce verifici, în ordine

Dacă găsești urme: ce roteşti și în ce ordine

  • Regenerează obligatoriu secretele 2FA pentru fiecare utilizator, nu doar parolele. Semințele TOTP au fost o țintă explicită, deci dezînscrie și reînscrie fiecare cont în aplicația de autentificare. O resetare de parolă singură lasă atacatorul înăuntru.
  • Schimbă tot ce era în wp-config.php: parolele de administrator, credentialele bazei de date și, separat, regenerează cheile și sărurile de autentificare cu generatorul oficial WordPress. Regenerarea sărurilor invalidează sesiunile furate.
  • Schimbă parola contului SMTP și cheile API de plată. Verifică și dosarul de elemente trimise și regulile de redirecționare din căsuța de email, exact ca în cazul conturilor de firmă compromise.
  • Nu restaura orbește dintr-un backup. Orice copie făcută după 21 mai 2026 poate conține deja backdoor-ul. Ai nevoie de o copie anterioară ferestrei sau de o curățare fișier cu fișier.
  • Dacă ai comenzi WooCommerce, tratează situația și ca incident de date cu caracter personal. Au fost vizate comenzile din ultimele trei luni, inclusiv informații despre metoda de plată. Termenul de notificare către autoritate este de 72 de ore de la momentul în care ai luat cunoștință. Documentează în scris ce ai constatat și când, chiar dacă în final decizi că nu notifici. Pașii sunt în ghidul despre raportarea unui incident cibernetic.

Ce ar fi ajutat și ce nu, spus cinstit

Un filtru în fața site-ului, de tip WAF, nu ar fi oprit acest atac. Nu ne place să scriem asta, pentru că exact asta vindem, dar e adevărul tehnic: infecția a intrat printr-o descărcare pe care serverul tău a făcut-o singur, către exterior, nu printr-o cerere ostilă venită din internet. Un filtru care se uită la traficul de intrare nu are ce vedea acolo.

Ce ajută concret, după infectare, la limitarea daunelor: restricționarea accesului la panoul de administrare pe adresă IP sau pe țară, limitarea ratei pe interfața REST, o regulă care blochează cererile neautentificate către endpointul suplimentar plantat de atacator și filtrarea DNS pe stațiile din birou pentru domeniile și adresele folosite la scurgerea datelor. Sunt măsuri care reduc consecințele, nu livrarea.

Ce ar fi ajutat cu adevărat, și nu costă nimic:

  • Amână deliberat actualizările de pluginuri premium cu trei până la șapte zile și testează-le întâi pe un mediu de test. În acest caz, o întârziere de o săptămână ar fi ținut multe site-uri în afara ferestrei de infecție, pentru că problema a fost semnalată public în trei săptămâni. Da, este exact contrariul sfatului pentru actualizările de securitate ale nucleului, unde fereastra se măsoară în ore. Distincția e reală și merită făcută.
  • Cere-i furnizorului de pluginuri premium, în scris, două lucruri: sume de control publicate pentru fiecare versiune și un canal de anunțuri de securitate. Producătorul din acest caz a trecut la o infrastructură izolată abia după incident.

Surse

Concluzie

Nu există nicio victimă din România confirmată public în acest caz, iar noi nu speculăm. Ce rămâne valabil pentru orice magazin online din țară este mecanismul: cel mai bine păzit site poate fi compromis printr-o actualizare în care avea tot dreptul să aibă încredere. Asta nu înseamnă că oprești actualizările, ci că le tratezi diferit în funcție de sursă și de urgență, că ții un inventar al pluginurilor plătite și că, atunci când apare un anunț, verifici în loc să presupui. Dacă vrei să știi unde e expus magazinul tău acum, îți facem o evaluare gratuită și îți spunem exact ce am găsit.

Întrebări frecvente

Ce s-a întâmplat mai exact la ShapedPlugin?

Atacatorii au compromis linia de build și distribuție a producătorului și au injectat cod de tip backdoor în versiunile Pro livrate prin canalul oficial de actualizare, către clienți cu licență plătită. Injecția s-a produs pe 21 mai 2026, iar problema a devenit publică pe 16 și 17 iunie 2026. Incidentul este urmărit ca CVE-2026-10735.

Ce pluginuri au fost afectate și ce versiuni sunt curate?

Trei produse Pro: Product Slider Pro for WooCommerce, Real Testimonials Pro și Smart Post Show Pro. Versiunile recomandate sunt 3.5.4 sau mai nouă pentru Product Slider Pro, 3.2.6 sau mai nouă pentru Real Testimonials Pro și 4.0.2 sau mai nouă pentru Smart Post Show Pro. Atenție, unele fișe din bazele de vulnerabilități indică 3.2.5 și 3.5.3 ca fiind reparate, ceea ce nu este suficient.

Versiunile gratuite de pe WordPress.org au fost afectate?

Nu. Au fost compromise doar build-urile Pro distribuite prin portalul de cont al producătorului. Cifra de peste 400.000 de site-uri care a circulat în presă se referă la baza de instalări a produselor gratuite, care nu au fost afectate. Numărul real de instalări Pro atinse nu a fost publicat de nimeni.

Am actualizat pluginul. E de ajuns?

Nu. Persistența nu depinde de pluginul compromis: au fost plantate intrări în tabela wp_options, un încărcător în functions.php al temei active, un plugin fals ascuns din interfața de administrare și un endpoint REST suplimentar. Actualizarea pluginului original nu atinge niciunul dintre aceste elemente.

Ce date au fost vizate?

Conform analizelor publicate: conținutul fișierului wp-config.php, cu credentialele bazei de date și cheile de autentificare, conturile de administrator, credentiale din pluginuri SMTP și date de comenzi WooCommerce din ultimele trei luni, inclusiv informații despre metoda de plată. Malware-ul căuta activ și semințele TOTP din pluginurile populare de autentificare în doi pași.

Un WAF ar fi oprit acest atac?

Nu, și e important să fie spus clar. Infecția a venit printr-o actualizare oficială pe care serverul tău a descărcat-o singur, nu printr-o cerere ostilă venită din internet. Un filtru în fața site-ului poate limita consecințele, de exemplu exfiltrarea sau exploatarea ulterioară, dar nu ar fi blocat livrarea.

Bărbat ținând un card bancar în timp ce cumpără online de pe laptopGhiduri

Securitate magazin online: ghidul comerciantului

Articolele despre „cumpărături sigure" vorbesc cu clientul. Aici vorbim cu tine, comerciantul: cum ajung datele cardurilor la hackeri, ce fac boții pe magazinul tău și cum te aperi în straturi.

9 min citire
Sună