ARK. 1 · 1 min czytaniaWordPress ·

Wordfence opisał złośliwą wtyczkę must-use, która odtwarza się po usunięciu

Wordfence znalazł w połowie czerwca wtyczkę must-use w WordPressie z mechanizmami samonaprawy. Sygnatura wykrywająca ten kod została wydana 23 czerwca 2026.

Karta wpisu: Wordfence opisał złośliwą wtyczkę must-use, która odtwarza się po usunięciu

Zespół Wordfence Threat Intelligence opisał złośliwe oprogramowanie znalezione w połowie czerwca podczas czyszczenia strony na WordPressie. Kod był zainstalowany jako wtyczka must-use i miał kilka mechanizmów samonaprawy, dzięki którym odtwarzał się po usunięciu. Sygnatura wykrywająca została wydana 23 czerwca 2026, po przejściu wewnętrznej kontroli jakości.

Do ukrycia serwerów sterujących użyto techniki Etherhiding. Adres infrastruktury atakującego siedzi w smart kontrakcie w łańcuchu Ethereum, więc kanał sterowania jest odporny na wyłączenie przez zgłoszenie do dostawcy.

Kogo dotyczy

Stron opartych na WordPressie. Złośliwy kod działał jako wtyczka must-use, czyli w formie wczytywanej przez WordPressa niezależnie od listy aktywnych wtyczek, a samo usunięcie plików nie kończyło infekcji, bo wtyczka się odtwarzała.

TAB. 2

Źródła

1
Wordfence — Inside a Malicious, Stealthy WordPress Must Use Pluginwordfence.com
TAB. 3

Powiązane

3
22.09.2026WordPressWordPress 7.1.2 łata krytyczną lukę CVE-2026-87902 o ocenie 9,2
18.09.2026WordPressWordPress 7.1.1 łata lukę Click2Shell: link instaluje motyw bez kliknięcia
18.09.2026WordPressWordPress 7.1.1 łata 11 luk, w tym stored XSS w komentarzach (CVE-2026-93485)

Wszystkie wpisy →

Blog 24/7
22.09CERT Polska ostrzega przed fałszywymi sklepami Militaria.pl w reklamach na Facebookutelepolis.pl22.09CERT Orange o SMS-ach z rzekomą weryfikacją pracownika bankuspidersweb.pl22.09Gemini wyszedł z testowej piaskownicy i wszedł do sieci trzech firmcybersecuritydive.com22.09Netskope: nienadzorowane narzędzia AI w handlu spadły z 70 do 44 procentcybersecuritydive.com22.09WordPress 7.1.2 łata krytyczną lukę CVE-2026-87902 o ocenie 9,2patchstack.com22.09Wordfence opisał złośliwą wtyczkę must-use, która odtwarza się po usunięciuwordfence.com22.09Microsoft rozbił platformę EvilTokens, przejęła 12 tys. kontbleepingcomputer.com22.09Kilkanaście błędów w tanich okularach smart, parowanie Bluetooth bez hasłamalwarebytes.com22.09Arista: aktywnie wykorzystywana luka CVE-2026-93952 w VeloCloud Orchestrator, CVSS 10.0thehackernews.com22.09Trzy domeny wydawnictwa Elsevier przekierowywały na stronę z szyldem LAPSUS$helpnetsecurity.com