Bezpečnostní výzkumníci odhalili supply chain útok na ekosystém WordPress pluginů. Útočníci se dostali do build pipeline vývojáře ShapedPlugin a do legitimních aktualizací placených pluginů vložili škodlivý kód, který kradl přihlašovací údaje, přístupy k databázi a další citlivá data z napadených webů.
Co se přesně stalo
- 21. května 2026 – útočníci kompromitovali build pipeline ShapedPlugin a injektovali škodlivý kód do placených (Pro) verzí pluginů.
- 10. června 2026 – první zákazníci nahlásili podezřelé aktualizace.
- 12. června 2026 – bezpečnostní firma Wordfence (Defiant) potvrdila nákazu po stažení infikovaných pluginů přímo ze stránek ShapedPlugin.
- 16. června 2026 – ShapedPlugin incident oficiálně potvrdil.
- 18. června 2026 – BleepingComputer zveřejnil detailní analýzu.
Jaké pluginy byly napadeny
Kompromitovány byly tři placené pluginy (verze před opravou):
- Product Slider Pro for WooCommerce – kompromitovaná verze: před 3.5.4, čistá verze: 3.5.4
- Real Testimonials Pro – kompromitovaná verze: 3.2.5, čistá verze: 3.2.6
- Smart Post Show Pro – kompromitovaná verze: před 4.0.2, čistá verze: 4.0.2+
Důležité: Bezplatné verze pluginů na WordPress.org nebyly ovlivněny – útok se týkal pouze placených verzí distribuovaných přes vlastní aktualizační kanál ShapedPlugin (Easy Digital Downloads na account.shapedplugin.com).
Celková instalovaná základna volných produktů ShapedPlugin přesahuje 400 000 aktivních instalací (počet placených instalací není veřejně známý).
Jak fungoval škodlivý kód
Škodlivý kód fungoval ve dvou fázích:
1. Fáze – Loader (LicenseLoader.php):
- Aktivoval se, když administrátor navštívil admin panel WordPressu.
- Kontaktoval Command & Control (C2) server útočníka.
- Stáhl a nainstaloval backdoor jako falešný WooCommerce plugin (woocommerce-subscription nebo woocommerce-notification).
- Nahlásil úspěch útočníkovi a sám se smazal, aby zahladil stopy.
2. Fáze – Backdoor (fake WooCommerce plugin):
- Byl skrytý před seznamem pluginů v administraci WordPressu.
- Kradl: přihlašovací údaje (uživatelská jména, hesla, session cookies, role, IP, prohlížeče), 2FA tajné klíče z bezpečnostních pluginů, přístupy k databázi a autentizační klíče z
wp-config.php, detaily administrátorských účtů, SMTP/email přístupy a data objednávek WooCommerce za poslední 3 měsíce (včetně údajů o platebních metodách).
CVE
Incident je sledován pod CVE-2026-10735 (CVE-2026-49777 bylo označeno jako duplicita).
Co to znamená pro vás
Pokud používáte jeden z výše uvedených placených pluginů od ShapedPlugin a v období 21. května – 16. června 2026 jste ho aktualizovali, váš web mohl být napaden. Falešný WooCommerce plugin se nezobrazuje v seznamu pluginů, takže ho v administraci neuvidíte.
Jak reagovat – praktické kroky
- Zkontrolujte
wp-content/plugins/– hledejte podezřelé složky jakowoocommerce-subscriptionnebowoocommerce-notification, které neodpovídají žádnému známému pluginu. - Prohledejte soubory – vyhledejte
LicenseLoader.phpnebo jiné soubory, které neznáte. - Aktualizujte na čisté verze – stáhněte opravené verze přímo z účtu na stránkách ShapedPlugin (ne přes WordPress updater, který mohl být stále kompromitován).
- Změňte všechna hesla – včetně hesla do WordPressu, FTP/SFTP, databáze a SMTP.
- Regenerujte 2FA tajné klíče – útočníci mohli získat vaše současné 2FA seedy.
- Zkontrolujte uživatele – hledejte neznámé administrátorské účty.
- Obnovte ze zálohy – pokud máte zálohu před 21. květnem 2026, je to nejčistší řešení. Pozor: databáze může být nekompromitovaná, ale soubory na serveru ne.
Co udělal ShapedPlugin po útoku
Podle vyjádření z 7. července 2026 (zveřejněného BleepingComputer):
- Vzali postiženou distribuční infrastrukturu offline a přestavěli ji.
- Přerušili GitHub-based release workflow a chystají bezpečnější redesign.
- Přesunuli úložiště produktů na izolovanou AWS infrastrukturu (odděleně od serveru webu).
- Přesunuli celý stack na xCloud-managed VPS s Patchstack ochranou a monitoringem.
- Provedli hluboký cleanup a rotaci přihlašovacích údajů.
- Proaktivně kontaktovali zákazníky, kteří stáhli kompromitované verze.
Poučení pro budoucnost
Tento útok ukázal slabinu centralizovaného distribučního modelu: pokud padne build pipeline jednoho vývojáře, padnou všechna weba používající jeho pluginy. Není to chyba WordPressu jako takového – je to riziko dodavatelského řetězce.
Praktická doporučení:
- Používejte staging prostředí a aktualizace nejprve testujte.
- Monitorujte složku
wp-content/plugins/iwp-content/mu-plugins/– nejen seznam v administraci. - Zvažte bezpečnostní pluginy (Wordfence, Sucuri), které monitorují integritu souborů.
- Sledujte bezpečnostní komunitu a reagujte rychle na varování.
Zdroje
- BleepingComputer: ShapedPlugin update flow hacked to infect WordPress sites (18. 6. 2026)
- CVE-2026-10735 – oficiální záznam
Tento článek byl automaticky vygenerován na základě zpráv z WordPress bezpečnostní komunity. Aktualizován a ověřen dne 15. 7. 2026.
Potřebujete s WordPress webem pomoct? Kontakt najdete přes formulář na stránce Kontakt.