1752336922
2025-07-11 19:30:00
人気のあるWordPressプラグインの重力フォームは、公式Webサイトの手動インストーラーがバックドアに感染したサプライチェーン攻撃のように見えるもので損なわれています。
Gravity Formsは、連絡先、支払い、その他のオンラインフォームを作成するためのプレミアムプラグインです。ベンダーの統計データに基づいて、この製品は約100万のWebサイトではなく、Airbnb、Nike、ESPN、Unicef、Google、Yaleなどの有名な組織に属しています。
サーバー上のリモートコード実行
WordPressセキュリティ会社PatchStackは、Gravity Forms Webサイトからダウンロードされたプラグインによって生成された疑わしいリクエストについて、本日早くレポートを受け取ったと述べています。
プラグインを調べた後、PatchStackは、ベンダーのWebサイトからダウンロードされた悪意のあるファイル(GravityForms/common.php)を受け取ったことを確認しました。綿密な調査により、ファイルは「Gravityapi.org/sites」で疑わしいドメインへの投稿要求を開始したことが明らかになりました。
さらに分析すると、研究者は、プラグインがURL、管理パス、テーマ、プラグイン、PHP/WordPressバージョンを含む広範なサイトメタデータを収集し、攻撃者にそれを除去することを発見しました。
サーバーの応答には、base64エンコードされたPHPマルウェアが含まれており、「WP-Includes/Bookmark-Canonical.php」として保存されています。
マルウェアは、 ‘handle_posts()、’ ‘handle_media()、’ ‘handle_widgets()などの関数を使用して認証する必要なくリモートコード実行を可能にするWordPressコンテンツ管理ツールを装っています。
「これらの関数はすべて、__construct-> init_content_management-> handle_requests-> process_request関数から呼び出すことができます。したがって、基本的には認定されていないユーザーによってトリガーできます。」 パッチスタックが説明します。
「すべての関数から、ユーザーがサプセルした入力で評価コールを実行し、サーバー上のリモートコード実行をもたらします」と研究者は言いました。
Gravity Formsの背後にある開発者であるRocketgeniusはこの問題を通知され、スタッフはPatchStackに、マルウェアがプラグインの手動でのダウンロードと作曲家のインストールのみに影響を与えると語った。
PatchStackは、昨日からGravity Formをダウンロードした人なら誰でも、クリーンバージョンを取得してプラグインを再インストールすることをお勧めします。また、管理者は、感染の兆候についてもウェブサイトをスキャンする必要があります。
PatchStackによると、この操作を促進するドメインは7月8日に登録されました。
ハッカーは管理アカウントを追加します
Rocketgeniusは、7月10日から11日までに手動でダウンロードできる2.9.11.1および2.9.12が妥協されたことを確認していることを確認して、事件の事後死亡を発表しました。
管理者が2つの日付のいずれかでバージョン2.9.11の作曲家インストールを実行した場合、製品の感染コピーを受け取りました。
「ライセンス、自動更新、および重力フォームプラグイン内から開始されたアドオンのインストールを処理する重力APIサービスは決して損なわれませんでした。そのサービスを通じて管理されたすべてのパッケージ更新は影響を受けません」 – RocketGenius
Rocketgeniusによると、悪意のあるコードは更新の試みをブロックし、外部サーバーに連絡して追加のペイロードを取得し、攻撃者にWebサイトの完全な制御を提供する管理者アカウントを追加しました。
開発者は、管理者にもメソッドを提供します 感染症の可能性を確認してください ウェブサイトで特定のリンクをフォローすることにより。
#WordPress #Gravity #Forms #Hacked #Development #Formはバックドードプラグインを押します
