Od marketing plugina do pristupa veb serveru: kompromitovan JavaScript pogodio WordPress sajtove
Više od 1,2 miliona WordPress sajtova ostalo je izloženo riziku od sajber napada nakon što je napadač izmenio JavaScript fajlove koje koriste OptinMonster, TrustPulse i PushEngage pluginovi — tri proizvoda kompanije Awesome Motive. Napad je prvi javno opisao Sansec 13. juna 2026, uz napomenu da je 1,2 miliona procenjeni doseg pluginova, a ne broj potvrđeno kompromitovanih sajtova. Zlonamerni kod nije ciljao obične posetioce: aktivirao se samo kada bi stranicu učitao WordPress administrator. Koristio bi njegovu sesiju da napravi novi admin nalog i instalira skriveni plugin, nevidljiv u WordPress dashboardu. Kod PushEngage-a su pogođeni fajlovi pushengage-web-sdk.js i pushengage-subscription.js isporučivani preko clientcdn.pushengage.com, dok su kod OptinMonstera i TrustPulse-a pogođeni njihovi CDN endpointi. Izloženost je kod OptinMonstera i TrustPulse-a bila kratka — oko 25 minuta 12. juna — a kod PushEngage-a duža, jer je deo CDN edge lokacija zlonamerni fajl opsluživao do 14. juna. PushEngage i OptinMonster navode da je napadač iskoristio poznatu ranjivost u UpdraftPlus pluginu na marketing serveru, gde je preko ukradenog CDN API ključa izmenio fajlove; Sansec je oprezniji i kaže da ulazni vektor nije u potpunosti potvrđen.
Ovo nije priča o pluginu koji sadrži ranjivost i treba ga ažurirati. Problem je u tome što je kompromitacija JavaScripta, koji se isporučivao sa poverljive lokacije, ozbiljniji model napada. Tu se ne pristupa svakoj meti ponaosob, već se truje izvor kojem svi veruju. Dodatni admin nalog bi instalirao nevidljivi plugin koji otvara web shell — praktično konzolu za daljinsku kontrolu kroz koju napadač može da uradi bilo šta na veb serveru. Da čita fajlove, menja sajt, krade bazu i ubacuje skimmere za platne kartice. Pouka je univerzalna: manje bitni WordPress pluginovi za trivijalne radnje mogu biti podjednako ubitačni kada su široko rasprostranjeni. Marketing dodaci su na istoj listi rizika kao i ostatak infrastrukture.
- Ako je sajt koristio PushEngage, OptinMonster ili TrustPulse između 12. i 14. juna 2026, uradi proveru na serveru — pregled kroz WordPress dashboard nije dovoljan
- Na fajl sistemu proveri wp-content/plugins foldere na prisustvo content-delivery-helper i database-optimizer, i traži nepoznate admin naloge — posebno developer_api1 i slične oblike, poput dev_xxxxxx
- Pregledaj logove za komunikaciju ka tidio.cc i IP adresi 84.201.6.54
- Ako postoji bilo koji indikator, rotiraj administratorske lozinke, API ključeve, database kredencijale i WordPress salts u wp-config.php
- Ne oslanjaj se na to da je problem rešen kod vendora — to čisti isporuku za ubuduće, ali ne uklanja backdoor koji je već završio na nečijem sajtu