← Sve vesti
Napadi 25. avgust 2026. BleepingComputer

Napadači ulaze u WordPress kao administratori kroz miniOrange dodatak, a plaćeni korisnici nisu upozoreni

Od 16. avgusta napadači se prijavljuju kao administratori na WordPress sajtove koji koriste miniOrange dodatak za jedinstvenu prijavu. Prvi slučaj otkrio je hosting provajder DigitalOcean, kada je na jednom od sajtova koje drži blokirao sumnjivu prijavu administratora. Napadi stižu sa šest adresa iz Evrope, Afrike i Sjedinjenih Država, a jedan sajt sa nezakrpljenim izdanjem je i provaljen. Dodatak služi da se na sajt ulazi preko spoljnog naloga, pa umesto lozinke sajtu se šalje potvrda o tome ko ste, sa digitalnim potpisom. Dva propusta zajedno čine da ta potvrda ne vredi ništa. Prvi dozvoljava napadaču da sam odredi kojim ključem se potpisuje i da za tajnu uzme javni ključ, dostupan svakome. Drugi je gori: kada provera potpisa pukne sa greškom, dodatak tu grešku čita kao potvrdu da je sve u redu. Cimanjem brave, dakle, otvaraju se vrata. Pogođeno je svih sedam izdanja, od besplatnog do VIP, i svako ima svoj broj zakrpljene verzije. Besplatno izdanje ima oko 10.000 preuzimanja, a firma navodi 30.000 klijenata ukupno. Za besplatno izdanje javno je objavljen i gotov exploit. Proizvođač je u julu upozorio samo korisnike besplatne verzije, dok oni koji plaćaju to obaveštenje nisu dobili, pa su mnogi ostali nezakrpljeni.

Pojašnjenje

Ako neko uđe u WordPress kao administrator, on je vlasnik sajta koliko i onaj koji ga je napravio. Može da menja stranice, otvori sebi nove naloge, ubaci kod koji krade podatke posetilaca i ostavi sebi ulaz za kasnije. Zato dodatak koji čuva prijavu nije samo još jedan dodatak. Posebno je nezgodno što upozorenje nije stiglo do svih. Firma je u julu obavestila korisnike besplatne verzije, a one koji plaćaju nije. Ko je kupio licencu i čekao da ga neko obavesti, čekao je uzalud. Nije ovo jedini njihov dodatak sa problemom. Ista firma je u julu imala ozbiljan propust u OAuth dodatku, a njihov dodatak za dvofaktorsku prijavu je do verzije 6.2.6 2FA kod primao od napadača umesto da proveri vlasnikov. Ako koristite bilo šta od miniOrange, proverite sve, ne samo ovaj dodatak. Ko je krekovao jedan njihov proizvod, najverovatnije gleda i ostale. Sajt firme, škole ili udruženja kod nas obično održava neko sa strane, ili niko, pa se ovakve zakrpe rade tek kad „padne sistem“. Mislite na svoje pomorandžice.

Preporuke