Oficjalny bucket S3 służący do dystrybucji aktualizacji wtyczki MonsterInsights Pro został przejęty przez atakującego, który umieścił w nim złośliwy plik `class-system-check.php`. Zainfekowane zostały zarówno wersja 10.2.2, jak i wersja 10.2.0, do której producent próbował się wycofać.
▸ Pokaż oryginał (EN)
The official MonsterInsights Pro update distribution bucket (`monster-insights.s3.amazonaws.com`) was compromised. Both the current release (10.2.2) and the version MonsterInsights rolled back to (10.2.0) contain a malicious file, `class-system-check.php`. Three distinct variants were observed on 2026-06-11, all sharing the same AES-256-GCM key, confirming a single threat actor. The attacker retains write access to the S3 bucket and has been actively iterating on the payload throughout the day.
Atakujący uzyskał dostęp do zapisu w buckecie S3 (`monster-insights.s3.amazonaws.com`), z którego pobierane są aktualizacje wtyczki WordPress MonsterInsights Pro. Do paczek dystrybucyjnych wstrzyknięto złośliwy plik `class-system-check.php`. Zaobserwowano trzy odrębne warianty tego pliku — wszystkie korzystają z tego samego klucza AES-256-GCM, co wskazuje na jednego sprawcę. Atakujący zachował aktywny dostęp do bucketu i modyfikował payload wielokrotnie w ciągu dnia kompromitacji (2026-06-11).
Każda instalacja WordPress, która pobrała aktualizację MonsterInsights Pro do wersji 10.2.2 lub 10.2.0, może zawierać złośliwy kod wykonywany po stronie serwera, co daje atakującemu potencjalną pełną kontrolę nad środowiskiem hostingowym — w tym dostęp do danych, możliwość modyfikacji treści oraz dalszego ruchu bocznego (lateral movement).
Należy natychmiast zweryfikować obecność pliku `class-system-check.php` w katalogu wtyczki MonsterInsights Pro na wszystkich instalacjach WordPress. Do czasu wydania zweryfikowanej, czystej wersji przez producenta nie należy pobierać aktualizacji tej wtyczki. Wskazane jest monitorowanie referencji producenta oraz WPScan (https://wpscan.com/vulnerability/d1250410-b919-4a90-8cf2-04031f9e5e2b/) w celu uzyskania informacji o dostępności bezpiecznej wersji. Należy przeprowadzić analizę powłamaniową na serwerach, które zainstalowały zainfekowaną wersję.
Wtyczka MonsterInsights Pro w wersjach 10.2.2 oraz 10.2.0 pobieranych za pośrednictwem oficjalnego bucketu S3 producenta
Kompromitacja potwierdzona na dzień 2026-06-11 — zaobserwowano trzy warianty złośliwego pliku współdzielące ten sam klucz AES-256-GCM. Atakujący aktywnie modyfikował payload w ciągu tego dnia, zachowując dostęp do zapisu w buckecie S3 producenta.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H