CRITICAL🇬🇧 English

CVE-2026-11976

Kompromitacja bucketu S3 MonsterInsights Pro — złośliwy plik w dystrybucji wtyczki

CVSS 10.0v3.1pub. 2026-08-06upd. 2026-08-26

Oficjalny bucket S3 służący do dystrybucji aktualizacji wtyczki MonsterInsights Pro został przejęty przez atakującego, który umieścił w nim złośliwy plik `class-system-check.php`. Zainfekowane zostały zarówno wersja 10.2.2, jak i wersja 10.2.0, do której producent próbował się wycofać.

Pokaż oryginał (EN)

The official MonsterInsights Pro update distribution bucket (`monster-insights.s3.amazonaws.com`) was compromised. Both the current release (10.2.2) and the version MonsterInsights rolled back to (10.2.0) contain a malicious file, `class-system-check.php`. Three distinct variants were observed on 2026-06-11, all sharing the same AES-256-GCM key, confirming a single threat actor. The attacker retains write access to the S3 bucket and has been actively iterating on the payload throughout the day.

🤖 Analiza AI
Jak działa

Atakujący uzyskał dostęp do zapisu w buckecie S3 (`monster-insights.s3.amazonaws.com`), z którego pobierane są aktualizacje wtyczki WordPress MonsterInsights Pro. Do paczek dystrybucyjnych wstrzyknięto złośliwy plik `class-system-check.php`. Zaobserwowano trzy odrębne warianty tego pliku — wszystkie korzystają z tego samego klucza AES-256-GCM, co wskazuje na jednego sprawcę. Atakujący zachował aktywny dostęp do bucketu i modyfikował payload wielokrotnie w ciągu dnia kompromitacji (2026-06-11).

Skutki

Każda instalacja WordPress, która pobrała aktualizację MonsterInsights Pro do wersji 10.2.2 lub 10.2.0, może zawierać złośliwy kod wykonywany po stronie serwera, co daje atakującemu potencjalną pełną kontrolę nad środowiskiem hostingowym — w tym dostęp do danych, możliwość modyfikacji treści oraz dalszego ruchu bocznego (lateral movement).

Mitygacja

Należy natychmiast zweryfikować obecność pliku `class-system-check.php` w katalogu wtyczki MonsterInsights Pro na wszystkich instalacjach WordPress. Do czasu wydania zweryfikowanej, czystej wersji przez producenta nie należy pobierać aktualizacji tej wtyczki. Wskazane jest monitorowanie referencji producenta oraz WPScan (https://wpscan.com/vulnerability/d1250410-b919-4a90-8cf2-04031f9e5e2b/) w celu uzyskania informacji o dostępności bezpiecznej wersji. Należy przeprowadzić analizę powłamaniową na serwerach, które zainstalowały zainfekowaną wersję.

Kogo dotyczy

Wtyczka MonsterInsights Pro w wersjach 10.2.2 oraz 10.2.0 pobieranych za pośrednictwem oficjalnego bucketu S3 producenta

Uwagi

Kompromitacja potwierdzona na dzień 2026-06-11 — zaobserwowano trzy warianty złośliwego pliku współdzielące ten sam klucz AES-256-GCM. Atakujący aktywnie modyfikował payload w ciągu tego dnia, zachowując dostęp do zapisu w buckecie S3 producenta.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje