Wiele wtyczek Supsystic Pro zostało rozprowadzonych ze złośliwym kodem za pośrednictwem skompromitowanego serwera aktualizacji producenta. Podatność umożliwia nieuwierzytelnionym atakującym pełne przejęcie kontroli nad dotkniętymi witrynami oraz kradzież poświadczeń i innych wrażliwych danych.
▸ Pokaż oryginał (EN)
Multiple Supsystic Pro plugins were distributed with malicious code through the vendor's compromised update server, allowing unauthenticated attackers to deploy a second-stage payload that exfiltrates credentials and other sensitive data and grants full control of affected sites.
Atakujący skompromitowali serwer aktualizacji producenta Supsystic i wstrzyknęli złośliwy kod do dystrybucji wtyczek Pro. Witryny korzystające z mechanizmu automatycznych aktualizacji pobierały zainfekowane paczki bez wiedzy administratorów. Po zainstalowaniu złośliwy kod uruchamia payload drugiego etapu (second-stage payload), który eksfiltruje poświadczenia oraz inne wrażliwe dane, a jednocześnie otwiera tylne drzęje umożliwiające pełną kontrolę nad witryną.
Nieuwierzytelniony atakujący może uzyskać pełną kontrolę administracyjną nad dotkniętą witryną, a także wykraść poświadczenia użytkowników i inne wrażliwe dane przechowywane w serwisie.
Należy natychmiast odinstalować wszystkie wtyczki Supsystic Pro i przeprowadzić pełny audyt bezpieczeństwa serwera oraz bazy danych w celu wykrycia śladów kompromitacji. Należy zresetować wszystkie poświadczenia (hasła użytkowników, klucze API, dane dostępu do bazy danych). Dalsze działania zgodnie z referencjami producenta i informacjami opublikowanymi pod adresem wpscan.com.
Witryny korzystające z wtyczek Supsystic Pro zaktualizowanych przez skompromitowany serwer aktualizacji producenta — konkretne wersje wskazane w referencjach producenta
Podatność wynika z ataku na łańcuch dostaw (supply chain attack) — skompromitowany serwer aktualizacji producenta. Zagrożone są wszystkie witryny, które automatycznie pobierały aktualizacje wtyczek Supsystic Pro. Data publikacji podatności: 2026-08-06.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H