WordPress eklenti geliştiricisi ShapedPlugin'in pro lisanslı ürünleri, sofistike bir tedarik zinciri saldırısının hedefi oldu. Saldırganlar, meşru eklenti güncellemelerinin içine arka kapı (backdoor) kodu yerleştirerek web sitelerini tehlikeye attı.
Kötü amaçlı güncellemeler aracılığıyla saldırganların eline geçen veriler arasında kullanıcı adları ve şifreler, iki faktörlü kimlik doğrulama (2FA) kodları, WordPress'in kritik yapılandırma dosyası olan wp-config.php içeriği ve WooCommerce sipariş bilgileri yer alıyor.
Tedarik zinciri saldırıları, güvenlik açısından son derece tehlikeli bir yöntem olarak öne çıkıyor. Kullanıcılar güvendikleri bir kaynaktan güncelleme aldıklarını düşünürken, farkında olmadan sistemlerine zararlı kod bulaştırıyor. ShapedPlugin eklentilerini kullanan WordPress site yöneticilerinin tüm kimlik bilgilerini acilen değiştirmesi ve sistemlerini denetlemesi öneriliyor.