Mais de 30 plugins da desenvolvedora Essential Plugin foram identificados com backdoors que permitem o controle total de sites WordPress. O problema começou quando a empresa foi vendida no final de 2024 para um novo proprietário, que inseriu códigos maliciosos nas atualizações logo após a compra. Esse código ficou escondido por cerca de oito meses e só foi ativado agora, no início de abril, para espalhar ataques à cadeia de suprimentos. Entre as ações do malware está a injeção de spam de SEO, que é invisível para os donos dos sites e aparece apenas para o robô de busca do Google. Estima-se que esses plugins somem mais de 400 mil instalações, com pelo menos 20 mil sites ativos já diretamente comprometidos por essa rede de invasores.
Para tentar conter o estrago, a equipe do
WordPress.org removeu todos os plugins da Essential Plugin do ar e forçou uma atualização automática para cortar a comunicação com os servidores dos criminosos. No entanto, especialistas avisam que essa correção é a...