WordPress.org 在 2026 年 4 月 7 日 一天内永久关闭了 Essential Plugin 作者名下 30 多款插件。安全研究员 Austin Ginder 的报告显示,相关后门最早在 2025 年 8 月 8 日 就已随版本更新上线,直到 243 天后才启动,受影响插件装机量合计达到数百万。
首个 commit 就写入 191 行后门代码
事件源头可追溯到插件开发团队 WP Online Support,这家公司由 Minesh Shah 等三人于 2015 年创立,之后更名为 Essential Plugin,十年间积累了 30 余款 WordPress 插件。素材显示,到 2024 年底,公司营收较高峰回落 35% 至 45%,团队随后在 Flippa 挂牌出售。
买家自称“Kris”,其背景横跨 SEO、加密货币和线上博彩营销。2025 年 8 月 8 日,版本 2.6.7 发布,更新日志只写了“相容性更新”。实际改动却是 `class-anylc-admin.php` 从 473 行增至 664 行,新增的 191 行代码构成了后门。这也是 Kris 取得 SVN 提交权限后的第一笔 commit。
潜伏 8 个月后启动,6 小时 44 分钟完成注入
后门没有在上线后立刻生效,而是休眠到 2026 年 4 月 5 日至 6 日 才启动第一阶段。`wpos-analytics` 模块向 `analytics.essentialplugin.com` 发出回调请求,下载名为 `wp-comments-posts.php` 的文件。这个文件名刻意模仿 WordPress 核心文件 `wp-comments-post.php`,只多了一个字母。
按报告时间线,注入程序在 2026 年 4 月 6 日 04:22 UTC 启动,到 11:06 UTC,全球受害站点的 `wp-config.php` 已被写入恶意代码,整个过程持续 6 小时 44 分钟。素材称,这段时间内没有触发任何平台层级警报。
恶意代码改写 wp-config.php,并暴露远端执行路径
被写入 `wp-config.php` 的恶意代码规模约 6KB,主要执行两类操作。其一,插入垃圾外链,但只向 Googlebot 的 User-Agent 展示,普通访客和网站管理员看到的页面仍然正常。其二,开放一个未设认证的 REST API 端点,`permission_callback` 直接设为 `__return_true`,再配合 PHP 反序列化函数 `fetch_ver_info()`,形成任意函数调用的远端执行路径。
这次攻击没有利用零日漏洞。报告认为,代码本身并��复杂,也没有高强度混淆,问题出在插件所有权变更后的审核缺位:买家完成收购、取得提交权限、推送更新,整个过程都符合现有流程。
以太坊智能合约被用作 C2 解析层
更受关注的是指挥与控制基础设施的设计。攻击者把 C2 域名的解析逻辑写入了 以太坊智能合约,感染站点的后门通过公开区块链 RPC 节点查询最新指向。这样一来,传统的域名黑名单和 DNS 封锁很难直接发挥作用。
按素材描述,攻击者只要更新合约,所有已感染站点的 C2 指向就能同步切换,无需重新接触受控服务器。这种设计让清理和拦截更复杂,但报告同时指出,攻击得以发生的根源并不在智能合约,而在于 WordPress.org 对插件易主后的审查流程长期空缺。
类似问题早有先例,平台当天已批量下架插件
素材提到,2017 年 Daley Tias 曾以 1.5 万美元买下装机量 20 万的 Display Widgets 插件,并植入贷款类垃圾链接,后续波及至少 9 款插件。那次事件���,WordPress.org 并未建立插件所有权转移的强制审查机制,也没有在新 committer 首次提交时加入额外人工或自动审核,更没有向现有安装用户推送“插件已易主”的提醒。
到 2026 年 4 月 7 日,WordPress.org 插件团队一次性永久关闭了 Essential Plugin 名下全部相关插件。Austin Ginder 确认的名单包括 Accordion and Accordion Slider、Popup Anything on Click、WP Slick Slider and Image Carousel、WP Team Showcase and Slider 等至少 30 款插件。

