Plugin ShapedPlugin WordPress Pro Disusupi Melalui Serangan Rantai Pasokan

Plugin ShapedPlugin WordPress Pro Disusupi Melalui Serangan Rantai Pasokan

Posted by : Admin , Jun 23, 2026

Beberapa plugin WordPress yang dikembangkan oleh ShapedPlugin telah menjadi target dalam serangan rantai pasokan setelah individu yang tidak diketahui berhasil mengakses saluran rilis resmi dan menyisipkan kode backdoor.

"Para penyerang telah berhasil menyusup ke dalam proses pengembangan dan distribusi vendor, dengan menyelipkan kode backdoor ke dalam rilis plugin Pro yang didistribusikan melalui saluran resmi yang berlisensi," jelas Wordfence dalam analisis yang dipublikasikan minggu lalu.

Insiden ini berdampak pada plugin-plugin berikut -

Product Slider Pro untuk WooCommerce (versi sebelum 3.5.4)
Real Testimonials Pro (versi 3.2.5)
Smart Post Show Pro (versi sebelum 4.0.2)
Seperti yang telah diungkapkan sebelumnya, penting untuk dicatat bahwa pelanggaran ini hanya mempengaruhi versi plugin Pro yang didistribusikan melalui infrastruktur Easy Digital Downloads (EDD) milik vendor melalui account. shapedplugin[. ]com. Versi gratis dari plugin-plugin ini yang tersedia di WordPress.org tidak terdampak.

Vulnerabilitas rantai pasokan yang terkait dengan Product Slider Pro untuk WooCommerce telah diidentifikasi dengan kode CVE CVE-2026-49777, serta skor CVSS 10,0, yang menunjukkan bahwa tingkat keparahannya sangat tinggi. CVE-2026-10735 (skor CVSS: 9,8) merupakan identifikasi CVE untuk keseluruhan insiden ini.

Perusahaan keamanan WordPress tersebut menginformasikan bahwa versi plugin yang terinfeksi tersebut dilengkapi dengan sebuah loader yang dieksekusi pada setiap halaman admin, yang menyebabkan loader tersebut untuk mengambil muatan (payload) dari server jarak jauh (“194.76.217[. ]28:2871”), menginstalnya, dan menjadikannya aktif sebagai plugin yang tidak asli.

Sumber : https://thehackernews.com/2026/06/shapedplugin-wordpress-pro-plugins.html