Ataque a la cadena de suministro compromete plugins de WordPress OptinMonster, TrustPulse y PushEngage (infosecurity-magazine.com)
- Ataque a la cadena de suministro en plugins de WordPress OptinMonster, TrustPulse y PushEngage.
- JavaScript alterado servido a través del CDN de Awesome Motive, afectando hasta 1,2 millones de sitios.
- La carga útil se activa en el inicio de sesión del administrador, creando administrador no autorizado y puerta trasera.
- Ventana de exposición corta: OptinMonster y TrustPulse comprometidos ~30 min el 12 de junio; PushEngage aún comprometido el 13 de junio.
- Punto de entrada desconocido; los servidores de Awesome Motive o la cuenta de CDN sospechosos.
"El 13 de junio de 2026, la empresa de seguridad holandesa Sansec reveló un ataque a la cadena de suministro que afecta a los plugins de WordPress OptinMonster, TrustPulse y PushEngage, todos desarrollados por Awesome Motive. Los atacantes alteraron JavaScript servido a través de la red de distribución de Awesome Motive, afectando potencialmente hasta 1,2 millones de sitios. La carga útil crea una cuenta de administrador no autorizada e instala un plugin de puerta trasera oculta cuando un administrador inicia sesión. Las ventanas de exposición fueron cortas: OptinMonster y TrustPulse estuvieron comprometidos aproximadamente media hora el 12 de junio, mientras PushEngage seguía sirviendo malware el 13 de junio. Cómo los atacantes obtuvieron acceso sigue sin estar claro."
aún no hay comentarios.