Attaque sur la chaîne d'approvisionnement compromet les plugins WordPress OptinMonster, TrustPulse et PushEngage (infosecurity-magazine.com)
- Attaque sur la chaîne d'approvisionnement des plugins WordPress OptinMonster, TrustPulse et PushEngage.
- JavaScript falsifié servi via le CDN d'Awesome Motive, affectant jusqu'à 1,2 million de sites.
- La charge utile s'active lors de la connexion administrateur, créant un admin non autorisé et une porte dérobée.
- Fenêtre d'exposition courte : OptinMonster et TrustPulse compromis ~30 min le 12 juin ; PushEngage toujours compromis le 13 juin.
- Point d'entrée inconnu ; les serveurs d'Awesome Motive ou le compte CDN suspectés.
"Le 13 juin 2026, la société de sécurité néerlandaise Sansec a divulgué une attaque sur la chaîne d'approvisionnement affectant les plugins WordPress OptinMonster, TrustPulse et PushEngage, tous développés par Awesome Motive. Les attaquants ont falsifié le JavaScript servi via le réseau de distribution d'Awesome Motive, affectant potentiellement jusqu'à 1,2 million de sites. La charge utile crée un compte administrateur non autorisé et installe un plugin de porte dérobée caché lorsqu'un administrateur est connecté. Les fenêtres d'exposition étaient courtes : OptinMonster et TrustPulse ont été compromis pendant environ une demi-heure le 12 juin, tandis que PushEngage servait encore des logiciels malveillants le 13 juin. La manière dont les attaquants ont obtenu l'accès reste floue."
aucun commentaire pour l'instant.