Supply-chain-aanval compromitteert WordPress-plugins OptinMonster, TrustPulse en PushEngage (infosecurity-magazine.com)
- Supply-chain-aanval op WordPress-plugins OptinMonster, TrustPulse en PushEngage.
- Gemanipuleerd JavaScript via Awesome Motive's CDN, met gevolgen voor tot 1,2 miljoen sites.
- Payload activeert bij beheerderslogin, creëert niet-geautoriseerde beheerder en backdoor.
- Kort blootstellingsvenster: OptinMonster en TrustPulse ~30 min gecompromitteerd op 12 juni; PushEngage nog gecompromitteerd op 13 juni.
- Toegangspunt onbekend; Awesome Motive's servers of CDN-account verdacht.
"Op 13 juni 2026 onthulde het Nederlandse beveiligingsbedrijf Sansec een supply-chain-aanval op de WordPress-plugins OptinMonster, TrustPulse en PushEngage, alle ontwikkeld door Awesome Motive. De aanvallers knoeiden met JavaScript dat werd geserveerd via het distributienetwerk van Awesome Motive, met mogelijk gevolgen voor maximaal 1,2 miljoen sites. De payload creëert een niet-geautoriseerd beheerdersaccount en installeert een verborgen backdoor-plugin wanneer een beheerder is ingelogd. De blootstellingsvensters waren kort: OptinMonster en TrustPulse werden ongeveer een half uur gecompromitteerd op 12 juni, terwijl PushEngage op 13 juni nog malware serveerde. Hoe de aanvallers toegang kregen, blijft onduidelijk."
nog geen reacties.