A hackerek a WordPress Must-Use Plugins (mu-plugins) könyvtárát használják ki, hogy minden oldal betöltésekor titokban rosszindulatú kódot futtassanak, elkerülve az észlelést.
Ezt a technikát először a kaliforniai székhelyű Sucuri kiberbiztonsági vállalat biztonsági kutatói azonosították 2025 februárjában. Használata azonban egyre növekszik, a kiberbűnözők három különböző típusú rosszindulatú kódot telepítenek a mu-plugins mappába.
„Ez a megközelítés aggasztó trendet képvisel, mivel a mu-pluginek (Must-Use plugins) nem szerepelnek a szabványos WordPress bővítmény felületén, így kevésbé észrevehetők és a felhasználók könnyebben figyelmen kívül hagyhatják őket a rutin biztonsági ellenőrzések során” – mondta Puja Srivastava, a Sucuri kutatója egy elemzésben.
A Mu-pluginek rejtett fenyegetése
A kötelezően használható pluginek (mu-pluginek) a WordPress pluginek speciális típusai, amelyek minden oldal betöltésekor automatikusan végrehajtódnak anélkül, hogy aktiválni kellene őket az adminisztrációs felületen.
Ezek a pluginek a ‘wp-content/mu-plugins/’ könyvtárban tárolódnak, és nem szerepelnek a szokásos „Pluginok” adminisztrációs oldalon, kivéve, ha a „Kötelezően használható” szűrő engedélyezve van. A mu-pluginokat jellemzően legitim célokra használják, például biztonsági szabályzatok betartatására, teljesítményoptimalizálásra és kód dinamikus módosítására.
Automatikus végrehajtásuk és korlátozott láthatóságuk miatt azonban a támadók kihasználhatják őket különféle rosszindulatú tevékenységek végrehajtására, beleértve a hitelesítő adatok ellopását, kódbefecskendezést és HTML-manipulációt.
Kártékony hasznos fájlokat fedeztek fel
A Sucuri három fő típusú rosszindulatú hasznos fájlt azonosított a mu-plugins könyvtárban, amelyek pénzügyi indíttatású kibertámadásokra utalnak:
- redirect.php – Átirányítja a látogatókat (a botok és a bejelentkezett adminisztrátorok kivételével) egy rosszindulatú webhelyre (updatesnow[.]net), ahol egy hamis böngészőfrissítési ablak ráveszi a felhasználókat a rosszindulatú programok letöltésére.
- index.php – Web shell hátsó ajtóként működik, PHP kódot kér le és hajt végre egy GitHub adattárból.
- custom-js-loader.php – Betölt egy JavaScriptet, amely explicit tartalommal helyettesíti a webhely képeit, és eltéríti a kimenő linkeket, rosszindulatú felugró ablakokhoz vezetve a felhasználókat.
A támadás súlyossága
A web shell (index.php) különösen riasztó, mivel lehetővé teszi a támadók számára, hogy távoli parancsokat hajtsanak végre a szerveren, adatokat szivárogtassanak ki, és további támadásokat indítsanak a látogatók ellen. A másik két hasznos fájl is jelentős kockázatot jelent, károsítja a webhely hírnevét, rontja a SEO rangsorolást, és megpróbál rosszindulatú programokat telepíteni a látogatók eszközeire.
Bár a Sucuri még nem határozta meg a fertőzés pontos módját, a kutatók gyanítják, hogy a támadók elavult bővítmények és témák sebezhetőségeit használják ki, vagy gyenge rendszergazdai hitelesítő adatokat használnak fel.
Mérséklés és védelem
Az ilyen fenyegetések elleni védekezés érdekében a WordPress rendszergazdáknak a következő óvintézkedéseket kell tenniük:
- Rendszeresen frissítsék a bővítményeket és témákat az ismert sebezhetőségek javítása érdekében.
- Tiltakoztassák le vagy távolítsák el a felesleges bővítményeket.
- Erősítsék meg az adminisztrátori fiók biztonságát összetett jelszavakkal és többtényezős hitelesítéssel.
A proaktív biztonsági intézkedések elengedhetetlenek ezen titkos támadások megelőzéséhez és a WordPress webhelyek integritásának biztosításához.





