产业观察

Third-party WooCommerce plugin hits WordPress sites with PHP backdoor abusing recently patched vulnerability

techradar.com·2026/9/16 11:50:00🔗 原文

📋总体概括

WordPress生态再爆供应链级安全事故:一款被数千网站使用的第三方WooCommerce插件被曝遭黑客植入PHP后门。攻击者利用该插件近期刚被官方修复的漏洞实施入侵,且攻击活动仍在持续进行中。由于WooCommerce是WordPress最主流的电商方案,受影响站点可能面临数据窃取、流量劫持乃至支付信息泄露的风险。事件再次凸显开源插件生态「漏洞披露即武器化」的攻防时差问题,数千个电商站点的管理员需立即更新插件并排查是否已被植入恶意代码。

关键信息

  • 攻击者正在活跃利用一款第三方WooCommerce插件中刚被修复的漏洞
  • 受影响插件被数千个WordPress网站使用,波及面广
  • 攻击手法为向站点植入PHP后门,可长期潜伏控制
  • 漏洞官方补丁已发布,但攻击发生在修复后,属于竞速式利用
  • 被入侵的电商站点面临支付数据与用户信息泄露风险

🔥犀利点评

老剧本又演了一遍:补丁发布不是安全终点,而是攻击起点。黑客盯着WooCommerce这类高价值电商插件的diff,往往在数小时内完成武器化,而数千个站长的更新周期是按周计的。这个时间差就是整个开源插件生态最脆弱的软肋。对站长而言,自动更新不是可选项;对插件开发者而言,漏洞披露流程必须配上更快的强制推送。否则每一次「及时修复」都只是给攻击者递刀。

本文由本站自动聚合,以下为原始来源:前往 techradar.com 阅读全文