WPScan 于 2026 年 8 月 6 日公开编号为 CVE-2026-11976 的供应链事件,CVSS v3.1 评分 10.0,受影响软件为 MonsterInsights Pro 10.2.0 与 10.2.2。攻击者入侵了其官方升级托管桶 monster-insights.s3.amazonaws.com,并将一段加密 WebShell 注入到插件分发包内,安装或更新的任一站点将立即被远程控制。该事件与同期被披露的 Supsystic(CVE-2026-17032)及 Premium SEO(CVE-2026-14812)一同,构成 2026 年 8 月一组针对 WordPress 付费插件官方分发链的供应链攻击。
事件概述
被植入的文件为 class-system-check.php。研究者在 6 月 11 日观察到三个变种共用同一组 AES-256-GCM 密钥,说明是同一威胁行为者在持续迭代载荷。最严重变种会劫持 MonsterInsights 与 ExactMetrics 自身的升级检查机制,把后续更新请求重定向到攻击者基础设施,并在站点内创建持久化的 WordPress 管理员账号,提供基于 GET 参数的认证旁路。值得注意的是,仅从插件目录删除 MonsterInsights 并不能清除该后门,因为它会保留独立的写入路径。
技术细节
- 入侵入口:官方升级分发桶
monster-insights.s3.amazonaws.com的写权限被攻击者获得。 - 注入点:10.2.2(当前版本)与 10.2.0(官方回滚版本)的安装包内均被注入
class-system-check.php。 - 载荷加密:三个变种共用同一 AES-256-GCM 密钥,使用
openssl_decrypt解码执行。 - 持续化:注册独立的 cron 与自定义 admin ajax 端点;劫持
plugins_api()与pre_set_site_transient_update_plugins钩子;写入新的administrator用户。 - 认证旁路:使用硬编码共享密钥对请求参数做 HMAC 校验后返回伪登录 cookie。
- 影响范围:受影响的发布包只存在于付费版 MonsterInsights Pro,免费版不受波及;但同一开发者的多个插件在历史上共享 S3 凭证与发布管线。
影响评估
- CVSS 3.1 评分:10.0(Critical),向量
AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H。 - 利用复杂度:极低。站点仅需执行官方升级即可触发。
- 实际危害:① 完全控制 WordPress 后台;② 通过劫持升级通道在后续推送任何代码;③ 长期驻留不易被发现。
- 影响面:所有运行 MonsterInsights Pro 10.2.0 / 10.2.2 并执行过升级的站点;事件波及 WordPress、WooCommerce 与众多商业站点。
修复建议
- 立即升级:升级到 MonsterInsights Pro 11.0.0 或更高版本,这是当前确认未受污染的发行线。
- 不可仅删除插件:删除插件不会清除持久化后门,必须额外审计管理员账号、cron、隐藏插件与对外站点的更新请求目标。
- 全面排查:
wp user list --role=administrator列出可疑账号;wp option get siteurl检查更新通道;grep -r class-system-check wp-content校验插件目录。 - 凭据轮换:所有管理员密码、Application Password、对象存储(AWS/S3)凭据均需轮换;若站点已被入侵,建议从干净镜像重建。
- 检测规则:WAF 中对
/wp-content/plugins/google-analytics-for-wordpress/路径下的可疑 PHP 文件下发告警;使用wp plugin verify-checksums校验免费版插件完整性(付费版因无公开 manifest 无法校验)。