Para peneliti keamanan siber telah mengungkapkan kasus peretasan (compromise) WordPress di mana pelaku ancaman (hacker) menggunakan berbagai mekanisme pertahanan untuk memastikan muatan (payload) jahatnya terus kembali terpasang tanpa harus repot-repot menginfeksi situs itu dari awal lagi.
Backdoor (pintu belakang) ini diberi nama kode "SC", diambil dari penanda "SC_" yang ada pada kode injeksinya. Perusahaan keamanan web Sucuri mendeskripsikan malware ini sebagai "jaringan yang bisa menyembuhkan diri sendiri" (self-healing mesh) dan dikendalikan oleh blockchain.
"Muatan (payload) malware tersebut hidup setidaknya di delapan tempat sekaligus, tersebar di berbagai file, database, dan shared memory (memori bersama), dan setiap tempat tersebut mampu membangun kembali (memulihkan) bagian lainnya yang terhapus," ujar peneliti keamanan Gabriel Barbosa.
"Hapus plugin, maka file drop-in akan menulisnya ulang. Hapus drop-in, maka tema WordPress akan menulisnya ulang. Bersihkan setiap file yang terinfeksi di dalam penyimpanan, namun pada saat halaman web dimuat ulang berikutnya, sistem akan mengembalikan seluruh set malware dari database atau segmen shared memory. Hasilnya adalah sebuah sistem melingkar di mana Anda tidak akan menemukan satu titik kelemahan saja untuk menghentikannya."
Menurut Sucuri, malware ini tidak memiliki nama fungsi yang dapat dibaca manusia. Ia menggunakan dekoder (pengurai sandi) untuk menguraikan kode menggunakan sandi substitusi. Ringkasan dari delapan komponen persembunyian malware tersebut adalah sebagai berikut:
- .user.ini: Mengatur "auto_prepend_file" agar memuat loader (pemuat) sebelum sistem menjalankan perintah PHP apa pun di direktori tersebut.
- wp-content/c1b12371.php: Sebuah loader yang memanggil file tersembunyi (berawalan titik) jika file tersebut ada di lokasi yang sama.
- wp-content/.c1b12371.php: File tersembunyi yang bertindak sebagai loader tahap pertama. Ia mencari plugin palsu dan merakitnya kembali di dalam folder mu-plugins menggunakan tiga sumber berbeda (salinan di folder plugin, kode terenkripsi di direktori cache, dan file ZIP cadangan bernama acak).
- wp-content/db.php: Dimuat selama proses permulaan situs (bootstrap) dan membawa seluruh muatan backdoor dalam format Base64 yang dikompres. File ini akan meregenerasi plugin jahat kapan pun file tersebut hilang atau ukurannya terlalu kecil.
- wp-content/advanced-cache.php: Dimuat oleh WordPress sebelum menjalankan plugin biasa ketika fitur cache diaktifkan. Komponen ini dapat meregenerasi plugin dari lima sumber independen (mu-plugin, salinan plugin, segmen memori Sistem V, file ZIP, dan database).
- wp-content/themes/khorshidi/functions.php: Merupakan salinan kembar dari file db.php yang bersembunyi di dalam tema (theme) WordPress. Menulis ulang plugin setiap kali sistem mendeteksinya tidak ada.
- wp-content/mu-plugins/hyper-engine-kit.php: Malware sebenarnya yang dipasang secara ganda, baik sebagai "must-use plugin" (plugin wajib jalan) maupun plugin biasa.
- wp-content/plugins/hyper-engine-kit/hyper-engine-kit.php: Merupakan duplikat dari muatan backdoor yang sama, hanya sebagai cadangan agar sistem tetap aman (dari sudut pandang peretas).
Tidak peduli metode mana yang digunakan backdoor ini saat menyala, ia melakukan beberapa tindakan kejahatan, termasuk menyembunyikan diri dari halaman plugin admin, bersembunyi dari pemeriksaan pembaruan (update), berkomunikasi dengan server pengendali (Command and Control/C2) melalui blockchain Ethereum, menganalisis sistem korban untuk mengambil payload tambahan, membuat akun administrator secara diam-diam, dan menjalankan perulangan infeksi kembali.
Kemampuan backdoor ini memungkinkan operator untuk mengambil alih situs WordPress sepenuhnya, memasukkan script berbahaya untuk mencuri data pengunjung situs (skimmer), menjalankan kode PHP, serta menonaktifkan dan menghapus plugin lain.
"Pada server yang mendukung shared memory Sistem V, payload ditulis ke dalam segmen yang dikunci dengan kata sandi numerik tetap," kata Sucuri. "Segmen itu hidup di dalam RAM, sehingga tidak akan hilang meskipun file dihapus atau database dibersihkan, bahkan pada shared hosting, memori tersebut bisa saja dimiliki oleh akun (pengguna) lain."
Sistem operasi infeksi ini juga menggunakan cron hooks, sehingga penjadwal tugas (cron) bawaan pada sistem akan melakukan perintah otomatis tanpa harus menunggu ada kunjungan (traffic) pengunjung web untuk memicunya aktif.
Saat ini belum diketahui secara pasti bagaimana awal mula malware ini masuk ke situs WordPress. Namun jalur masuk yang umum meliputi: kerentanan yang diketahui pada inti WordPress, plugin, maupun tema; password admin yang lemah; serangan rantai pasokan (supply chain) yang menyasar plugin populer; dan eksploitasi pada fitur unggah gambar/media yang rentan.
"SC menjadi pengingat bahwa infeksi WordPress di era modern bisa saja berbentuk sebuah 'sistem', tidak sekadar berfokus di 'satu file'," jelas Sucuri.
Celah Kerentanan Dieksploitasi Pada Plugin Forum wpForo Pengungkapan ini terjadi bersamaan dengan eksploitasi aktif terhadap kerentanan Injeksi SQL parah tanpa autentikasi pada plugin WordPress Forum wpForo (CVE-2026-1581, skor CVSS: 7.5). Celah tersebut berdampak pada seluruh versi plugin ini hingga versi 2.4.14.
Menurut data dari Previdian, sejak 3 Juli 2026 ada kurang dari 20 upaya eksploitasi yang terdeteksi terhadap kerentanan plugin ini. Serangan ini bersumber dari lima alamat IP unik yang berada di Bulgaria, Swiss, Prancis, Amerika Serikat, dan Yaman.
Sumber artikel https://thehackernews.com/2026/10/wordpress-backdoor-rebuilds-itself.html
Sumber artikel https://thehackernews.com/2026/10/wordpress-backdoor-rebuilds-itself.html