WowShipping Pro 1.0.6 z ukrytym malware: sama aktualizacja sklepu WooCommerce może nie wystarczyć

Patchstack opisał poważny incydent dotyczący komercyjnej wtyczki WowShipping Pro 1.0.6 dla WooCommerce. Według analizy, trojanizowana kopia wtyczki zawierała dropper, który instalował ukrytą wtyczkę malware podszywającą się pod WooCommerce Notifications. To nie wygląda jak zwykła podatność typu “zaktualizuj i zapomnij”. Jeśli sklep działał na tej wersji, trzeba sprawdzić, czy malware nie zostało już zainstalowane i nie zostało aktywne po aktualizacji.

Kluczowe wnioski

  • WowShipping Pro 1.0.6 to wersja, którą Patchstack opisał jako trojanizowaną.
  • Użytkownicy WowShipping Pro powinni zaktualizować wtyczkę co najmniej do wersji 1.0.8.
  • Sama aktualizacja usuwa dropper, ale nie usuwa malware, jeśli zostało już zainstalowane.
  • Na stronie trzeba szukać ukrytej wtyczki o nazwie WooCommerce Notifications.
  • Przy możliwej infekcji trzeba potraktować hasła, sesje administratorów i 2FA jako potencjalnie przejęte.

Czego dotyczy incydent

WowShipping Pro to płatna wtyczka WPXPO do konfiguracji reguł wysyłki w WooCommerce, między innymi według wagi, lokalizacji, kategorii produktu, roli użytkownika czy innych warunków. Patchstack otrzymał kopię wersji 1.0.6 od właściciela strony, który powiązał kompromitację witryny klienta właśnie z tą wtyczką. W analizowanym pakiecie zmodyfikowany był plik includes/class-plugin-actions.php, a dodany kod instalował drugi, niezależny komponent malware.

Jak działał dropper

Złośliwy kod był uruchamiany przez hook admin_init, czyli przy wejściu administratora do panelu WordPressa. Dropper sprawdzał, czy istnieje plugin o slugu woocommerce-notifications. Jeśli go nie było, pobierał archiwum ZIP z twardo wpisanego adresu IP, rozpakowywał je do katalogu wp-content/plugins/ i aktywował jak zwykłą wtyczkę. Brzmi niewinnie? No właśnie nie. To klasyczny mechanizm utrzymania dostępu, tylko schowany w komercyjnej wtyczce WooCommerce.

Dlaczego aktualizacja nie kończy sprawy

WPXPO wydało wersje 1.0.7 i 1.0.8 22 marca 2026 roku, a Patchstack potwierdził, że w wersji 1.0.8 dropper został usunięty. Problem polega na tym, że aktualizacja WowShipping Pro usuwa złośliwy instalator, ale nie usuwa automatycznie malware, które instalator mógł wcześniej dodać do WordPressa. Innymi słowy: jeśli złodziej zdążył wejść do sklepu, wymiana zamka w jednych drzwiach nie znaczy, że nadal nie siedzi w magazynie.

Co mogło zostać przejęte

Według Patchstacka zainstalowana wtyczka malware ukrywała się przed standardową listą wtyczek w panelu WordPressa. Miała też przechwytywać dane logowania, ciasteczka, adres IP, user-agent i role użytkownika. Co gorsza, analiza opisuje kradzież sekretów TOTP z kilku popularnych rozwiązań 2FA, w tym WP-2FA, Wordfence Login Security, Really Simple SSL i Two-Factor. To oznacza, że samo “mamy 2FA” nie jest tu komfortową odpowiedzią, jeśli strona była już zainfekowana.

Co powinien zrobić właściciel sklepu

Najpierw trzeba ustalić, czy sklep używał WowShipping Pro 1.0.6. Jeśli tak, należy zaktualizować wtyczkę co najmniej do wersji 1.0.8, ale równolegle wykonać inspekcję plików i bazy. Szczególnie ważne jest sprawdzenie obecności ukrytej wtyczki WooCommerce Notifications, także poza samym panelem WordPressa. Przy podejrzeniu infekcji rozsądne minimum to rotacja haseł, unieważnienie sesji, przegląd kont administratorów i ponowna konfiguracja 2FA tam, gdzie mogły zostać wykradzione sekrety.

Czego nadal nie wiadomo

Patchstack zaznacza, że pełny zakres incydentu nie został publicznie ujawniony. Nie wiadomo dokładnie, jaki był przedział czasowy problemu i czy dotyczył wyłącznie WowShipping Pro. WPXPO miało wysłać do klientów Pro wiadomość o aktualizacji bezpieczeństwa, ale według Patchstacka bez jasnego opisu malware i bez instrukcji pełnego czyszczenia strony. Warto przeczytać pełną analizę techniczną u źródła: Patchstack – analiza incydentu WowShipping Pro.

Najczesciej zadawane pytania

Czy wystarczy zaktualizować WowShipping Pro do wersji 1.0.8?

Nie. Według Patchstacka wersja 1.0.8 usuwa dropper z WowShipping Pro, ale nie usuwa automatycznie malware, które mogło zostać wcześniej zainstalowane na stronie.

Jaką wersję WowShipping Pro Patchstack wskazuje jako trojanizowaną?

Patchstack przeanalizował trojanizowaną kopię WowShipping Pro 1.0.6. Użytkownicy tej wtyczki powinni upewnić się, że korzystają co najmniej z wersji 1.0.8.

Czym była wtyczka WooCommerce Notifications w tym incydencie?

Patchstack opisuje ją jako fałszywą wtyczkę malware instalowaną przez złośliwy kod w WowShipping Pro 1.0.6. Miała ukrywać się przed standardową listą wtyczek w panelu WordPressa.

Czy 2FA chroniło sklep przed tym malware?

Nie w pełni. Patchstack wskazuje, że malware mogło wykradać sekrety TOTP z WP-2FA, Wordfence Login Security, Really Simple SSL i Two-Factor.

Czy wiadomo, czy incydent dotyczył tylko WowShipping Pro?

Nie. Patchstack podaje, że pełny zakres incydentu i dokładne okno czasowe nie zostały publicznie ujawnione, a WPXPO miało zalecić aktualizację wszystkich wtyczek Pro.