Meer dan dertig WordPress-plugins binnen de EssentialPlugin suite zijn gecompromitteerd met kwaadaardige code die onbevoegde toegang tot websites mogelijk maakt. De backdoor werd vorig jaar geplaatst, maar werd pas recent via updates actief verspreid, waardoor spam-pagina's werden aangemaakt en redirects plaatsvonden volgens instructies van een command-and-control (C2) server.

De compromittering betreft plugins met honderdduizenden actieve installaties en werd ontdekt door Austin Ginder, oprichter van managed WordPress hostingprovider Anchor Hosting. Hij kreeg een tip over een add-on met code die derden toegang gaf. Nadere analyse toonde aan dat de backdoor sinds augustus 2025 in alle plugins van de EssentialPlugin suite aanwezig was, nadat het project was overgenomen door een nieuwe eigenaar via een deal van zes cijfers. EssentialPlugin, opgericht in 2015 als WP Online Support en in 2021 hernoemd, ontwikkelt WordPress-tools zoals sliders, galleries, marketingtools, WooCommerce-extensies, SEO/analytics utilities en thema's.

Volgens Ginder bleef de backdoor lange tijd inactief, maar werd recent geactiveerd en maakte stilletjes verbinding met externe infrastructuur om een bestand ('wp-comments-posts.php') te downloaden dat malware injecteert in 'wp-config.php'. Deze malware is onzichtbaar voor site-eigenaren en gebruikt een Ethereum-gebaseerde C2-adresresolutie om detectie te ontwijken. Afhankelijk van de ontvangen opdrachten kan de malware spamlinks, redirects en nep-pagina's ophalen.

De geïnjecteerde code was volgens Ginder geavanceerd en toonde spam alleen aan Googlebot, waardoor site-eigenaren niets opmerkten. Analyse van de WordPress beveiligingsplatform PatchStack laat zien dat de backdoor alleen werkte als het 'analytics.essentialplugin.com' eindpunt kwaadaardige geserialiseerde inhoud teruggaf.

WordPress.org reageerde snel door de plugins te verwijderen uit de repository en een geforceerde update uit te rollen die de communicatie van de backdoor blokkeert en de uitvoering ervan uitschakelt. Ontwikkelaars waarschuwen echter dat deze actie het wp-config.php bestand, dat cruciale configuraties bevat, niet schoonmaakt. De WordPress.org Plugins Team adviseert beheerders van websites met EssentialPlugin producten om alert te zijn, omdat de backdoor niet alleen in het bestand 'wp-comments-posts.php' kan zitten, dat lijkt op het legitieme 'wp-comments-post.php', maar ook in andere bestanden verborgen kan zijn.