資安業者Wordfence 於6月16日揭露 ,擁有近40萬個系統安裝量的WordPress外掛程式開發商ShapedPlugin,發生供應鏈攻擊事件,攻擊者入侵其基礎設施後,將惡意程式碼植入多款付費的Pro版外掛程式,並透過原廠網站與更新機制散佈給用户,使安裝受感染外掛程式的網站面臨風險。目前這起供應鏈攻擊事件已被指派CVE-2026-10735的漏洞編號,CVSS嚴重性評分達9.8分。
遭植入惡意程式碼的ShapedPlugin產品包括:Product Slider Pro for WooCommerce、Smart Post Show Pro,以及Real Testimonials Pro等三款,均為透過原廠網站下載的付費Pro版本,ShapedPlugin原廠已發布前兩款產品的修補版本,但截至Wordfence發布報告時,Real Testimonials Pro還未有修補版本。至於這三款產品透過WordPress.org網站提供的免費版本,則不受影響。
Wordfence指出,受感染的ShapedPlugin外掛程式會透過載入器從外部伺服器下載惡意軟體,並以外掛程式型式安裝惡意軟體,用於竊取受害者網站的憑證與雙重認證金鑰,還能建立多個長期存取通道、提供可寫入任意檔案的REST API後門,並擁有自行刪除載入器、竄改檔案修改時間等迴避偵測的機制。