Open Source · · 43 days

AccessPress add-ons created backdoors

AccessPress Themes' own download site was breached, turning legitimate WordPress themes and plugins into backdoored vendor ZIPs while the WordPress.org copies remained clean.

The AccessPress compromise was a vendor-site distribution attack. The same themes and plugins were clean when installed from WordPress.org, but the ZIPs served from AccessPress Themes carried added PHP. Users chose the vendor's official site and received different code.

The injected dropper lived in inital.php. When the extension ran, it modified wp-includes/vars.php and installed a cookie-driven webshell named wp_is_mobile_fix near the legitimate wp_is_mobile() function. The dropper then contacted wp-theme-connect.com and removed itself.

Jetpack found plugin timestamps clustered in early September 2021 and theme timestamps on September 22, with modified files appearing minutes after the archive contents. That pattern fit a coordinated rewrite of released ZIPs rather than ordinary development.

The blast radius was broad: dozens of free themes and plugins, plus unknown exposure for paid products. Cleanup required more than replacing the extension, because the backdoor wrote into WordPress core files after installation.

Notes

  • Legacy version notes: 40 themes and 49 plugins have an identified compromised vendor version; WordPress.org-hosted copies were reported clean by Jetpack.
  • Jetpack listed clean versions, but no compromised (Bad) version, for ak-menu-icons-lite 1.0.9, ap-companion 1.0.7, wp-facebook-review-showcase-lite 1.0.9, and wp-fb-messenger-button-lite 2.0.7. Those clean-only rows are intentionally excluded from the affected artifact inventory.

Appendix · Affected releases

accessbuddy wordpress
1.0.0 no sample yet
accesspress-basic wordpress fixed 3.2.2
3.2.1 no sample yet
accesspress-lite wordpress fixed 2.93
2.92 no sample yet
accesspress-mag wordpress fixed 2.6.6
2.6.5 no sample yet
accesspress-parallax wordpress fixed 4.6
4.5 no sample yet
accesspress-ray wordpress
1.19.5 no sample yet
accesspress-root wordpress fixed 2.6.0
2.5 no sample yet
accesspress-staple wordpress
1.9.1 no sample yet
accesspress-store wordpress fixed 2.5.0
2.4.9 no sample yet
agency-lite wordpress fixed 1.1.7
1.1.6 no sample yet
aplite wordpress
1.0.6 no sample yet
bingle wordpress fixed 1.0.5
1.0.4 no sample yet
bloger wordpress fixed 1.2.7
1.2.6 no sample yet
construction-lite wordpress fixed 1.2.6
1.2.5 no sample yet
doko wordpress fixed 1.1.0
1.0.27 no sample yet
enlighten wordpress fixed 1.3.6
1.3.5 no sample yet
fashstore wordpress
1.2.1 no sample yet
fotography wordpress fixed 2.4.1
2.4.0 no sample yet
gaga-corp wordpress
1.0.8 no sample yet
gaga-lite wordpress
1.4.2 no sample yet
one-paze wordpress
2.2.8 no sample yet
parallax-blog wordpress
3.1.1574941215 no sample yet
parallaxsome wordpress fixed 1.3.7
1.3.6 no sample yet
punte wordpress fixed 1.1.3
1.1.2 no sample yet
revolve wordpress
1.3.1 no sample yet
ripple wordpress fixed 1.2.1
1.2.0 no sample yet
scrollme wordpress
2.1.0 no sample yet
sportsmag wordpress
1.2.1 no sample yet
storevilla wordpress fixed 1.4.2
1.4.1 no sample yet
swing-lite wordpress fixed 1.2.0
1.1.9 no sample yet
the-launcher wordpress fixed 1.3.3
1.3.2 no sample yet
the-monday wordpress
1.4.1 no sample yet
uncode-lite wordpress
1.3.1 no sample yet
unicon-lite wordpress fixed 1.2.7
1.2.6 no sample yet
vmag wordpress fixed 1.2.8
1.2.7 no sample yet
vmagazine-lite wordpress fixed 1.3.7
1.3.5 no sample yet
vmagazine-news wordpress fixed 1.0.6
1.0.5 no sample yet
zigcy-baby wordpress fixed 1.0.7
1.0.6 no sample yet
zigcy-cosmetics wordpress fixed 1.0.6
1.0.5 no sample yet
zigcy-lite wordpress fixed 2.1.0
2.0.9 no sample yet
accesspress-anonymous-post wordpress fixed 2.8.1
2.8.0 no sample yet
  • Jetpack notes this plugin was not updated but was believed clean because the AccessPress-hosted copy was an older version.
accesspress-custom-css wordpress fixed 2.0.2
2.0.1 sha256 996bcc7c…68c02e1b download unavailable
accesspress-custom-post-type wordpress fixed 1.0.9
1.0.8 sha256 e7282e39…06ebca49 download unavailable
2.1.3 sha256 6edd8160…5c39eae2 download unavailable
accesspress-instagram-feed wordpress fixed 4.0.4
4.0.3 no sample yet
accesspress-pinterest wordpress fixed 3.3.4
3.3.3 sha256 47c40bcf…97e29d88 download unavailable
accesspress-social-counter wordpress fixed 1.9.2
1.9.1 no sample yet
accesspress-social-icons wordpress fixed 1.8.3
1.8.2 sha256 e27cb6f9…192c2f28 download unavailable
accesspress-social-login-lite wordpress fixed 3.4.8
3.4.7 sha256 32f1f73c…b71dddde download unavailable
accesspress-social-share wordpress fixed 4.5.6
4.5.5 sha256 5899a91f…91a741ea download unavailable
accesspress-twitter-auto-post wordpress fixed 1.4.6
1.4.5 no sample yet
accesspress-twitter-feed wordpress fixed 1.6.8
1.6.7 sha256 44322158…92b12845 download unavailable
ap-contact-form wordpress fixed 1.0.7
1.0.6 no sample yet
ap-custom-testimonial wordpress fixed 1.4.7
1.4.6 no sample yet
ap-mega-menu wordpress fixed 3.0.6
3.0.5 no sample yet
ap-pricing-tables-lite wordpress fixed 1.1.3
1.1.2 sha256 41aa2022…bf55f86a download unavailable
apex-notification-bar-lite wordpress fixed 2.0.5
2.0.4 no sample yet
cf7-store-to-db-lite wordpress fixed 1.1.0
1.0.9 no sample yet
comments-disable-accesspress wordpress fixed 1.0.8
1.0.7 no sample yet
easy-side-tab-cta wordpress fixed 1.0.8
1.0.7 sha256 fa8c98db…3cb406c2 download unavailable
everest-admin-theme-lite wordpress fixed 1.0.8
1.0.7 no sample yet
everest-coming-soon-lite wordpress fixed 1.1.1
1.1.0 sha256 0972c032…5a33e5cd download unavailable
everest-comment-rating-lite wordpress fixed 2.0.5
2.0.4 no sample yet
everest-counter-lite wordpress fixed 2.0.8
2.0.7 no sample yet
everest-faq-manager-lite wordpress fixed 1.0.9
1.0.8 sha256 dd9ae9dc…7679cb1d download unavailable
1.0.7 sha256 6eb1dff1…53a3927d download unavailable
everest-tab-lite wordpress fixed 2.0.4
2.0.3 sha256 f19ec9af…ed18100a download unavailable
everest-timeline-lite wordpress fixed 1.1.2
1.1.1 sha256 faac47f2…ff87cc10 download unavailable
1.1.0 no sample yet
1.1.5 no sample yet
smart-logo-showcase-lite wordpress fixed 1.1.8
1.1.7 sha256 12aa8e9f…3162f469 download unavailable
smart-scroll-posts wordpress fixed 2.0.9
2.0.8 sha256 5ece2b7d…cd52dfff download unavailable
smart-scroll-to-top-lite wordpress fixed 1.0.4
1.0.3 sha256 01c7dfb9…122f7156 download unavailable
total-gdpr-compliance-lite wordpress fixed 1.0.5
1.0.4 no sample yet
total-team-lite wordpress fixed 1.1.2
1.1.1 sha256 26717e19…3f85a275 download unavailable
ultimate-author-box-lite wordpress fixed 1.1.3
1.1.2 sha256 902910ad…88e7a9ff download unavailable
ultimate-form-builder-lite wordpress fixed 1.5.1
1.5.0 no sample yet
woo-badge-designer-lite wordpress fixed 1.1.1
1.1.0 sha256 39ff5842…64102df1 download unavailable
wp-1-slider wordpress fixed 1.3.0
1.2.9 no sample yet
wp-blog-manager-lite wordpress fixed 1.1.2
1.1.0 sha256 567cc7fb…94b6c837 download unavailable
wp-comment-designer-lite wordpress fixed 2.0.4
2.0.3 sha256 080d06f4…020a4f8a download unavailable
wp-floating-menu wordpress fixed 1.4.5
1.4.4 no sample yet
wp-media-manager-lite wordpress fixed 1.1.3
1.1.2 no sample yet
wp-popup-banners wordpress fixed 1.2.4
1.2.3 sha256 154d6434…0cb81b23 download unavailable
wp-popup-lite wordpress
1.0.8 no sample yet

Indicators

  • fileinital.php
  • filewp-includes/vars.php
  • functionwp_is_mobile_fix
  • domainwp-theme-connect.com
  • hashsha256:0918af9a5c6060dec985b98bbf54030cd29f1701ca9fdb6abfc1e39f90e5113e

References

  1. Backdoor Found in Themes and Plugins from AccessPress Themesjetpack.com
  2. AccessPress Themes Hit With Targeted Supply Chain Attackblog.sucuri.net
  3. Supply-chain attack used legitimate WordPress add-ons to backdoor sitesarstechnica.com
  4. Over 90 WordPress themes, plugins backdoored in supply chain attackbleepingcomputer.com
  5. Cybersecurity Advisory 2022-012its.ny.gov

Source record: oss/attacks/accesspress/meta.yaml