Lesbare Funktionsnamen enthält der Schadcode laut Sucuri nicht. Stattdessen entschlüsselt ein Decoder den Code über eine Substitutionschiffre. Unabhängig davon, über welchen der Einstiegspunkte die Backdoor gestartet wird, führt sie stets dieselben Aktionen aus: Sie versteckt sich vor der Plugin-Übersicht im Administrationsbereich und vor Update-Prüfungen, kommuniziert über die Ethereum-Blockchain mit einem Command-and-Control-Server, erstellt ein Profil der infizierten Seite, lädt weitere Nutzlasten nach, legt ein verstecktes Administratorkonto an und startet die Reinfektionsschleife.
Der Funktionsumfang reicht damit von der kompletten Übernahme der Website über das Nachladen beliebigen JavaScripts — etwa um Besucher mit Skimmern oder anderer Schadsoftware anzugreifen — bis hin zum Ausführen von PHP-Code sowie dem Deaktivieren oder Löschen bestimmter Plugins.
Besonders hartnäckig macht die Infektion ihr Rückzugsort im Arbeitsspeicher. „Auf Servern, die System-V-Shared-Memory unterstützen, wird die Nutzlast in ein Segment geschrieben, das über einen festen numerischen Schlüssel identifiziert wird", erklärt Sucuri. Dieses Segment liege im RAM und überstehe damit sowohl das Löschen von Dateien als auch das Säubern der Datenbank — im Shared Hosting könne es sogar einem anderen Konto gehören.
Hinzu kommt die zeitgesteuerte Wiederherstellung: Die Infektion registriert Cron-Hooks, darunter zufällig benannte neben einem bekannten Abruf-Hook. Der System-Cron ruft die WordPress-Cron-Datei auf — also nicht der Besucherverkehr — und stößt so die erneute Ausbringung planmäßig an.
Wie die Schadsoftware ursprünglich auf die betroffenen WordPress-Seiten gelangt, ist bislang unklar. Sucuri verweist auf die üblichen Einfallstore: bekannte Sicherheitslücken in WordPress selbst sowie in Plugins und Themes, schwache Zugangsdaten, Angriffe auf die Lieferkette populärer Plugins und der Missbrauch unsicherer Medien- oder Formular-Uploads, um PHP-Webshells in Serververzeichnisse zu schieben.
„SC ist eine Erinnerung daran, dass eine moderne WordPress-Infektion ein System sein kann statt einer Datei", resümiert Sucuri. Das Werkzeug verteile identische Kopien ein und derselben Backdoor über Drop-ins, das Theme, ein gefälschtes Plugin an zwei Orten, die Datenbank und den gemeinsam genutzten Speicher, verberge seinen Steuerkanal in legitimer Blockchain-Infrastruktur und schreibe sich bei der nächsten Anfrage aus jeder überlebenden Kopie neu.
Parallel dazu wird eine als hochgradig schwerwiegend eingestufte, nicht authentifizierte SQL-Injection-Lücke im WordPress-Plugin wpForo Forum aktiv ausgenutzt. Die als CVE-2026-1581 geführte Schwachstelle erreicht einen CVSS-Wert von 7.5 und betrifft alle Versionen bis einschließlich 2.4.14.
Nach Telemetriedaten von Previdian wurden seit dem 3. Juli 2026 weniger als 20 Ausnutzungsversuche beobachtet. Die Aktivität ging von fünf unterschiedlichen Angreifer-IP-Adressen aus, die in Bulgarien, der Schweiz, Frankreich, den USA und im Jemen verortet sind.
