Атака на цепочку поставок BdThemes создаёт скрытых администраторов WordPress

· Безопасность
Злоумышленник скомпрометировал инфраструктуру разработчика премиальных плагинов BdThemes и через отравлённый JSON-поток создавал на сайтах жертв скрытые учётные записи администраторов.

cover.svg

Разработчик премиальных плагинов для WordPress BdThemes стал жертвой атаки на цепочку поставок. Как сообщает компания Defiant (создатель фаервола Wordfence), злоумышленник получил доступ на запись к облачному хранилищу вендора и подменил статический JSON-поток, который плагины подгружают для показа рекламных баннеров в панели администратора. В результате вредоносный код исполнялся в браузере каждого залогиненного администратора, открывшего страницу wp-admin.

BdThemes выпускает такие продукты, как Element Pack, Prime Slider, Ultimate Post Kit, Pixel Gallery и Ultimate Store Kit. Только бесплатная версия флагманского Element Pack установлена более чем на 100 000 сайтов, а весь портфель разработчика превышает 350 000 активных установок.

Как работала атака

В основе взлома лежит уязвимость межсайтового скриптинга (XSS), которую сами разработчики внесли в код разбора JSON-ответов ещё в марте 2026 года. Дефект находится в библиотеке Biggop Library, отвечающей за получение баннеров с API-сервера вендора: параметр «display_id» из ответа API недостаточно экранировался, что позволяло внедрять произвольные скрипты. Заполучив контроль над сервером Sigmative API, атакующий заменил легитимный рекламный JSON вредоносным.

Внедрённый JavaScript использует уже аутентифицированную сессию администратора, чтобы создать новые скрытые учётные записи с правами администратора. Дополнительная нагрузка (w2.js) закрепляется в системе через веб-шелл (emer-run.php), устанавливая фальшивый плагин. Чтобы затруднить обнаружение, код манипулирует запросами к базе данных WordPress и прячет созданные учётные записи из списка пользователей.

Особая опасность в том, что атака полностью управляется через API: она не требует ни взаимодействия с пользователем, ни изменения файлов, ни обновления плагина. Нагрузка исполняется незаметно при каждом открытии админ-панели.

Хронология и последствия

Wordfence зафиксировал первые атаки 7 августа, однако анализ доступных записей показал, что кампания могла начаться ещё 23 июня. Уязвимости присвоили «средний» уровень опасности; на момент публикации патча не было. Инфраструктура управления (C2), задействованная в атаках, указывает на того же злоумышленника, что стоял за недавними взломами цепочек поставок Advanced Responsive Video Embedder и OptinMonster.

8 августа команда WordPress.org изъяла затронутые плагины из каталога до завершения расследования, а два отравлённых эндпоинта API теперь возвращают чистые данные. Официального заявления от BdThemes на момент выхода материала не последовало.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.