BdThemesplugins викрали облікові записи адміністраторів WordPress

BdThemesplugins викрали облікові записи адміністраторів WordPress 1

Зловмисник скомпрометував інфраструктуру BdThemes, розробника преміум-інструментів для вебдизайну на WordPress, і змінив віддалену JSON-стрічку, що надсилалася до браузерів адміністраторів, з метою створення підставних облікових записів.

Починаючи з суботи, уражені продукти BdThemes стали недоступні для завантаження після того, як команда WordPress Plugins зупинила їх до завершення повного огляду.

BdThemes надає преміум-плагіни для WordPress, зокрема Element Pack, Prime Slider, Ultimate Post Kit, Pixel Gallery та Ultimate Store Kit.

BdThemesplugins викрали облікові записи адміністраторів WordPress 2

Його флагманський безкоштовний плагін Element Pack має понад 100 000 активних інсталяцій на WordPress.org, тоді як розробник рекламує портфоліо з понад 350 000 активних інсталяцій.

Компанія з безпеки WordPress Defiant почала фіксувати атаки через свій веб-фаєрвол (WAF) Wordfence 7 серпня.

Дослідники повідомляють, що зловмисник “отруїв статичний віддалений JSON-потік даних, який отримувався компонентом адміністративної рекламної панелі”, отримавши доступ для запису до сховища даних постачальника.

За даними дослідників, розробник плагіна впровадив вразливість крос-сайтового скриптингу (XSS) у коді парсингу JSON-відповідей, що дозволило зловмиснику замінити легітимний рекламний JSON шкідливим кодом, який експлуатував цю проблему безпеки.

Дослідники зазначають, що атака стала можливою завдяки недоліку коду, введеному в березні 2026 року в коді парсингу JSON-відповідей, який створив вразливість крос-сайтового скриптингу (XSS) в інфраструктурі BdThemes.

Помилка міститься в бібліотеці Biggop Library, яку використовує компонент Biggopti, відповідальний за отримання рекламних банерів із сервера API постачальника та їх відображення в панелі адміністратора WordPress клієнтів.

У звіті Defiant пояснюється, що шкідлива ін’єкція JavaScript використовує автентифіковану сесію легітимного адміністратора для створення підставних облікових записів адміністратора на уражених сайтах, тоді як додатковий корисний вантаж (w2.js) забезпечує стійкість через веб-оболонку (emer-run.php), встановлюючи фальшивий плагін.

“Biggop Library вразлива до крос-сайтового скриптингу через параметр ‘display_id’ з API Sigmative у різних версіях через недостатнє екранування виведення”, — повідомляють дослідники Wordfence.

“Це дозволяє зловмисникам, які можуть скомпрометувати сервер API Sigmative, впроваджувати довільні веб-скрипти на сторінки, які будуть виконуватися щоразу, коли користувач відвідує впроваджену сторінку”.

BdThemesplugins викрали облікові записи адміністраторів WordPress 3
Шкідлива відповідь API

Проблемі було присвоєно рейтинг “середньої” серйозності, і у звіті Defiant зазначено, що на момент публікації вона залишається не виправленою.

Оскільки атака є повністю керованою через API, не потребує взаємодії, зміни файлів або оновлення плагіна, вона є цілком прихованою, а корисний вантаж виконується щоразу, коли зареєстрований адміністратор відкриває сторінку wp-admin.

Впроваджений код маніпулює запитами до бази даних WordPress, щоб приховати підставні облікові записи адміністраторів зі списку користувачів, що ускладнює виявлення компрометації.

Дослідники Wordfence з Defiant зазначають, що інфраструктура командно-контрольних серверів (C2), яка використовувалася в спостережуваних атаках, вказує на того ж зловмисника, який стоїть за нещодавніми компрометаціями Advanced Responsive Video Embedder та OptinMonster.

Після виявлення атак дослідники проаналізували наявні дані та визначили, що найраніший можливий початок кампанії — 23 червня.

Уражені плагіни були вилучені з каталогу WordPress.org 8 серпня до завершення розслідування, тоді як дві “отруєні” кінцеві точки API тепер повертають чисті JSON-дані.

На момент написання статті постачальник не опублікував офіційної заяви щодо інциденту на своєму вебсайті.

BleepingComputer звернувся до BdThemes за коментарем, але відповіді не отримав.

BdThemesplugins викрали облікові записи адміністраторів WordPress 4

Тестуйте кожен рівень до того, як це зроблять зловмисники

Команди безпеки реєструють 54% успішних атак і сигналізують лише про 14%. Решта проходить через ваше середовище непоміченою.

Whitepaper Picus демонструє, як симуляція порушень і атак тестує ваші правила SIEM та EDR, щоб загрози не прослизали крізь виявлення.

Отримати whitepaper

Пов’язані статті:

Потік оновлень ShapedPlugin зламано для зараження сайтів WordPress

Плагін OptinMonster WordPress зламано під час атаки на ланцюжок постачання CDN

Масова атака на ланцюжок постачання npm ChainDrop заразила сотні пакетів

Скрипт онлайн-рекламної компанії Adform скомпрометовано для крадіжки криптовалюти

Amazon пов’язує атаки ланцюжка постачання Debug, Chalk NPM з північнокорейськими хакерами

За даними порталу: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *