
Зловмисник скомпрометував вихідну інфраструктуру BdThemes, розробника преміум-інструментів для дизайну вебсайтів на WordPress, і модифікував віддалений JSON-потік, що надсилався до браузерів адміністраторів, аби створити підставних адміністраторів.
Починаючи з суботи, уражені продукти BdThemes більше не доступні для завантаження, оскільки команда WordPress Plugins призупинила їх роботу до повного перегляду.
BdThemes пропонує преміум-плагіни для WordPress, зокрема Element Pack, Prime Slider, Ultimate Post Kit, Pixel Gallery та Ultimate Store Kit.
Її флагманський безкоштовний плагін Element Pack налічує понад 100 000 активних інсталяцій на WordPress.org, а загальний портфель розробника налічує понад 350 000 активних інсталяцій.
Компанія з кібербезпеки WordPress Defiant почала фіксувати атаки через свій брандмауер веб-додатків (WAF) Wordfence 7 серпня.
Дослідники повідомляють, що зловмисник “отруїв статичний віддалений потік даних JSON, який отримувався компонентом адміністративного рекламного банера”, отримавши права на запис у сховищі постачальника.
За даними дослідників, розробник плагіна запровадив вразливість міжсайтового скриптингу (XSS) у коді парсингу JSON-відповідей, що дозволило зловмиснику замінити легітимний рекламний JSON шкідливим кодом, який використовував цю проблему безпеки.
Дослідники повідомляють, що атака стала можливою завдяки недоліку в коді, запровадженому в березні 2026 року, який створив вразливість міжсайтового скриптингу (XSS) в інфраструктурі BdThemes.
Ця вразливість міститься в бібліотеці Biggop Library, яка використовується компонентом Biggopti, відповідальним за отримання рекламних банерів із сервера API постачальника та їх відображення в панелі адміністратора WordPress клієнтів.
Звіт Defiant пояснює, що шкідливий ін’єкційний JavaScript використовує автентифіковану сесію легітимного адміністратора для створення підставних облікових записів адміністратора на уражених сайтах, тоді як додатковий корисний вантаж (w2.js) забезпечує стійкість через веб-оболонку (emer-run.php), встановлюючи фальшивий плагін.
“Biggop Library вразлива до міжсайтового скриптингу через параметр ‘display_id’ з API Sigmative у різних версіях через недостатнє екранування виведення”, — зазначають дослідники Wordfence.
“Це дозволяє зловмисникам, які можуть скомпрометувати сервер API Sigmative, впроваджувати довільні веб-скрипти на сторінки, які будуть виконуватися щоразу, коли користувач відвідує сторінку з ін’єкцією”.
Проблемі було присвоєно рейтинг “середньої” серйозності, і звіт Defiant зазначає, що на момент публікації вона не була виправлена.
Оскільки атака повністю базується на API, не вимагає взаємодії, модифікації файлів або оновлення плагінів, вона є повністю прихованою, а корисне навантаження виконується щоразу, коли авторизований адміністратор відкриває сторінку wp-admin.
Впроваджений код маніпулює запитами до бази даних WordPress, щоб приховати підставні облікові записи адміністраторів зі списку користувачів, що ускладнює виявлення компрометації.
Дослідники Wordfence з Defiant повідомляють, що інфраструктура командно-контрольного центру (C2), використана в спостережуваних атаках, вказує на того самого зловмисника, який стоїть за нещодавніми компрометаціями Advanced Responsive Video Embedder та OptinMonster.
Після виявлення атак дослідники проаналізували наявні записи та встановили, що найраніший можливий початок кампанії датується 23 червня.
Уражені плагіни були видалені з каталогу WordPress.org 8 серпня до завершення розслідування, тоді як два “отруєних” кінцевих точки API тепер повертають чисті дані JSON.
На момент написання статті постачальник не опублікував офіційної заяви щодо інциденту на своєму вебсайті.
BleepingComputer зв’язався з BdThemes для отримання коментаря, але відповіді не отримав.
Тестуйте кожен рівень перед атаками
Команди безпеки реєструють 54% успішних атак і повідомляють лише про 14%. Решта проходять через ваше середовище непоміченими.
Whitepaper від Picus демонструє, як тестування на основі симуляції атак перевіряє ваші правила SIEM та EDR, щоб загрози перестали прослизати непоміченими.
Отримати whitepaper
Схожі статті:
Потік оновлень ShapedPlugin зламано для зараження сайтів WordPress
Плагін OptinMonster WordPress зламано в результаті атаки на ланцюжок постачання CDN
Масштабна атака на ланцюжок постачання ChainDrop npm заразила сотні пакетів
Скрипт онлайн-рекламної компанії Adform скомпрометовано для викрадення криптовалюти
Amazon пов’язує атаки Debug, Chalk NPM на ланцюжок постачання з північнокорейськими хакерами
Оригінал статті: www.bleepingcomputer.com
