Злам плагінів BdThemes створив адміністраторів WordPress-сайтів

Злам плагінів BdThemes створив адміністраторів WordPress-сайтів 1

Зловмисник скомпрометував вихідну інфраструктуру BdThemes, розробника преміум-інструментів для вебдизайну WordPress, і змінив віддалену JSON-стрічку, що надсилалася до браузерів адміністраторів, для створення несанкціонованих облікових записів адміністратора.

Починаючи з суботи, уражені продукти BdThemes більше не доступні для завантаження, оскільки команда WordPress Plugins призупинила роботу всіх плагінів до повного перегляду.

BdThemes надає преміум-плагіни для WordPress, зокрема Element Pack, Prime Slider, Ultimate Post Kit, Pixel Gallery та Ultimate Store Kit.

Злам плагінів BdThemes створив адміністраторів WordPress-сайтів 2

Його флагманський безкоштовний плагін Element Pack наразі має понад 100 000 активних інсталяцій на WordPress.org, тоді як розробник рекламує портфоліо з понад 350 000 активних інсталяцій.

Компанія з безпеки WordPress Defiant почала фіксувати атаки через свій веб-фаєрвол Wordfence (WAF) 7 серпня.

Дослідники зазначають, що зловмисник «отруїв статичний віддалений потік даних JSON, який отримувався компонентом адміністративного рекламного банера» після отримання прав на запис у сховище постачальника.

За словами дослідників, розробник плагіна впровадив вразливість міжсайтового скриптингу (XSS) у коді аналізу JSON-відповідей, що дозволило зловмиснику замінити легітимний рекламний JSON шкідливим кодом, який експлуатував цю проблему безпеки.

Дослідники повідомляють, що атака стала можливою через програмну помилку, допущену в березні 2026 року в коді аналізу JSON-відповідей, яка створила вразливість міжсайтового скриптингу (XSS) в інфраструктурі BdThemes.

Помилка знаходиться в бібліотеці Biggop Library, яку використовує компонент Biggopti, відповідальний за отримання рекламних банерів із сервера API постачальника та їх відображення в панелі адміністратора WordPress клієнтів.

Звіт від Defiant пояснює, що шкідливий ін’єкційний JavaScript використовує легітимну автентифіковану сесію адміністратора для створення несанкціонованих облікових записів адміністратора на уражених сайтах, тоді як додатковий пейлоад (w2.js) забезпечує стійкість через веб-шел (emer-run.php), встановлюючи підроблений плагін.

«Бібліотека Biggop Library вразлива до міжсайтового скриптингу через параметр ‘display_id’ з API Sigmative у різних версіях через недостатнє екранування виведення», — зазначають дослідники Wordfence.

«Це дає можливість зловмисникам, які можуть скомпрометувати сервер API Sigmative, впроваджувати довільні веб-скрипти на сторінки, які виконуватимуться щоразу, коли користувач відвідує сторінку з ін’єкцією».

Злам плагінів BdThemes створив адміністраторів WordPress-сайтів 3
Шкідлива відповідь API

Проблемі було присвоєно оцінку «середньої» серйозності, а звіт Defiant вказує, що на момент публікації вона залишається не виправленою.

Оскільки атака повністю базується на API, не потребує взаємодії, модифікації файлів чи оновлення плагінів, вона є повністю прихованою, а пейлоад виконується щоразу, коли адміністратор, що увійшов у систему, відкриває сторінку wp-admin.

Впроваджений код маніпулює запитами до бази даних WordPress, щоб приховати несанкціоновані облікові записи адміністратора зі списку користувачів, що ускладнює виявлення компрометації.

Дослідники Wordfence з Defiant зазначають, що інфраструктура командно-контрольних серверів (C2), яка використовувалася в спостережуваних атаках, вказує на того самого зловмисника, який стоїть за нещодавніми компрометаціями ланцюга постачання Advanced Responsive Video Embedder та OptinMonster.

Після виявлення атак дослідники проаналізували доступні записи та дійшли висновку, що найраніший можливий початок кампанії — 23 червня.

Уражені плагіни були вилучені з каталогу WordPress.org 8 серпня до завершення розслідування, тоді як дві «отруєні» кінцеві точки API тепер повертають чисті дані JSON.

На момент написання статті постачальник не опублікував офіційну заяву щодо інциденту на своєму веб-сайті.

BleepingComputer звернувся до BdThemes за коментарем, але відповіді не отримав.

Злам плагінів BdThemes створив адміністраторів WordPress-сайтів 4

Тестуйте кожен рівень перед атаками

Команди безпеки реєструють 54% успішних атак і сповіщають лише про 14%. Решта проходить через ваше середовище непоміченими.

Whitepaper від Picus показує, як симуляція злому та атак тестує ваші правила SIEM та EDR, щоб загрози перестали прослизати через виявлення.

Отримати whitepaper

Схожі статті:

Оновлення ShapedPlugin зламано для зараження сайтів WordPress

Плагін OptinMonster WordPress зламано під час атаки на ланцюг постачання CDN

Масова атака ланцюга постачання ChainDrop npm заражає сотні пакетів

Скрипт онлайн-рекламної компанії Adform скомпрометований для викрадення криптовалюти

Amazon пов’язує атаки Debug, Chalk NPM на ланцюгу постачання з північнокорейськими хакерами

  • Активно експлуатується
  • Адміністратор
  • API
  • BdThemes
  • Ланцюг постачання
  • Атака на ланцюг постачання
  • WordPress
  • XSS
Білл Тулас

Білл Тулас — автор технічних статей та журналіст, що висвітлює новини з галузі інформаційної безпеки, з понад десятирічним досвідом роботи в різних онлайн-публікаціях, висвітлюючи теми відкритого програмного забезпечення, Linux, зловмисного програмного забезпечення, інцидентів із витоком даних та хакерських атак.

  • Попередня стаття
  • Наступна стаття
Залишити коментар Правила спільноти

Ви повинні увійти, щоб залишити коментар

Ще не член? Зареєструйтеся зараз

Можливо, вам також сподобається:

Злам плагінів BdThemes створив адміністраторів WordPress-сайтів 5  Майбутній вебінар Злам плагінів BdThemes створив адміністраторів WordPress-сайтів 6 Популярні історії

  • Злам плагінів BdThemes створив адміністраторів WordPress-сайтів 7

    Хакери зламали TrueConf, щоб заразити інсталятори клієнтів бекдорами

  • Злам плагінів BdThemes створив адміністраторів WordPress-сайтів 8

    LexisNexis припинила роботу сервісів після підозрілої активності на серверах

  • Злам плагінів BdThemes створив адміністраторів WordPress-сайтів 9

    Valve повідомляє клієнтів Steam про витік даних

Спонсорські публікації

  • Дивіться, як реальні скриньки, підроблені магазини та шахрайство за допомогою ШІ сформували кіберзагрози першого півріччя 2026 року

  • Дізнайтеся, як запатентований підхід Skyhigh Security захищає кожен сеанс браузера без дорогих і громіздких замінників корпоративних браузерів.

  • Прострочено аудит стану паролів? Безкоштовно перевірте ваш Active Directory

  • Вебінар: Тіньовий ШІ у 2026 році (і як зловмисники ним користуються)

  • ШІ — це бомба уповільненої дії для витоку даних: прочитайте новий звіт

  Майбутній вебінар Злам плагінів BdThemes створив адміністраторів WordPress-сайтів 10

Слідкуйте за нами:
Основні розділи
  • Новини
  • Вебінари
  • Посібники з вибору VPN
  • Посібники з програмного забезпечення для системних адміністраторів
  • Завантаження
  • Посібники з видалення вірусів
  • Посібники
  • База даних стартапів
  • База даних для видалення
  • Словник
Спільнота
  • Форуми
  • Правила форуму
  • Чат
Корисні ресурси
  • Вітальний посібник
  • Карта сайту
Компанія
  • Про BleepingComputer
  • Зв’язатися з нами
  • Надішліть нам підказку!
  • Пишіть для BleepingComputer
  • Соціальні мережі та стрічки
  • Журнал змін

Умови використання – Політика конфіденційності – Заява про етику – Розкриття інформації про партнерів

Copyright @ 2003 – 2026 Bleeping Computer® LLC – Всі права захищені

Увійти

За матеріалами: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *