
Зловмисник скомпрометував вихідну інфраструктуру BdThemes, розробника преміум-інструментів для вебдизайну WordPress, і змінив віддалену JSON-стрічку, що надсилалася до браузерів адміністраторів, для створення несанкціонованих облікових записів адміністратора.
Починаючи з суботи, уражені продукти BdThemes більше не доступні для завантаження, оскільки команда WordPress Plugins призупинила роботу всіх плагінів до повного перегляду.
BdThemes надає преміум-плагіни для WordPress, зокрема Element Pack, Prime Slider, Ultimate Post Kit, Pixel Gallery та Ultimate Store Kit.

Його флагманський безкоштовний плагін Element Pack наразі має понад 100 000 активних інсталяцій на WordPress.org, тоді як розробник рекламує портфоліо з понад 350 000 активних інсталяцій.
Компанія з безпеки WordPress Defiant почала фіксувати атаки через свій веб-фаєрвол Wordfence (WAF) 7 серпня.
Дослідники зазначають, що зловмисник «отруїв статичний віддалений потік даних JSON, який отримувався компонентом адміністративного рекламного банера» після отримання прав на запис у сховище постачальника.
За словами дослідників, розробник плагіна впровадив вразливість міжсайтового скриптингу (XSS) у коді аналізу JSON-відповідей, що дозволило зловмиснику замінити легітимний рекламний JSON шкідливим кодом, який експлуатував цю проблему безпеки.
Дослідники повідомляють, що атака стала можливою через програмну помилку, допущену в березні 2026 року в коді аналізу JSON-відповідей, яка створила вразливість міжсайтового скриптингу (XSS) в інфраструктурі BdThemes.
Помилка знаходиться в бібліотеці Biggop Library, яку використовує компонент Biggopti, відповідальний за отримання рекламних банерів із сервера API постачальника та їх відображення в панелі адміністратора WordPress клієнтів.
Звіт від Defiant пояснює, що шкідливий ін’єкційний JavaScript використовує легітимну автентифіковану сесію адміністратора для створення несанкціонованих облікових записів адміністратора на уражених сайтах, тоді як додатковий пейлоад (w2.js) забезпечує стійкість через веб-шел (emer-run.php), встановлюючи підроблений плагін.
«Бібліотека Biggop Library вразлива до міжсайтового скриптингу через параметр ‘display_id’ з API Sigmative у різних версіях через недостатнє екранування виведення», — зазначають дослідники Wordfence.
«Це дає можливість зловмисникам, які можуть скомпрометувати сервер API Sigmative, впроваджувати довільні веб-скрипти на сторінки, які виконуватимуться щоразу, коли користувач відвідує сторінку з ін’єкцією».

Проблемі було присвоєно оцінку «середньої» серйозності, а звіт Defiant вказує, що на момент публікації вона залишається не виправленою.
Оскільки атака повністю базується на API, не потребує взаємодії, модифікації файлів чи оновлення плагінів, вона є повністю прихованою, а пейлоад виконується щоразу, коли адміністратор, що увійшов у систему, відкриває сторінку wp-admin.
Впроваджений код маніпулює запитами до бази даних WordPress, щоб приховати несанкціоновані облікові записи адміністратора зі списку користувачів, що ускладнює виявлення компрометації.
Дослідники Wordfence з Defiant зазначають, що інфраструктура командно-контрольних серверів (C2), яка використовувалася в спостережуваних атаках, вказує на того самого зловмисника, який стоїть за нещодавніми компрометаціями ланцюга постачання Advanced Responsive Video Embedder та OptinMonster.
Після виявлення атак дослідники проаналізували доступні записи та дійшли висновку, що найраніший можливий початок кампанії — 23 червня.
Уражені плагіни були вилучені з каталогу WordPress.org 8 серпня до завершення розслідування, тоді як дві «отруєні» кінцеві точки API тепер повертають чисті дані JSON.
На момент написання статті постачальник не опублікував офіційну заяву щодо інциденту на своєму веб-сайті.
BleepingComputer звернувся до BdThemes за коментарем, але відповіді не отримав.

Тестуйте кожен рівень перед атаками
Команди безпеки реєструють 54% успішних атак і сповіщають лише про 14%. Решта проходить через ваше середовище непоміченими.
Whitepaper від Picus показує, як симуляція злому та атак тестує ваші правила SIEM та EDR, щоб загрози перестали прослизати через виявлення.
Отримати whitepaper
Схожі статті:
Оновлення ShapedPlugin зламано для зараження сайтів WordPress
Плагін OptinMonster WordPress зламано під час атаки на ланцюг постачання CDN
Масова атака ланцюга постачання ChainDrop npm заражає сотні пакетів
Скрипт онлайн-рекламної компанії Adform скомпрометований для викрадення криптовалюти
Amazon пов’язує атаки Debug, Chalk NPM на ланцюгу постачання з північнокорейськими хакерами
- Активно експлуатується
- Адміністратор
- API
- BdThemes
- Ланцюг постачання
- Атака на ланцюг постачання
- WordPress
- XSS
Білл Тулас
Білл Тулас — автор технічних статей та журналіст, що висвітлює новини з галузі інформаційної безпеки, з понад десятирічним досвідом роботи в різних онлайн-публікаціях, висвітлюючи теми відкритого програмного забезпечення, Linux, зловмисного програмного забезпечення, інцидентів із витоком даних та хакерських атак.
- Попередня стаття
- Наступна стаття
Залишити коментар Правила спільноти
Ви повинні увійти, щоб залишити коментар
Ще не член? Зареєструйтеся зараз
Можливо, вам також сподобається:
Майбутній вебінар
Популярні історії
Хакери зламали TrueConf, щоб заразити інсталятори клієнтів бекдорами
LexisNexis припинила роботу сервісів після підозрілої активності на серверах
Valve повідомляє клієнтів Steam про витік даних
Спонсорські публікації
-
Дивіться, як реальні скриньки, підроблені магазини та шахрайство за допомогою ШІ сформували кіберзагрози першого півріччя 2026 року
-
Дізнайтеся, як запатентований підхід Skyhigh Security захищає кожен сеанс браузера без дорогих і громіздких замінників корпоративних браузерів.
-
Прострочено аудит стану паролів? Безкоштовно перевірте ваш Active Directory
-
Вебінар: Тіньовий ШІ у 2026 році (і як зловмисники ним користуються)
-
ШІ — це бомба уповільненої дії для витоку даних: прочитайте новий звіт
Майбутній вебінар 
Слідкуйте за нами:
Основні розділи
- Новини
- Вебінари
- Посібники з вибору VPN
- Посібники з програмного забезпечення для системних адміністраторів
- Завантаження
- Посібники з видалення вірусів
- Посібники
- База даних стартапів
- База даних для видалення
- Словник
Спільнота
- Форуми
- Правила форуму
- Чат
Корисні ресурси
- Вітальний посібник
- Карта сайту
Компанія
- Про BleepingComputer
- Зв’язатися з нами
- Надішліть нам підказку!
- Пишіть для BleepingComputer
- Соціальні мережі та стрічки
- Журнал змін
Умови використання – Політика конфіденційності – Заява про етику – Розкриття інформації про партнерів
Copyright @ 2003 – 2026 Bleeping Computer® LLC – Всі права захищені
Увійти
За матеріалами: www.bleepingcomputer.com
