Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Хакот на supply chain на BdThemes создава неовластени WordPress администратори

Напаѓач компромитирал upstream инфраструктурата на BdThemes, развивач на премиум алатки за веб-дизајн за WordPress, и изменил оддалечен JSON feed што се испорачувал до прелистувачите на администраторите со цел да креира неовластени администраторски сметки.

Од саботата, погодените производи на BdThemes повеќе не се достапни за преземање, откако тимот за WordPress Plugins ги затворил сите погодени додатоци, во очекување на целосна проверка.

BdThemes нуди премиум WordPress додатоци, меѓу кои Element Pack, Prime Slider, Ultimate Post Kit, Pixel Gallery и Ultimate Store Kit.

Само нивниот бесплатен додаток Element Pack во моментов има повеќе од 100.000 активни инсталации на WordPress.org, додека развивачот наведува дека неговото портфолио има повеќе од 350.000 активни инсталации.

Компанијата за безбедност на WordPress, Defiant, започнала да забележува напади преку својот веб-апликациски firewall (WAF) Wordfence на 7 август.

Истражувачите велат дека напаѓачот „го отрул статичкиот оддалечен JSON data stream што го презема компонентата за промотивни банери во административниот интерфејс“, откако добил пристап со можност за запишување во storage bucket-от на продавачот.

Според истражувачите, развивачот на додатокот вовел ранливост од типот cross-site scripting (XSS) во кодот за обработка на JSON одговорите, што му овозможило на напаѓачот да го замени легитимниот промотивен JSON со злонамерен код кој ја искористил безбедносната ранливост.

Истражувачите наведуваат дека нападот бил овозможен поради програмерска грешка воведена во март 2026 година во кодот за обработка на JSON одговорите, со што била создадена cross-site scripting (XSS) ранливост во инфраструктурата на BdThemes.

Ранливоста се наоѓа во Biggop Library, која ја користи компонентата Biggopti одговорна за преземање промотивни банери од API-серверот на продавачот и нивно прикажување во административната контролна табла на WordPress на корисниците.

Во извештајот на Defiant се објаснува дека злонамерната JavaScript инјекција ја користи автентицираната сесија на легитимниот администратор за креирање неовластени администраторски сметки на погодените веб-страници, додека дополнителниот payload (w2.js) воспоставува постојан пристап преку webshell (emer-run.php), инсталирајќи лажен додаток.

„Biggop Library е ранлива на Cross-Site Scripting преку параметарот ‘display_id’ од Sigmative API во различни верзии, поради недоволно escaping на излезните податоци“, велат истражувачите на Wordfence.

„Ова им овозможува на напаѓачите кои можат да го компромитираат Sigmative API серверот да инјектираат произволни веб-скрипти во страниците, кои ќе се извршат секогаш кога корисникот ќе пристапи до компромитирана страница.“

Злонамерниот API одговор

На ранливоста ѝ е доделена оцена за сериозност „medium“ (средна), а во извештајот на Defiant таа е наведена како непоправена во моментот на објавувањето.

Бидејќи нападот целосно се извршува преку API, без потреба од интеракција од корисникот, измена на датотеки или ажурирање на додатокот, тој е целосно прикриен, а payload-от се извршува секогаш кога најавен администратор ќе отвори страница во wp-admin.

Инјектираниот код ги манипулира барањата кон базата на податоци на WordPress за да ги сокрие неовластените администраторски сметки од листата на корисници, со што компромитирањето станува потешко да се забележи.

Истражувачите на Defiant’s Wordfence велат дека извештаите за командно-контролната (C2) инфраструктура користена во забележаните напади укажуваат на истиот напаѓач кој стои зад неодамнешните supply-chain компромитирања на Advanced Responsive Video Embedder и OptinMonster.

Откако ги откриле нападите, истражувачите ги анализирале достапните записи и утврдиле дека најраниот можен почеток на кампањата бил 23 јуни.

Погодените додатоци биле отстранети од директориумот на WordPress.org на 8 август, во очекување на истрага, додека двата компромитирани API endpoints сега враќаат чисти JSON податоци.

Во моментот на пишување, продавачот нема објавено официјално соопштение за инцидентот на својата веб-страница.

BleepingComputer го контактирал BdThemes со барање за изјава, но досега не добил одговор.

Извори:

  • Bleeping Computer – BdThemes plugins supply-chain hack creates rogue WordPress admins Bleeping Computer