Atacul asupra pluginurilor BdThemes creează administratori WordPress neautorizați
Sursă: https://www.bleepingcomputer.com
O persoană rău intenționată a compromis infrastructura de upstream a BdThemes, un developer de instrumente premium de web design pentru WordPress, și a modificat un flux JSON transmis de la distanță către browserele administratorilor pentru a crea conturi de administrator neautorizate.
BdThemes oferă pluginuri WordPress premium, printre care Element Pack, Prime Slider, Ultimate Post Kit, Pixel Gallery și Ultimate Store Kit.
Specialiștii afirmă că atacatorul a compromis un flux static de date JSON preluat de la distanță de o componentă administrativă de banner promoțional după ce a obținut acces de scriere la bucket-ul de stocare al furnizorului.
Potrivit specialiștilor, dezvoltatorul pluginului introdusese o vulnerabilitate de tip cross-site scripting (XSS) în codul de analiză a răspunsului JSON, permițând atacatorului să înlocuiască datele JSON legitime cu cod rău intenționat care exploata vulnerabilitatea de securitate.î
De asemenea, specialiștii raportează că atacul a fost posibil datorită unei erori de codare introduse în martie 2026 în codul de analiză a răspunsului JSON, care a creat o vulnerabilitate de tip cross-site scripting (XSS) în infrastructura BdThemes.
Vulnerabilitatea se află în biblioteca Biggop utilizată de componenta Biggopti, responsabilă cu preluarea bannerelor promoționale de pe serverul API al furnizorului și afișarea acestora în panoul de administrare WordPress al utilizatorilor.
Un raport al Defiant explică faptul că injectarea JavaScript-ului rău intenționat utilizează sesiunea de autentificare a administratorului legitim pentru a crea conturi de administrator malițioase pe site-urile afectate, în timp ce un payload malițios (w2.js) asigură persistența prin intermediul unui webshell (emer-run.php) prin instalarea unui plugin fals.
Biblioteca Biggop este vulnerabilă la atacuri de tip Cross-Site Scripting prin intermediul parametrului «display_id» din API-ul Sigmative în diverse versiuni, din cauza unor măsuri de protecție necorespunzătoare a datelor de ieșire.
Acest lucru le permite atacatorilor care reușesc să compromită serverul API Sigmative să injecteze scripturi web arbitrare în pagini, care se vor executa de fiecare dată când un utilizator accesează o pagină în care au fost injectate, au afirmat specialiștii.
Deoarece atacul se bazează în întregime pe API, nu necesită nicio interacțiune, modificare de fișiere sau actualizare de pluginuri, este complet invizibil, iar payload-ul se execută de fiecare dată când un administrator autentificat deschide o pagină wp-admin.
Codul injectat manipulează interogările bazei de date WordPress pentru a ascunde conturile de administrator neautorizate din lista de utilizatori, făcând astfel compromiterea mai greu de detectat.
Pluginurile afectate au fost retrase din directorul WordPress.org pe 8 august, în timp ce două endpoint-uri API compromise returnează acum date JSON curate.
Sursă: https://www.bleepingcomputer.com/news/security/bdthemes-plugins-supply-chain-hack-creates-rogue-wordpress-admins/
