Заражённая панель администратора WordPress с вредоносным кодом

Взлом цепочки поставок BdThemes: сотни тысяч сайтов под угрозой

Субботним утром команда WordPress Plugins экстренно изъяла из каталога все продукты BdThemes — разработчика премиальных инструментов для веб-дизайна. Причиной стала атака на цепочку поставок, затронувшая сотни тысяч сайтов.

Исследователи из Defiant зафиксировали первые признаки атаки 7 августа. Вредоносная активность шла через инфраструктуру самого вендора. Злоумышленник получил доступ к серверу, на котором хранился JSON-фид для рекламных баннеров в админ-панели WordPress.

Как работает атака

Компонент Biggopti, входящий в состав плагинов BdThemes, запрашивает промо-баннеры с API вендора. Ответ парсится с помощью библиотеки Biggop. Именно в ней обнаружили критический просчёт.

«Библиотека Biggop уязвима для межсайтового скриптинга через параметр ‘display_id’ API-сервера Sigmative из-за недостаточного экранирования вывода, — поясняют в Wordfence. — Это позволяет злоумышленникам, способным скомпрометировать сервер Sigmative, внедрять произвольные веб-скрипты, которые будут выполняться при каждом доступе к заражённой странице».

Дефект внесён в код в марте 2026 года. Оценка серьёзности — средняя. Однако способ эксплуатации превратил уязвимость в мощный инструмент скрытого захвата.

Скрытность и последствия

Вредоносный JavaScript использовал активную сессию легитимного администратора. Он создавал фейковые учётные записи с правами администратора. При этом скрипт модифицировал запросы к базе данных, чтобы эти аккаунты не отображались в стандартном списке пользователей.

Дополнительная нагрузка — файл w2.js — обеспечивала постоянство. Он устанавливал подставной плагин с веб-шеллом emer-run.php. Атака не требовала взаимодействия с пользователем, обновления плагинов или модификации файлов. Вредоносный код срабатывал при каждом открытии любой страницы wp-admin.

  • Заражённый JSON-фид доставлялся напрямую с сервера BdThemes
  • XSS выполнялась в контексте админ-панели
  • Скрытые админы не видны в интерфейсе WordPress
  • Веб-шелл гарантирует удалённый доступ даже после удаления плагина

По данным Defiant, инфраструктура управления атакой указывает на того же злоумышленника, который стоял за недавними компрометациями Advanced Responsive Video Embedder и OptinMonster.

Аналитики установили, что кампания могла начаться ещё 23 июня. Два вредоносных эндпоинта API теперь возвращают чистые данные. Все плагины BdThemes сняты с публикации 8 августа. На момент выхода материала вендор не выпустил официального заявления.

Портфель BdThemes насчитывает более 350 000 активных установок. Только у бесплатного флагмана Element Pack — свыше 100 000 инсталляций. Также под ударом: Prime Slider, Ultimate Post Kit, Pixel Gallery и Ultimate Store Kit.

Пока специалисты рекомендуют администраторам сайтов проверить список пользователей на предмет неучтённых записей с правами администратора. Полезно изучить логи сервера на наличие POST-запросов к подозрительным скриптам в директории плагинов.

Читайте также: От червя до шифровальщика: гид по компьютерным вирусам

Источник: BleepingComputer

Похожие записи