Взлом цепочки поставок BdThemes: сотни тысяч сайтов под угрозой
Субботним утром команда WordPress Plugins экстренно изъяла из каталога все продукты BdThemes — разработчика премиальных инструментов для веб-дизайна. Причиной стала атака на цепочку поставок, затронувшая сотни тысяч сайтов.
Исследователи из Defiant зафиксировали первые признаки атаки 7 августа. Вредоносная активность шла через инфраструктуру самого вендора. Злоумышленник получил доступ к серверу, на котором хранился JSON-фид для рекламных баннеров в админ-панели WordPress.
Как работает атака
Компонент Biggopti, входящий в состав плагинов BdThemes, запрашивает промо-баннеры с API вендора. Ответ парсится с помощью библиотеки Biggop. Именно в ней обнаружили критический просчёт.
«Библиотека Biggop уязвима для межсайтового скриптинга через параметр ‘display_id’ API-сервера Sigmative из-за недостаточного экранирования вывода, — поясняют в Wordfence. — Это позволяет злоумышленникам, способным скомпрометировать сервер Sigmative, внедрять произвольные веб-скрипты, которые будут выполняться при каждом доступе к заражённой странице».
Дефект внесён в код в марте 2026 года. Оценка серьёзности — средняя. Однако способ эксплуатации превратил уязвимость в мощный инструмент скрытого захвата.
Скрытность и последствия
Вредоносный JavaScript использовал активную сессию легитимного администратора. Он создавал фейковые учётные записи с правами администратора. При этом скрипт модифицировал запросы к базе данных, чтобы эти аккаунты не отображались в стандартном списке пользователей.
Дополнительная нагрузка — файл w2.js — обеспечивала постоянство. Он устанавливал подставной плагин с веб-шеллом emer-run.php. Атака не требовала взаимодействия с пользователем, обновления плагинов или модификации файлов. Вредоносный код срабатывал при каждом открытии любой страницы wp-admin.
- Заражённый JSON-фид доставлялся напрямую с сервера BdThemes
- XSS выполнялась в контексте админ-панели
- Скрытые админы не видны в интерфейсе WordPress
- Веб-шелл гарантирует удалённый доступ даже после удаления плагина
По данным Defiant, инфраструктура управления атакой указывает на того же злоумышленника, который стоял за недавними компрометациями Advanced Responsive Video Embedder и OptinMonster.
Аналитики установили, что кампания могла начаться ещё 23 июня. Два вредоносных эндпоинта API теперь возвращают чистые данные. Все плагины BdThemes сняты с публикации 8 августа. На момент выхода материала вендор не выпустил официального заявления.
Портфель BdThemes насчитывает более 350 000 активных установок. Только у бесплатного флагмана Element Pack — свыше 100 000 инсталляций. Также под ударом: Prime Slider, Ultimate Post Kit, Pixel Gallery и Ultimate Store Kit.
Пока специалисты рекомендуют администраторам сайтов проверить список пользователей на предмет неучтённых записей с правами администратора. Полезно изучить логи сервера на наличие POST-запросов к подозрительным скриптам в директории плагинов.
Читайте также: От червя до шифровальщика: гид по компьютерным вирусам
Источник: BleepingComputer
