VMTech
Обсудить проект

Подмена JSON в плагинах BdThemes создавала администраторов WordPress

Подмена JSON в плагинах BdThemes создавала администраторов WordPress

Команда WordPress временно отключила скачивание семи плагинов разработчика BdThemes после компрометации цепочки поставки. Атака затронула в том числе Element Pack Addons for Elementor с более чем 100 тыс. активных установок: вредоносный JSON запускал сценарий в браузере авторизованного администратора и создавал посторонние учётные записи WordPress.

Wordfence отмечает необычную особенность инцидента: в официальном репозитории WordPress.org не меняли ни одного исходного файла. Подмена происходила во внешнем статическом потоке JSON, который плагины запрашивали для показа рекламных баннеров в административной панели.

Как работала компрометация

В комплект плагинов входил компонент Biggopti. Он получал данные баннеров через API и JSON-файлы из бакета DigitalOcean Spaces. В обработке параметра display_id исследователи обнаружили XSS из-за недостаточного экранирования на стороне клиента. Уязвимости присвоена оценка 5,4 по CVSS.

По версии Wordfence, злоумышленники получили права на запись в это хранилище и заменили легитимные JSON-ответы подготовленными нагрузками. Вредоносный JavaScript запускался незаметно при каждой загрузке страницы wp-admin у вошедшего администратора. Первое появление изменения зафиксировано 1 марта 2026 года в bdthemes-prime-slider-lite, затем механизм распространился на другие плагины.

Что делала вредоносная нагрузка

Основной сценарий w2.js обращался к управляющему серверу, передавая адрес сайта и получая инструкции. Затем через REST API WordPress он создавал нового администратора, скачивал с сервера ZIP-архив ложного плагина и устанавливал PHP-веб-шелл emer-run.php.

Веб-шелл добавлял в каталог Must-Use plugins два модуля закрепления. Первый позволял неаутентифицированный административный вход по URL-параметру, ориентируясь на самого давнего администратора сайта. Второй вмешивался в запросы к базе данных, чтобы скрыть посторонние учётные записи из списка пользователей и из общего счётчика.

Другой вариант, x.js, формировал предсказуемые логины и пароли администратора на основе имени хоста сайта. Это упрощает поиск следов: специалисты могут вычислить возможные реквизиты для конкретного домена. Схожие скрытые бэкдоры уже встречались в скрытые бэкдоры в массовых атаках на WordPress, где атаки также были направлены на сохранение доступа к сайтам WordPress.

Что проверить владельцам сайтов

Владельцам сайтов с плагинами BdThemes следует проверить список администраторов, каталог mu-plugins и установленные плагины на неизвестные компоненты, включая emer-run.php. Не менее важно отозвать и заменить доступы к облачным бакетам и API, из которых административные расширения получают удалённые данные.

Этот случай показывает, что контроль версий сам по себе не исключает компрометацию: внешний контент, исполняемый в административном интерфейсе, становится частью поверхности атаки. Для бизнеса практический вывод — учитывать такие API и облачные хранилища в процедурах мониторинга, аудита доступов и реагирования на инциденты.

#wordpress#supplychain#xsssecurity#websecurity
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 12.08.2026
Instagram

Подмена JSON в плагинах BdThemes создавала администраторов WordPress

Открыть публикацию в Instagram ↗