Kompromitovan BdThemes JSON otvorio put lažnim WordPress administratorima

WordPress je privremeno onemogućio preuzimanje sedam dodataka proizvođača BdThemes nakon kompromitacije lanca snabdevanja koja je zloupotrebila udaljeni JSON tok. Među pogođenima je Element Pack Addons for Elementor sa više od 100.000 aktivnih instalacija, dok Live Copy Paste for Elementor i Ultimate Store Kit imaju po više od 6.000. Liste dodataka u WordPress direktorijumu označene su kao zatvorene 7. ili 8. avgusta 2026, do potpune provere.
Napad je neuobičajen zato što kôd u zvaničnom WordPress.org repozitorijumu nije menjan. Napadači su, prema nalazima Wordfencea, zamenili legitimne JSON odgovore u DigitalOcean Spaces skladištu koje dodaci koriste za prikaz promotivnih banera u administrativnom delu sajta.
XSS kroz komponentu za promotivne banere
U korenu incidenta je interna komponenta Biggopti. Ona preuzima JSON podatke sa API infrastrukture i prikazuje ih u WordPress kontrolnoj tabli. Obrada parametra display_id iz Sigmative API-ja nije dovoljno filtrirala sadržaj na strani klijenta, što je otvorilo XSS propust ocenjen sa 5,4 po CVSS skali.
Kada prijavljeni administrator otvori bilo koju wp-admin stranicu, ubačena skripta može da se izvrši u njegovom pregledaču. Zato za aktiviranje napada nisu bili potrebni ni ažuriranje dodatka ni izmena fajlova na samom serveru. Wordfence navodi da je promena najpre uvedena 1. marta 2026. u dodatak bdthemes-prime-slider-lite, a potom i u druge dodatke.
Od XSS-a do trajne administratorske kontrole
Glavni teret, JavaScript fajl w2.js, kontaktirao je komandno-kontrolni server ia-cdn[.]com/fz/c i slao mu izvorni domen žrtve radi dobijanja instrukcija. Ako server ne vrati status skip ili done, skripta preko WordPress REST API-ja kreira novi administratorski nalog.
Zatim može da preuzme lažni ZIP dodatak i instalira ga standardnim obrascem za otpremanje, čime se postavlja PHP web školjka emer-run.php. Ona instalira dva modula u direktorijum Must-Use dodataka: jedan omogućava administratorski pristup bez autentifikacije putem parametra ?_wplogin=<token>, a drugi skriva zlonamerne naloge iz spiska korisnika i koriguje prikaz ukupnog broja korisnika.
Drugi teret, x.js, koristi API krajnju tačku api-data-records i formira predvidive administratorske kredencijale iz naziva domena. Korisničko ime počinje sa bd_, a lozinka sa Bd@26!; takav obrazac omogućava istražiteljima da na sumnjivim domenima izračunaju naloge koje treba potražiti. Slični obrasci prikrivenog pristupa već su viđeni u napadima na WordPress okruženja, uključujući skrivene mehanizme za daljinsku kontrolu, gde su kompromitovani sistemi dobijali skrivene mehanizme za daljinsku kontrolu.
Koraci za vlasnike WordPress sajtova
Organizacije koje koriste navedene BdThemes dodatke treba da provere sve administratorske naloge, naročito neočekivane naloge sa obrascem bd_, kao i sadržaj direktorijuma mu-plugins i instalirane dodatke. Potrebno je pregledati i serverne zapise, moguće veze ka navedenoj C2 infrastrukturi i integritete pristupnih podataka za cloud skladište i spoljne API-je.
Ključna pouka je da provera ažuriranja dodataka nije dovoljna kada administrativni interfejs učitava udaljeni sadržaj. Poslovni timovi treba da ograniče poverenje u spoljne podatke prikazane u administratorskom okruženju, prate neočekivane promene naloga i dodataka i zadrže pogođene komponente isključenim dok se ne potvrdi bezbedno stanje sistema.

