Атакуващ компрометира инфраструктурата на BdThemes, разработчик на платени инструменти за уеб дизайн за WordPress, и модифицира отдалечен JSON поток, доставян до браузърите на администраторите, за да създаде фалшиви администраторски акаунти.

От събота засегнатите продукти на BdThemes вече не са достъпни за изтегляне, след като екипът на WordPress Plugins ги спря всички за пълен преглед.

BdThemes предоставя платени WordPress плъгини, включително Element Pack, Prime Slider, Ultimate Post Kit, Pixel Gallery и Ultimate Store Kit.

Само водещият безплатен плъгин Element Pack в момента показва над 100 000 активни инсталации на WordPress.org, докато разработчикът рекламира портфолио с над 350 000 активни инсталации.

Фирмата за сигурност на WordPress Defiant започна да наблюдава атаки чрез своята защитна стена за уеб приложения Wordfence (WAF) на 7 август.

Изследователите твърдят, че атакуващият е „отровил статичен отдалечен JSON поток от данни, извличан от компонент за административен рекламен банер“, след като е получил достъп за запис в хранилището на доставчика.

Според изследователите, разработчикът на плъгина е допуснал уязвимост от тип междусайтово изпълнение на скриптове (XSS) в кода за парсване на JSON отговора, което е позволило на атакуващия да замени легитимния рекламен JSON със злонамерен код, експлоатиращ този проблем със сигурността.

Изследователите докладват, че атаката е станала възможна поради грешка в кода, въведена през март 2026 г. в кода за парсване на JSON отговора, което е създало уязвимост от тип междусайтово изпълнение на скриптове (XSS) в инфраструктурата на BdThemes.

Недостатъкът се намира в библиотеката Biggop Library, използвана от компонента Biggopti, който отговаря за извличането на рекламни банери от API сървъра на доставчика и показването им в администраторското табло за управление на WordPress на клиентите.

Доклад на Defiant обяснява, че инжектираният злонамерен JavaScript използва удостоверената сесия на легитимния администратор, за да създаде фалшиви администраторски акаунти в засегнатите сайтове, докато допълнителен злонамерен код (w2.js) установява постоянно присъствие чрез уеб шел (emer-run.php) чрез инсталиране на фалшив плъгин.

„Библиотеката Biggop Library е уязвима към междусайтово изпълнение на скриптове чрез параметъра „display_id“ от Sigmative API в различни версии поради недостатъчно ескейпване на изходните данни“, споделят изследователите от Wordfence.

„Това прави възможно за атакуващите, които могат да компрометират Sigmative API сървъра, да инжектират произволни уеб скриптове в страниците, които ще се изпълняват винаги, когато потребител отвори инжектирана страница.“

На проблема е присвоен рейтинг на сериозност „среден“, а в доклада на Defiant той е посочен като некоригиран към момента на публикуване.

Тъй като атаката е изцяло управлявана чрез API, не изисква взаимодействие с потребителя, модификация на файлове или обновяване на плъгини, тя е напълно незабележима, а злонамереният код се изпълнява всеки път, когато вписан администратор отвори страница в wp-admin.

Инжектираният код манипулира заявките към базата данни на WordPress, за да скрие фалшивите администраторски акаунти от списъка с потребители, което прави компрометирането по-трудно за откриване.

Изследователите от Wordfence на Defiant споделят, че докладите за инфраструктурата за командване и контрол (C2), използвана в наблюдаваните атаки, сочат към същия киберпрестъпник, стоящ зад неотдавнашните компрометирания по веригата на доставки на Advanced Responsive Video Embedder и OptinMonster.

След откриването на атаките изследователите са анализирали наличните записи и са установили, че най-ранното възможно начало на кампанията е било 23 юни.

Засегнатите плъгини бяха премахнати от директорията WordPress.org на 8 август за разследване, докато двете отровени API точки вече връщат чисти JSON данни.

Към момента на писане на статията разработчикът не е публикувал официално изявление за инцидента на своя уебсайт.

BleepingComputer се свърза с BdThemes за коментар, но все още не е получен отговор.