V-Help
← Все новости
Безопасность

Компрометация плагинов BdThemes: атака на цепочку поставок WordPress

Компрометация плагинов BdThemes: атака на цепочку поставок WordPress

Фото: BleepingComputer

Краткий ответ

Хакеры взломали инфраструктуру BdThemes и внедрили вредоносный код в JSON-поток плагинов WordPress, создавая скрытые учётные записи администраторов.

Компания BdThemes, разработчик премиальных плагинов для WordPress, подверглась атаке на цепочку поставок. Злоумышленники получили контроль над инфраструктурой компании и внедрили вредоносный код в удалённый JSON-поток, который загружается в панели администраторов сайтов. В результате на уязвимых ресурсах автоматически создавались скрытые учётные записи с правами администратора.

Специалисты по безопасности из Defiant обнаружили атаку 7 августа. По их данным, хакеры использовали уязвимость в библиотеке Biggop Library, которая отвечает за обработку JSON-ответов от API BdThemes. Недостаточная фильтрация параметра *display_id* позволила внедрить произвольный JavaScript-код, который выполнялся при каждом открытии панели администратора WordPress.

Вредоносный код маскировал созданные учётные записи, изменяя запросы к базе данных WordPress. Это делало компрометацию практически незаметной для владельцев сайтов. Эксперты отмечают, что атака не требовала взаимодействия с пользователем и не оставляла следов в файловой системе. Команда WordPress.org временно удалила все плагины BdThemes из каталога для проверки безопасности.

По данным Defiant, атака началась не позднее 23 июня. В настоящее время два уязвимых API-эндпоинта возвращают чистые данные, однако официального заявления от BdThemes пока не поступало. Эксперты связывают эту атаку с той же группой злоумышленников, которая ранее компрометировала плагины Advanced Responsive Video Embedder и OptinMonster.

Частые вопросы

Какие плагины BdThemes были затронуты атакой?
В атаке были затронуты популярные плагины BdThemes, включая Element Pack, Prime Slider, Ultimate Post Kit, Pixel Gallery и Ultimate Store Kit. Все они временно удалены из каталога WordPress.org для проверки.
Как злоумышленники создавали скрытые учётные записи администраторов?
Хакеры модифицировали JSON-поток, который загружается в панель администратора WordPress, внедрив вредоносный JavaScript. Код использовал сессию легитимного администратора для создания скрытых учётных записей и маскировал их в базе данных.
Какая уязвимость использовалась в атаке?
Атака стала возможной из-за XSS-уязвимости в библиотеке Biggop Library, отвечающей за обработку JSON-ответов от API BdThemes. Недостаточная фильтрация параметра *display_id* позволила внедрить произвольный код.
Поделиться:

Лента для Дзен: /feed/dzen.xml · RSS: /feed.xml

Почему этому можно верить

Материал подготовлен редакцией V-Help на основе первоисточника с указанием даты публикации.

Публикация: Новостной отдел V-Help.ru

Источник материала: BleepingComputer