Компрометация плагинов BdThemes: атака на цепочку поставок WordPress

Фото: BleepingComputer
Краткий ответ
Хакеры взломали инфраструктуру BdThemes и внедрили вредоносный код в JSON-поток плагинов WordPress, создавая скрытые учётные записи администраторов.
Компания BdThemes, разработчик премиальных плагинов для WordPress, подверглась атаке на цепочку поставок. Злоумышленники получили контроль над инфраструктурой компании и внедрили вредоносный код в удалённый JSON-поток, который загружается в панели администраторов сайтов. В результате на уязвимых ресурсах автоматически создавались скрытые учётные записи с правами администратора.
Специалисты по безопасности из Defiant обнаружили атаку 7 августа. По их данным, хакеры использовали уязвимость в библиотеке Biggop Library, которая отвечает за обработку JSON-ответов от API BdThemes. Недостаточная фильтрация параметра *display_id* позволила внедрить произвольный JavaScript-код, который выполнялся при каждом открытии панели администратора WordPress.
Вредоносный код маскировал созданные учётные записи, изменяя запросы к базе данных WordPress. Это делало компрометацию практически незаметной для владельцев сайтов. Эксперты отмечают, что атака не требовала взаимодействия с пользователем и не оставляла следов в файловой системе. Команда WordPress.org временно удалила все плагины BdThemes из каталога для проверки безопасности.
По данным Defiant, атака началась не позднее 23 июня. В настоящее время два уязвимых API-эндпоинта возвращают чистые данные, однако официального заявления от BdThemes пока не поступало. Эксперты связывают эту атаку с той же группой злоумышленников, которая ранее компрометировала плагины Advanced Responsive Video Embedder и OptinMonster.
Частые вопросы
- Какие плагины BdThemes были затронуты атакой?
- В атаке были затронуты популярные плагины BdThemes, включая Element Pack, Prime Slider, Ultimate Post Kit, Pixel Gallery и Ultimate Store Kit. Все они временно удалены из каталога WordPress.org для проверки.
- Как злоумышленники создавали скрытые учётные записи администраторов?
- Хакеры модифицировали JSON-поток, который загружается в панель администратора WordPress, внедрив вредоносный JavaScript. Код использовал сессию легитимного администратора для создания скрытых учётных записей и маскировал их в базе данных.
- Какая уязвимость использовалась в атаке?
- Атака стала возможной из-за XSS-уязвимости в библиотеке Biggop Library, отвечающей за обработку JSON-ответов от API BdThemes. Недостаточная фильтрация параметра *display_id* позволила внедрить произвольный код.
Лента для Дзен: /feed/dzen.xml · RSS: /feed.xml