V-Help
← 全部新闻
安全

BdThemes插件泄露:WordPress供应链攻击事件

BdThemes插件泄露:WordPress供应链攻击事件

图片: BleepingComputer

简要回答

攻击者入侵BdThemes基础设施,在其WordPress插件的JSON数据流中注入恶意JavaScript,从而在受影响网站上静默创建隐藏管理员账户。

作为WordPress高级插件开发商,BdThemes遭遇供应链攻击,黑客入侵其基础设施并篡改远程JSON数据流(加载于WordPress管理面板)。这导致受影响网站在无需用户交互的情况下自动创建隐藏管理员账户。

安全研究公司Defiant于8月7日发现此次攻击。据其调查,黑客利用了Biggop Library库中的XSS漏洞(该库负责处理BdThemes API的JSON响应)。由于对*display_id*参数的过滤不足,允许注入任意JavaScript代码,并在每次打开WordPress管理面板时执行。

恶意代码通过修改WordPress数据库查询来隐藏创建的账户,使网站所有者几乎无法察觉。专家指出,此次攻击无需用户交互且不在文件系统中留下痕迹。WordPress.org团队为进行安全检查,已临时下架所有BdThemes插件。

Defiant报告显示,此次攻击最晚始于6月23日。尽管两个受影响的API端点现已返回干净数据,但BdThemes尚未发布官方声明。专家将此次攻击与之前入侵Advanced Responsive Video Embedder和OptinMonster插件的同一威胁组织联系起来。

常见问题

哪些BdThemes插件受到此次攻击影响?
受影响的热门插件包括Element Pack、Prime Slider、Ultimate Post Kit、Pixel Gallery和Ultimate Store Kit。为进行安全检查,这些插件已被WordPress.org临时下架。
黑客如何创建隐藏管理员账户?
他们通过利用Biggop Library库中的XSS漏洞,篡改加载于WordPress管理面板的JSON数据流。恶意JavaScript利用合法管理员会话在数据库中创建并隐藏账户。
此次攻击利用了哪个漏洞?
攻击利用了Biggop Library库(处理BdThemes API的JSON响应)中的XSS漏洞。由于对*display_id*参数的过滤不足,允许注入任意代码。
分享:

Dzen 订阅: /feed/dzen.xml · RSS: /feed.xml

为何可信

本文由 V-Help 编辑部根据一手来源整理,并标注发布日期。

发布: V-Help.ru 新闻编辑部

来源: BleepingComputer