WordPress-Plugin-Lieferkettenangriff schließt BdThemes-Add-ons

WordPress-Plugin-Lieferkettenangriff schließt BdThemes-Add-ons

WordPress hat den Download von sieben BdThemes-Plugins blockiert, nachdem Angreifer einen JSON-Feed manipuliert hatten, um versteckte Administrator-Konten anzulegen.

Ein Lieferkettenangriff auf WordPress-Plugins hat dazu geführt, dass das WordPress-Plugin-Team den Download von sieben Add-ons des Anbieters BdThemes vorübergehend deaktiviert hat, nachdem Forscher der Sicherheitsfirma Wordfence festgestellt hatten, dass Angreifer einen entfernten Datenfeed manipuliert hatten, den diese Plugins in das WordPress-Admin-Dashboard laden. Besucher der jeweiligen Plugin-Einträge im offiziellen WordPress-Plugin-Verzeichnis sehen nun einen Hinweis, dass das Plugin entweder am 7. oder 8. August 2026 geschlossen wurde und bis zur vollständigen Überprüfung nicht zum Download verfügbar ist.

Der Wordfence-Forscher Paolo Tresso sagte, die Kampagne unterscheide sich von der Art von Lieferkettenkompromittierung, die Website-Betreiber gewohnt sind, da keine einzige Quellcode-Datei im WordPress.org-Repository verändert wurde. Stattdessen manipulierten die Angreifer einen statischen JSON-Datenstrom, den eine administrative Werbebanner-Komponente von einem entfernten Server abruft. JSON ist ein einfaches Textformat, das Software zum Austausch von Daten verwendet, und da diese Plugins diesen Text von einem fremden Server lesen, anstatt ihn in ihrem eigenen Code mitzuführen, ändert eine Änderung des Textes das Verhalten des Plugins, ohne das Plugin selbst anzutasten.

Die von Wordfence genannten Plugins sind Element Pack Addons for Elementor (bdthemes-element-pack-lite), das laut Eintrag mehr als 100.000 aktive Installationen hat; Live Copy Paste for Elementor (live-copy-paste) und Ultimate Store Kit, ein Add-on für WooCommerce, EDD und Elementor (ultimate-store-kit), beide mit mehr als 6.000 aktiven Installationen; sowie Pixel Gallery Addons for Elementor (pixel-gallery), Prime Slider Addons for Elementor (bdthemes-prime-slider-lite), Smart Admin Assistant (smart-admin-assistant) und Ultimate Post Kit Addons for Elementor (ultimate-post-kit), für die keine Installationszahlen angegeben wurden.

Laut Wordfence liegt das Problem in einer internen Komponente namens Biggopti, die zusammen mit den Plugins ausgeliefert wird. Sie ist dafür ausgelegt, Werbebanner von der API des Anbieters abzurufen und im WordPress-Admin-Dashboard darzustellen, indem sie JSON-Dateien von einem DigitalOcean-Spaces-Bucket, einem Cloud-Speicherdienst, lädt. Die Bibliothek ist anfällig für eine Cross-Site-Scripting-Schwachstelle (XSS) in dem Code, der die JSON-Antwort verarbeitet; erreichbar über den Parameter display_id der Sigmative-API und verursacht durch unzureichendes clientseitiges Escaping. Cross-Site-Scripting bedeutet, dass ein Angreifer eigenen Code in eine Seite einfügen kann, die ein Opfer lädt, sodass dieser Code im Browser des Opfers mit den Rechten dieser Seite ausgeführt wird. Hier kann ein Angreifer, der die API kompromittieren kann, Skripte in Seiten einschleusen, die bei jedem Aufruf ausgeführt werden. Da die Komponente bei jedem Laden einer wp-admin-Seite ausgeführt wird, aktiviert sich der eingeschleuste Code still im Browser jedes angemeldeten Administrators. Die Schwachstelle wird mit 5,4 im CVSS-Bewertungssystem eingestuft, was sie in den mittleren Schweregrad einordnet.

Wordfence gibt an, dass die Änderung erstmals am 1. März 2026 in bdthemes-prime-slider-lite eingeführt und dann auf die anderen Plugins angewendet wurde, und dass der gesamte Angriff über die API gesteuert wird: Er benötigt kein Plugin-Update und keine geänderte Datei auf der Festplatte.

Wordfence zufolge erlangten bösartige Akteure Schreibzugriff auf den DigitalOcean-Spaces-Bucket und ersetzten die legitimen JSON-Antworten durch maßgeschneiderte Payloads. Von dort aus erstellt das eingeschleuste Skript bösartige Administrator-Konten, lädt ein Web-Shell-Plugin hoch und ruft einen Command-and-Control-Server (C2) an, also einen Rechner, den die Angreifer kontrollieren und der Anweisungen ausgibt und gestohlene Daten empfängt. Eine Web-Shell ist ein kleines Skript, das auf einem Server platziert wird und einem Angreifer ermöglicht, aus der Ferne eigene Befehle darauf auszuführen.

Die Haupt-Payload erreicht die Plugins über einen API-Endpunkt namens api-data-all-records. Eine JavaScript-Datei namens w2.js führt dann laut Wordfence Folgendes aus: Sie kontaktiert den C2-Server unter ia-cdn[.]com/fz/c, sendet den Ursprung der Opfer-Website, um Targeting-Anweisungen abzurufen, und bricht ab, wenn dieser Server mit dem Status skip oder done antwortet; sie erstellt einen neuen bösartigen Administrator über die WordPress-REST-API; sie lädt ein gefälschtes Plugin-ZIP vom C2-Server herunter und installiert es über das Standard-Plugin-Upload-Formular, wodurch eine PHP-Web-Shell namens emer-run.php eingesetzt wird; und sie ruft diese Web-Shell auf, um zwei Persistenzmodule im Verzeichnis der Must-Use-Plugins (mu-plugins) zu platzieren. Must-Use-Plugins werden von WordPress automatisch geladen und sind schwerer zu entfernen als gewöhnliche. Das erste Modul ist eine Magic-Login-Hintertür, die unauthentifizierten administrativen Zugang über einen URL-Parameter (?_wplogin=) ermöglicht und auf den am längsten registrierten Administrator der Website abzielt. Das zweite ist ein Anti-Analyse-Stealth-Modul, das sich in WordPress-Datenbankabfragen einklinkt, sodass die bösartigen Konten in der administrativen Benutzerliste verborgen bleiben und die angezeigte Benutzeranzahl sie nicht mitzählt.

Eine zweite Payload, eine Datei namens x.js, die auf der Infrastruktur des Plugin-Entwicklers gehostet gefunden wurde, wird Opfern über einen Endpunkt namens api-data-records bereitgestellt. Sie ist darauf ausgelegt, sogenannte deterministische Administrator-Anmeldedaten zu erzeugen, die mathematisch aus dem Hostnamen der Opfer-Website abgeleitet werden. Deterministisch bedeutet, dass dieselben Ausgangsinformationen immer dasselbe Ergebnis liefern, sodass niemand eine Liste kompromittierter Websites führen muss, um die Anmeldedaten zu kennen. Wordfence zufolge erzeugt der Algorithmus vorhersagbare Benutzernamen, bd_ gefolgt von einem sechsstelligen Base36-Hash, und Passwörter, Bd@26! gefolgt vom Hash und einem x, kombiniert mit einer @wordpress.org-E-Mail-Adresse. Der Forscher merkte an, dass Incident-Responder, da die Anmeldedaten neu berechnet werden können, den genauen Benutzernamen und das Passwort ermitteln können, nach denen auf verdächtigen Domains gesucht werden muss, anstatt sich auf eine gestohlene Liste zu verlassen. Diese Anmeldedaten werden verwendet, um ein bösartiges Administratorkonto zu erstellen, und die Ergebnisse des Angriffs werden an den C2-Server zurückgesendet.

Wordfence schätzt, dass der C2-Server mit zwei weiteren Software-Lieferkettenangriffen der letzten Monate in Verbindung steht, einem mit Advanced Responsive Video Embedder (CVE-2026-18072) und einem mit OptinMonster. In beiden Fällen wurden die Plugins mit Hintertüren versehen, um unauthentifizierten Angreifern vollen administrativen Zugriff zu geben, entweder über ein einzelnes fest codiertes Token oder über ein verstecktes Administratorkonto und ein verborgenes Plugin, die erst erstellt und installiert wurden, als sich ein Website-Administrator anmeldete. Wordfence deutet das Muster als Hinweis auf ein einziges Ziel: verdeckte administrative Persistenz und Remote-Code-Ausführung über WordPress-Umgebungen hinweg.

Die Tatsache, dass bösartige JSON-Einträge und die sekundäre x.js-Payload direkt in den Bucket des Anbieters hochgeladen wurden, deutet laut Wordfence auf eine schwerwiegende Kompromittierung der Cloud-Speicher-Anmeldedaten oder der internen Infrastruktur von BdThemes hin.

Die Offenlegung erfolgt zudem nur Tage, nachdem WordPress eine Pre-Authentication-Reflected-XSS-Schwachstelle mit der Kennung CVE-2026-64638, auch bekannt als XSS2Shell, mit einem CVSS-Wert von 8,9 behoben hat. Diese Schwachstelle kann ausgenutzt werden, um PHP-Code-Ausführung auf dem Server zu erreichen, wenn ein angemeldeter Administrator mit einer Seite interagiert, die ein Angreifer kontrolliert.

Für Website-Betreiber lautet die praktische Lehre aus dem BdThemes-Fall, dass die Plugin-Dateien auf einem Server unberührt aussehen können, während die Website bereits kompromittiert ist, sodass die Prüfung des Plugin-Ordners allein nichts beweist. Die Empfehlung von Wordfence für Verteidiger lautet, die deterministischen Benutzernamen und Passwörter zu berechnen und auf Websites zu suchen, die die betroffenen Add-ons ausgeführt haben, sowie Administrator-Konten und das mu-plugins-Verzeichnis auf Dinge zu prüfen, die der Website-Betreiber nicht dort platziert hat. Für Teams, die die Hosting-Ebene verwaltet haben möchten, ist AEU Hosting ein Managed-WordPress-Hosting, das heißt, die Plattformseite des WordPress-Betriebs wird für den Kunden übernommen, während die Konten und Plugins einer einzelnen Website nach einem Vorfall wie diesem in der Verantwortung des Website-Betreibers bleiben.

So schützen Sie sich

  1. Finden Sie heraus, ob Ihre Website eines der sieben in diesem Artikel aufgeführten BdThemes-Plugins verwendet, und falls ja, bitten Sie Ihren Hoster oder Ihren Entwickler, die Website vor allem anderen zu überprüfen.
  2. Öffnen Sie Ihre WordPress-Benutzerliste und suchen Sie nach Administrator-Konten, die Sie nicht erstellt haben; wenn Sie eines entdecken, informieren Sie sofort Ihren Hoster oder eine Sicherheitsfachkraft.
  3. Sehen Sie Ihre installierten Plugins und Themes nach etwas durch, das Sie nicht erkennen, und vermeiden Sie es, es selbst zu löschen, wenn Sie unsicher sind, da es als Beweismittel benötigt werden könnte.
  4. Bewahren Sie eine aktuelle Sicherung Ihrer Website an einem Ort auf, den Sie erreichen können, damit eine saubere Kopie bereitsteht, falls jemand hinter Ihrem Rücken etwas verändert hat.
  5. Löschen Sie Plugins, Themes und Benutzerkonten, die Sie nicht mehr nutzen, und fügen Sie neue nur von Entwicklern hinzu, denen Sie vertrauen, denn ungenutzter oder unbekannter Code ist der einfachste Weg hinein.

Schwachstellen & Lösungen

  • CVE-2026-18072 The Advanced Responsive Video Embedder flaw tied to one of the earlier supply chain attacks that Wordfence links to the same command-and-control server, in which the plugin was backdoored to give unauthenticated attackers full administrative access; the source does not describe a Lösung & Details ansehen →
  • CVE-2026-64638 A pre-authentication reflected cross-site scripting flaw in WordPress, also known as XSS2Shell and rated 8.9, which WordPress has addressed and which can be exploited to achieve PHP code execution on the server when a logged-in administrator interacts with an attacker-controlled Lösung & Details ansehen →

Begriffe Erklärt

  • JSON Ein einfaches Textformat, das Software verwendet, um Daten zu senden und zu empfangen, ähnlich einem digitalen Formular mit beschrifteten Feldern.
  • cross-site scripting (XSS) Eine Methode, den Code eines Angreifers in eine Webseite einzuschleusen, sodass er im Browser jedes Besuchers ausgeführt wird, der diese Seite öffnet.
  • CVSS Ein Standard-Bewertungssystem, das einstuft, wie schwerwiegend eine Sicherheitslücke ist, von niedrig über mittel bis kritisch.
  • web shell Ein kleines Programm, das ein Angreifer auf einem Server versteckt, um aus der Ferne eigene Befehle darauf auszuführen.
  • command-and-control (C2) server Ein von Angreifern kontrollierter Computer, der Anweisungen an infizierte Websites sendet und alles sammelt, was diese zurücksenden.
  • mu-plugins Spezielle WordPress-Plugins, die sich automatisch einschalten und schwerer zu entfernen sind als gewöhnliche.
  • deterministic Immer dasselbe Ergebnis aus denselben Ausgangsinformationen liefernd, sodass das Ergebnis im Voraus berechnet werden kann.

Verwandte AEU-Dienste

  • AEU Panel Control-Panel für Managed Hosting