
Kompromisi i zinxhirit të furnizimit të shtojcës WordPress BdThemes
Hulumtuesit e sigurisë paralajmërojnë se një burim JSON i helmuar në shtojcat WordPress BdThemes krijon në heshtje llogari të rreme administratori dhe instalon një web shell në faqet e prekura.
Një sulm ndaj zinxhirit të furnizimit kundër shtojcave WordPress BdThemes ka çuar që ekipi i shtojcave WordPress të çaktivizojë përkohësisht shkarkimet, sipas hulumtuesve në Wordfence. Një sulm ndaj zinxhirit të furnizimit është ai që komprometon një furnizues të besuar softuerësh ose mekanizmin e tij të shpërndarjes për të arritur shumë përdorues në rrjedhën e poshtme. Kompania tha se sulmi nuk modifikoi asnjë skedar të kodit burimor në depon zyrtare të WordPress.org. Në vend të kësaj, sulmuesit helmuar një rrjedhë të dhënash JSON në distancë që një komponent administrativ i banerit promocional merrte, duke lejuar që kodi keqdashës të ekzekutohet brenda zonës së administratorit të WordPress. JSON, shkurt për JavaScript Object Notation, është një format teksti i thjeshtë që faqet e internetit përdorin për të shkëmbyer të dhëna.
Shtojcat e prekura janë Element Pack Addons for Elementor (bdthemes-element-pack-lite, mbi 100,000 instalime aktive), Live Copy Paste for Elementor (live-copy-paste, mbi 6,000 instalime aktive), Pixel Gallery Addons for Elementor (pixel-gallery), Prime Slider Addons for Elementor (bdthemes-prime-slider-lite), Smart Admin Assistant (smart-admin-assistant), Ultimate Post Kit Addons for Elementor (ultimate-post-kit), dhe Ultimate Store Kit (ultimate-store-kit, mbi 6,000 instalime aktive). Vizitorët në faqet e drejtorisë së shtojcave për këto artikuj shohin një njoftim se shtojcat u mbyllën më 7 ose 8 gusht 2026, në pritje të një rishikimi të plotë. Hulumtuesi i Wordfence, Paolo Tresso, shpjegoi se dobësia qëndron në një komponent të brendshëm të quajtur Biggopti, i cili dërgohet me shtojcat për të tërhequr banerë promocionalë nga serveri API i furnizuesit duke marrë skedarë JSON nga një kovë DigitalOcean Spaces. Një API, ose ndërfaqe programimi aplikacionesh, është një mënyrë për një pjesë të softuerit për të kërkuar të dhëna nga një tjetër.
Biblioteka Biggopti ka një të metë cross-site scripting (XSS) në mënyrën se si analizon një fushë të quajtur 'display_id' në përgjigjet JSON nga API Sigmative. Cross-site scripting është një dobësi që lejon një sulmues të ekzekutojë script keqdashës në shfletuesin e një vizitori. Për shkak se kodi nuk e shpëton atë fushë në mënyrë të sigurt në anën e klientit, një sulmues që mund të kontrollojë përgjigjen e API mund të injektojë scripte arbitrare web që ekzekutohen sa herë që shikohet një faqe. Meqenëse scripti keqdashës ekzekutohet në çdo ngarkim të faqes wp-admin, shfletuesi i çdo administratori të identifikuar e ekzekuton atë në heshtje. Zona wp-admin është paneli i administrimit i një faqeje WordPress ku pronarët menaxhojnë përmbajtjen dhe cilësimet. Dobësia vlerësohet 5.4 në sistemin e vlerësimit CVSS, një shkallë standarde nga 0 në 10 që vlerëson sa serioze është një e metë sigurie. Kodi i dobët u prezantua për herë të parë më 1 mars 2026, në shtojcën bdthemes-prime-slider-lite dhe më vonë u aplikua në të tjerat.
Wordfence tha se aktorë të rremë fituan akses shkrimi në kovën DigitalOcean Spaces dhe zëvendësuan përgjigjet legjitime JSON me ngarkesa të krijuara. Kjo lejoi që sulmi të drejtohej tërësisht përmes API, pa përditësime shtojcash ose skedarë të modifikuar në disk. Ngarkesa kryesore, e dorëzuar përmes një pike fundore API të quajtur api-data-all-records, është një skedar JavaScript i quajtur w2.js. Ai script fillimisht kontakton një server komandimi dhe kontrolli (C2) në ia-cdn[.]com/fz/c me origjinën e faqes së viktimës dhe ndalon nëse serveri kthen një status skip ose done. Një server C2 është një kompjuter që sulmuesit përdorin për të dërguar udhëzime në faqet e komprometuara. Nëse vazhdon, scripti përdor API REST të WordPress për të krijuar një llogari të re administratori. Një API REST është një grup rregullash që lejon programet të komunikojnë përmes web-it. Më pas shkarkon një ZIP të rremë shtojce nga serveri C2 dhe e instalon përmes formularit standard të ngarkimit të shtojcave, i cili vendos një web shell PHP të quajtur emer-run.php. Një web shell është një script i fshehur që lejon një sulmues të dërgojë komanda në server në distancë.
Web shell-i më pas instalon dy module këmbënguljeje në drejtorinë e shtojcave must-use, të cilat ngarkohen automatikisht dhe nuk mund të çaktivizohen nga ekrani normal i shtojcave. Moduli i parë është një backdoor magic-login që lejon hyrje administrative pa autentikim përmes një parametri URL si ?_wplogin=, duke synuar administratorin më të gjatë të regjistruar të faqes. Moduli i dytë është një komponent fshehtësie kundër analizës që lidhet me pyetësorët e bazës së të dhënave të WordPress për të fshehur llogaritë e rreme të përdoruesve nga lista administrative e përdoruesve dhe për të shfaqur numrin total të përdoruesve pa ata. Një ngarkesë e dytë, x.js, u gjet e strehuar në infrastrukturën e vetë zhvilluesit të shtojcës dhe u shërbeu viktimave përmes një pike fundore API të quajtur api-data-records. Kjo ngarkesë gjeneron kredenciale përcaktuese administratori të nxjerra matematikisht nga emri i hostit të faqes së viktimës. Wordfence tha se algoritmi prodhon emra përdoruesish të parashikueshëm në formën bd_ të ndjekur nga një hash base36 me 6 karaktere, dhe fjalëkalime në formën Bd@26! të ndjekur nga hash-i dhe shkronja x, të çiftëzuara me një adresë email @wordpress.org. Një hash base36 është një kod i shkurtër i bërë nga shkronja dhe numra. Për shkak se kredencialet janë përcaktuese, sulmuesit nuk kanë nevojë të ruajnë një listë qendrore të faqeve të komprometuara, dhe përgjigjësit e incidenteve mund të llogarisin emrin e saktë të përdoruesit dhe fjalëkalimin për të kërkuar në domenet e dyshuara.
Kompania e sigurisë WordPress vlerësoi se serveri C2 i përdorur në këtë fushatë është i lidhur me dy sulme të mëparshme ndaj zinxhirit të furnizimit të softuerit që përfshinin shtojcën Advanced Responsive Video Embedder, e ndjekur si CVE-2026-18072, dhe OptinMonster. Në ato raste, shtojcat u backdoor-uan për të dhënë akses të plotë administrativ sulmuesve të paautentikuar, ose përmes një tokeni të vetëm të koduar fort ose përmes një llogarie të fshehur administratori dhe shtojce të fshehur që krijoheshin vetëm kur një administrator i faqes identifikohej. Wordfence beson se qëllimi përfundimtar i fushatës është të krijojë këmbëngulje administrative të fshehtë dhe ekzekutim kodi në distancë në mjediset WordPress. Fakti që regjistrimet keqdashëse JSON dhe ngarkesa dytësore x.js u ngarkuan drejtpërdrejt në kovën e vetë furnizuesit tregon një kompromis të rëndë në rrjedhën e sipërme të kredencialeve të ruajtjes në cloud të BdThemes ose infrastrukturës së brendshme.
Zbulimi vjen disa ditë pasi WordPress adresoi një të metë të veçantë XSS të reflektuar para-autentikimi, CVE-2026-64638, e njohur gjithashtu si XSS2Shell, e vlerësuar 8.9 në shkallën CVSS. Para-autentikimi do të thotë që një sulmues nuk ka nevojë për një llogari për të shkaktuar dobësinë. Ajo e metë mund të shfrytëzohej për të arritur ekzekutim kodi PHP në server kur një administrator i identifikuar ndërvepron me një faqe të kontrolluar nga sulmuesi. Për pronarët e faqeve WordPress, një shërbim i menaxhuar hostimi WordPress si AEU Hosting mund të zvogëlojë ekspozimin duke mbajtur platformën bazë dhe shtojcat të përditësuara dhe duke monitoruar për tregues të njohur kompromisi, megjithëse asnjë ofrues hostimi nuk mund të zbulojë një sulm ndaj zinxhirit të furnizimit nga ana e furnizuesit si ky përpara se të zbulohet publikisht.
Si të Mbroheni
- Kontrolloni faqen tuaj WordPress për ndonjë shtojcë BdThemes për Elementor dhe çaktivizojeni derisa krijuesi i shtojcës të publikojë një përditësim të rregulluar.
- Shikoni listën e përdoruesve tuaj WordPress për ndonjë llogari administratori që nuk e keni krijuar, veçanërisht emrat që fillojnë me bd_, dhe hiqeni atë.
- Përditësoni vetë WordPress dhe çdo shtojcë që përdorni, në mënyrë që të keni rregullimet më të fundit të sigurisë.
- Kërkoni nga një ndihmës teknik të skanojë faqen tuaj për një skedar të quajtur emer-run.php ose skedarë të papritur në dosjen e shtojcave must-use dhe t'i heqë ato.
- Aktivizoni identifikimin me dy hapa për çdo llogari administratori për të ndaluar funksionimin e fjalëkalimeve të vjedhura.
- Shikoni regjistrat e faqes tuaj për lidhje me ia-cdn.com/fz/c dhe bllokoni atë adresë nëse e shihni.
Dobësitë & Zgjidhjet
- CVE-2026-18072 A vulnerability identifier for a prior supply chain backdoor in the Advanced Responsive Video Embedder WordPress plugin that granted unauthenticated administrative access. Shiko zgjidhjen & detajet →
- CVE-2026-64638 A pre-authentication reflected cross-site scripting flaw in WordPress, fixed by the platform, that could enable PHP code execution when an admin interacts with an attacker-controlled page. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- supply chain attack Një mënyrë për të dëmtuar shumë përdorues duke manipuluar softuerin ose të dhënat nga një furnizues i besuar.
- JSON Një format teksti i thjeshtë që përdoret për të shkëmbyer të dhëna midis faqeve të internetit dhe serverëve.
- cross-site scripting (XSS) Një dobësi që lejon sulmuesit të ekzekutojnë script keqdashës në shfletuesin e një vizitori.
- wp-admin Zona e administrimit e një faqeje WordPress ku pronarët menaxhojnë përmbajtjen dhe cilësimet.
- command-and-control (C2) server Një kompjuter i përdorur nga sulmuesit për të dërguar udhëzime në faqet e komprometuara.
- web shell Një script i fshehur që i jep një sulmuesi kontroll në distancë mbi serverin e një faqeje interneti.
- must-use plugins Shtojca WordPress që ngarkohen automatikisht dhe nuk mund të çaktivizohen nga ekrani normal i shtojcave.
- CVSS score Një numër standard nga 0 në 10 që vlerëson sa serioze është një dobësi sigurie.