Sulmi në zinxhirin e furnizimit të shtojcave të WordPress mbyll shtojcat e BdThemes

Sulmi në zinxhirin e furnizimit të shtojcave të WordPress mbyll shtojcat e BdThemes

WordPress ka bllokuar shkarkimet e shtatë shtojcave të BdThemes pasi sulmuesit ndotën një burim JSON për të mbjellë llogari të fshehura administratori.

Një sulm në zinxhirin e furnizimit të shtojcave të WordPress ka çuar që ekipi i shtojcave të WordPress të çaktivizojë përkohësisht shkarkimet për shtatë shtojca të ndërtuara nga shitësi BdThemes, pasi studiuesit në firmën e sigurisë Wordfence zbuluan se sulmuesit kishin ndotur një burim të dhënash në distancë që këto shtojca ngarkojnë në panelin e administrimit të WordPress. Vizitorët në listimin e secilës shtojcë në drejtorinë zyrtare të shtojcave të WordPress tani shohin një njoftim që thotë se është mbyllur më 7 ose 8 gusht 2026, dhe nuk është e disponueshme për shkarkim në pritje të një rishikimi të plotë.

Studiuesi i Wordfence, Paolo Tresso, tha se fushata ndryshon nga lloji i kompromisit të zinxhirit të furnizimit me të cilin pronarët e faqeve janë mësuar, sepse asnjë skedar i kodit burimor brenda depove të WordPress.org nuk u modifikua fare. Në vend të kësaj, sulmuesit ndotën një rrjedhë të dhënash statike JSON që një komponent promocional i bannerit administrativ merr nga një server në distancë. JSON është një format i thjeshtë teksti që softueri përdor për të shkëmbyer të dhëna, dhe për shkak se këto shtojca e lexojnë atë tekst nga serveri i dikujt tjetër në vend që ta mbajnë brenda kodit të tyre, ndryshimi i tekstit ndryshon atë që bën shtojca pa prekur shtojcën.

Shtojcat e emërtuara nga Wordfence janë Element Pack Addons for Elementor (bdthemes-element-pack-lite), të cilën listimi e tregon me më shumë se 100,000 instalime aktive; Live Copy Paste for Elementor (live-copy-paste) dhe Ultimate Store Kit, një shtojcë për WooCommerce, EDD dhe Elementor (ultimate-store-kit), të dyja me më shumë se 6,000 instalime aktive; dhe Pixel Gallery Addons for Elementor (pixel-gallery), Prime Slider Addons for Elementor (bdthemes-prime-slider-lite), Smart Admin Assistant (smart-admin-assistant) dhe Ultimate Post Kit Addons for Elementor (ultimate-post-kit), për të cilat nuk u dhanë shifra instalimesh.

Sipas Wordfence, problemi qëndron në një komponent të brendshëm të quajtur Biggopti që vjen bashkë me shtojcat. Është projektuar për të tërhequr banerë promocionalë nga serveri API i shitësit dhe për t'i shfaqur në panelin e administrimit të WordPress duke marrë skedarë JSON nga një kovë DigitalOcean Spaces, një shërbim ruajtjeje në cloud. Biblioteka është e cenueshme ndaj një defekti cross-site scripting (XSS) në kodin që analizon përgjigjen JSON, i arritshëm përmes parametrit display_id të API-t Sigmative dhe i shkaktuar nga mospërputhja e mjaftueshme e klientit. Cross-site scripting do të thotë që një sulmues mund të vendosë kodin e tij brenda një faqe që viktima ngarkon, kështu që kodi ekzekutohet në shfletuesin e viktimës me privilegjet e asaj faqeje. Këtu, një sulmues që mund të kompromentojë API-n mund të injektojë skripte në faqe që ekzekutohen sa herë dikush i hap ato. Për shkak se komponenti ekzekutohet në çdo ngarkim të faqes wp-admin, kodi i injektuar aktivizohet në heshtje në shfletuesin e çdo administratori të identifikuar. Defekti vlerësohet 5.4 në sistemin e vlerësimit CVSS, që e vendos në intervalin e ashpërsisë mesatare.

Wordfence thotë se ndryshimi u prezantua për herë të parë më 1 mars 2026, në bdthemes-prime-slider-lite përpara se të aplikohej në shtojcat e tjera, dhe se i gjithë sulmi drejtohet përmes API-t: nuk kërkon përditësim shtojce dhe asnjë skedar të ndryshuar në disk.

Wordfence tha se aktorë të padëshiruar fituan akses shkrimi në kovën DigitalOcean Spaces dhe zëvendësuan përgjigjet legjitime JSON me ngarkesa të krijuara me qëllim. Nga atje, skripti i injektuar krijon llogari të rreme administratori, ngarkon një shtojcë web shell dhe telefonon në shtëpi një server komandimi dhe kontrolli (C2), që do të thotë një makinë që sulmuesit kontrollojnë dhe që jep udhëzime dhe merr të dhëna të vjedhura. Një web shell është një skript i vogël i mbjellë në një server që lejon një sulmues të ekzekutojë komandat e tij atje nga distanca.

Ngarkesa kryesore arrin në shtojca përmes një pike fundore API të quajtur api-data-all-records. Një skedar JavaScript i quajtur w2.js pastaj bën si më poshtë, sipas Wordfence: kontakton serverin C2 në ia-cdn[.]com/fz/c, duke dërguar origjinën e faqes së viktimës për të marrë udhëzime synimi, dhe ndalon nëse ai server përgjigjet me statusin skip ose done; krijon një administrator të ri të rremë përmes REST API të WordPress; shkarkon një ZIP të rremë shtojce nga serveri C2 dhe e instalon përmes formularit standard të ngarkimit të shtojcave, i cili vendos një web shell PHP të quajtur emer-run.php; dhe e thërret atë web shell për të vendosur dy module qëndrueshmërie në direktorinë e shtojcave must-use (mu-plugins). Shtojcat must-use ngarkohen automatikisht nga WordPress dhe janë më të vështira për t'u hequr sesa ato të zakonshmet. Moduli i parë është një backdoor magic-login që lejon hyrje administrative pa autentikim përmes një parametri URL (?_wplogin=) dhe synon administratorin më të vjetër të regjistruar të faqes. I dyti është një modul fshehtësie kundër analizës që lidhet me pyetësorët e bazës së të dhënave të WordPress në mënyrë që llogaritë e rreme të fshihen nga lista e përdoruesve administrative dhe numri i shfaqur i përdoruesve t'i përjashtojë ato.

Një ngarkesë e dytë, një skedar i quajtur x.js që u gjet i hostuar në infrastrukturën e zhvilluesit të shtojcës, u shërbehet viktimave përmes një pike fundore të quajtur api-data-records. Është ndërtuar për të gjeneruar atë që Wordfence e quan kredenciale administratori deterministe, të nxjerra matematikisht nga emri i hostit të faqes së viktimës. Deterministe do të thotë që i njëjti informacion fillestar prodhon gjithmonë të njëjtin rezultat, kështu që askush nuk ka nevojë të mbajë një listë të faqeve të kompromentuara për të ditur detajet e hyrjes. Wordfence tha se algoritmi prodhon emra përdoruesish të parashikueshëm, bd_ i ndjekur nga një hash base36 me gjashtë karaktere, dhe fjalëkalime, Bd@26! i ndjekur nga hash-i dhe një x, të çiftëzuar me një adresë email @wordpress.org. Studiuesi vuri në dukje se për shkak se kredencialet mund të rillogariten, ekipet e reagimit ndaj incidenteve mund të përpunojnë emrin e saktë të përdoruesit dhe fjalëkalimin për t'i kërkuar në domenet e dyshuara në vend që të mbështeten në një listë të vjedhur. Këto kredenciale përdoren për të krijuar një llogari dashakeqe administratori, dhe rezultatet e sulmit dërgohen përsëri në serverin C2.

Wordfence vlerëson se serveri C2 është i lidhur me dy sulme të tjera në zinxhirin e furnizimit të softuerit në muajt e fundit, njëra që përfshin Advanced Responsive Video Embedder (CVE-2026-18072) dhe një që përfshin OptinMonster. Në të dyja ato raste shtojcat u backdoor-uan për t'u dhënë sulmuesve pa autentikim akses të plotë administrativ, ose përmes një tokeni të vetëm të koduar fort, ose përmes një llogarie të fshehur administratori dhe një shtojce të fshehur që krijoheshin dhe instaloheshin vetëm kur një administrator faqeje identifikohej. Wordfence e lexon modelin si një qëllim të vetëm: qëndrueshmëri administrative e fshehtë dhe ekzekutim kodi në distancë nëpër mjediset WordPress.

Fakti që regjistrimet dashakeqe JSON dhe ngarkesa dytësore x.js u ngarkuan drejtpërdrejt në kovën e vetë shitësit, tha Wordfence, tregon një kompromis të rëndë në rrjedhën e sipërme të kredencialeve të ruajtjes në cloud të BdThemes ose infrastrukturës së brendshme.

Zbulimi gjithashtu vjen disa ditë pasi WordPress trajtoi një defekt XSS të reflektuar para-autentikimi të ndjekur si CVE-2026-64638, i njohur gjithashtu si XSS2Shell, me një rezultat CVSS prej 8.9. Ky defekt mund të shfrytëzohet për të arritur ekzekutim kodi PHP në server kur një administrator i identifikuar ndërvepron me një faqe që kontrollon një sulmues.

Për pronarët e faqeve, mësimi praktik nga rasti BdThemes është se skedarët e shtojcave në një server mund të duken të paprekur ndërsa faqja është tashmë e kompromentuar, kështu që kontrollimi i dosjes së shtojcave nuk provon asgjë më vete. Udhëzimi i Wordfence për mbrojtësit është të llogarisin emrat e përdoruesve dhe fjalëkalimet deterministe dhe t'i kërkojnë ato në faqet që kanë ekzekutuar shtojcat e prekura, dhe të rishikojnë llogaritë e administratorëve dhe direktorinë mu-plugins për çdo gjë që pronari i faqes nuk e ka vendosur atje. Për ekipet që duan që shtresa e hostimit të menaxhohet për ta, AEU Hosting është hostim i menaxhuar WordPress, që do të thotë se ana e platformës së drejtimit të WordPress kujdeset për klientin, ndërsa llogaritë dhe shtojcat e një faqeje individuale mbeten përgjegjësi e pronarit të faqes për t'u rishikuar pas një incidenti si ky.

Si të Mbroheni

  1. Zbuloni nëse faqja juaj përdor ndonjë nga të shtatë shtojcat BdThemes të listuara në këtë artikull, dhe nëse po, kërkojini hostit ose zhvilluesit tuaj të kontrollojë faqen përpara çdo gjëje tjetër.
  2. Hapni listën e përdoruesve të WordPress dhe kërkoni llogari administratori që nuk i keni krijuar ju; nëse shihni një të tillë, njoftoni menjëherë hostin ose një profesionist sigurie.
  3. Shikoni nëpër shtojcat dhe temat e instaluara për çdo gjë që nuk e njihni, dhe shmangni fshirjen e tyre vetë nëse nuk jeni të sigurt, sepse mund të nevojiten si provë.
  4. Mbani një kopje rezervë të fundit të faqes tuaj diku që mund ta arrini, në mënyrë që një kopje e pastër të jetë gati për t'u rikthyer nëse dikush ka ndryshuar gjërat pa dijeninë tuaj.
  5. Fshini shtojcat, temat dhe llogaritë e përdoruesve që nuk i përdorni më, dhe shtoni të reja vetëm nga zhvillues që i besoni, sepse kodi i papërdorur ose i panjohur është rruga më e lehtë për të hyrë.

Dobësitë & Zgjidhjet

  • CVE-2026-18072 The Advanced Responsive Video Embedder flaw tied to one of the earlier supply chain attacks that Wordfence links to the same command-and-control server, in which the plugin was backdoored to give unauthenticated attackers full administrative access; the source does not describe a Shiko zgjidhjen & detajet →
  • CVE-2026-64638 A pre-authentication reflected cross-site scripting flaw in WordPress, also known as XSS2Shell and rated 8.9, which WordPress has addressed and which can be exploited to achieve PHP code execution on the server when a logged-in administrator interacts with an attacker-controlled Shiko zgjidhjen & detajet →

Termat e Shpjeguar

  • JSON Një format i thjeshtë teksti që softueri përdor për të dërguar dhe marrë të dhëna, si një formular dixhital me fusha të etiketuara.
  • cross-site scripting (XSS) Një mënyrë për të futur kodin e një sulmuesi në një faqe web në mënyrë që ai të ekzekutohet në shfletuesin e kujtdo që hap atë faqe.
  • CVSS Një sistem standard vlerësimi që klasifikon sa serioz është një defekt sigurie, nga i ulët në mesatar deri në kritik.
  • web shell Një program i vogël që një sulmues fsheh në një server në mënyrë që të ekzekutojë komandat e tij atje nga distanca.
  • command-and-control (C2) server Një kompjuter i kontrolluar nga sulmuesit që dërgon udhëzime në faqet e infektuara dhe mbledh çdo gjë që ato dërgojnë përsëri.
  • mu-plugins Shtojca speciale të WordPress që aktivizohen automatikisht dhe janë më të vështira për t'u hequr sesa ato të zakonshmet.
  • deterministic Prodhimi i të njëjtit rezultat çdo herë nga i njëjti informacion fillestar, kështu që rezultati mund të parashikohet.

Shërbime AEU të lidhura

  • AEU Panel Paneli i kontrollit për hosting-un e menaxhuar