BdThemes плагин жеткізу тізбегі бұзылып, WordPress-те жалған әкімшілер жасалды
Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

Зиянкес BdThemes әзірлеушісінің инфрақұрылымына бұзып кіріп, JSON деректер ағынын улап, WordPress сайттарында жалған әкімші есептік жазбаларын жасады. 7 тамызда Wordfence тіркеген шабуыл 350 мыңнан астам белсенді орнатылымы бар плагиндерге әсер етті. WordPress плагин тобы тексеру аяқталғанша зардап шеккен өнімдердің барлығын жапты.
Жеткізу тізбегінің бұзылуы
7 тамызда Wordfence мамандары BdThemes әзірлеушісінің Element Pack, Prime Slider, Ultimate Post Kit, Pixel Gallery және Ultimate Store Kit сияқты премиум плагиндеріне бағытталған шабуылдарды тіркеді. Зиянкес әзірлеушінің репозиторийіне қол жеткізіп, әкімшілер браузеріне жеткізілетін статикалық JSON ағынын өзгертті. Element Pack флагмандық тегін плагинінің WordPress.org сайтында 100 мыңнан астам белсенді орнатылымы бар, ал әзірлеушінің жалпы портфолиосы 350 мыңнан асады. WordPress плагин тобы сенбі күні толық тексеру аяқталғанша зардап шеккен барлық өнімдерді жапты.
Шабуыл механизмі
Шабуыл Sigmative API серверінен жарнама баннерлерін алу үшін Biggopti компоненті пайдаланатын Biggop кітапханасындағы кросс-сайттық скриптинг (XSS) осалдығын пайдаланды. Зерттеушілер қате ‘display_id’ параметрінің жеткіліксіз экрандалуы салдарынан 2026 жылдың наурызында енгізілгенін анықтады. Әкімші wp-admin бетін ашқан кезде, зиянды JavaScript авторизацияланған сессияны пайдаланып, жасырын әкімші есептік жазбаларын автоматты түрде жасады. Wordfence осалдыққа орташа қауіп деңгейін беріп, жарияланым сәтінде түзету жоқ екенін хабарлады.
Жасырындылық пен бекіну
Қосымша жүктеме веб-шелл (emer-run.php) және жалған плагинді орнатып, жалған әкімші есептік жазбаларын жойғаннан кейін де тұрақты қол жеткізуді қамтамасыз етті. Енгізілген код рұқсат етілмеген әкімшілерді пайдаланушылар тізімінен жасыру үшін WordPress дерекқор сұрауларын манипуляциялады. Шабуыл толығымен API арқылы басқарылады және файлдарды өзгертуді немесе плагинді жаңартуды қажет етпей, серверде көрінетін із қалдырмайды. BleepingComputer зиянды жүктеме әкімші беті әр жүктелген сайын орындалатынын растайды. BdThemes әзірге оқиғаға түсініктеме бермеді және түзету шығармады, WordPress плагин тобы тексеруді жалғастыруда.
Бұдан әрі
Зардап шеккен сайттардың жалпы саны белгісіз болып қалуда; соңғы жаңарту шыққанша әкімшілерге пайдаланушылар тізімін тексеру және веб-шеллдердің бар-жоғын бақылау ұсынылады. BdThemes ресми түсініктеме бермейінше, жағдайдың толық ауқымы анықталмауы мүмкін.
2 дереккөз
BdThemes плагин жеткізу тізбегі бұзылып, WordPress-те жалған әкімшілер жасалды



