Взлом цепочки поставок плагинов BdThemes создаёт фейковых администраторов WordPress
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Злоумышленник скомпрометировал инфраструктуру разработчика премиум-плагинов BdThemes и отравил JSON-поток данных, создавая фейковые учётные записи администраторов на сайтах WordPress. Атака, зафиксированная Wordfence 7 августа, затронула плагины с более чем 350 000 активных установок. Команда плагинов WordPress закрыла все затронутые продукты до завершения проверки.
Компрометация цепочки поставок
7 августа специалисты Wordfence зафиксировали атаки, нацеленные на премиум-плагины WordPress от BdThemes, включая Element Pack, Prime Slider, Ultimate Post Kit, Pixel Gallery и Ultimate Store Kit. Злоумышленник получил доступ к хранилищу разработчика и изменил статичный JSON‑поток, доставляемый в браузеры администраторов. Флагманский бесплатный плагин Element Pack имеет более 100 000 активных установок на WordPress.org, а общее портфолио разработчика превышает 350 000 установок. В субботу команда плагинов WordPress закрыла все затронутые продукты до завершения полной проверки.
Механизм атаки
Атака использовала уязвимость межсайтового скриптинга (XSS) в библиотеке Biggop, применяемой компонентом Biggopti для получения рекламных баннеров с API‑сервера Sigmative. Исследователи установили, что ошибка была внесена в марте 2026 года из‑за недостаточного экранирования параметра ‘display_id’. При открытии администратором страницы wp‑admin вредоносный JavaScript выполнялся автоматически, используя авторизованную сессию для создания скрытых учётных записей администраторов. Wordfence присвоил уязвимости средний уровень опасности и на момент публикации сообщил об отсутствии исправления.
Скрытность и закрепление
Дополнительная нагрузка устанавливала веб‑шелл (emer-run.php) и поддельный плагин, обеспечивая постоянный доступ даже после удаления фейковых учётных записей. Внедрённый код манипулировал запросами к базе данных WordPress, скрывая несанкционированных администраторов из списка пользователей. Атака полностью управляется через API и не требует модификации файлов или обновления плагина, не оставляя видимых следов на сервере. BleepingComputer подтверждает, что вредоносная нагрузка выполняется при каждой загрузке страницы администратора, сохраняя компрометацию незаметной.
Что дальше
BdThemes пока не комментировал инцидент и не выпустил исправление, а команда плагинов WordPress продолжает проверку. Полное число скомпрометированных сайтов остаётся неизвестным; администраторам рекомендуется проверять списки пользователей и отслеживать наличие веб‑шеллов до выхода окончательного обновления.
2 источника
Взлом цепочки поставок плагинов BdThemes создаёт фейковых администраторов WordPress



