Ataque de cadena de suministro a plugins de BdThemes crea administradores rogue en WordPress

Un actor de amenazas comprometió la infraestructura de BdThemes, un desarrollador de herramientas premium de diseño web para WordPress, y modificó un feed JSON remoto que se entrega a los navegadores de los administradores para crear cuentas de administrador no autorizadas (rogue). A partir del sábado, los productos afectados de BdThemes ya no estaban disponibles para su descarga, después de que el equipo de plugins de WordPress los cerrara todos a la espera de una revisión completa.

BdThemes ofrece plugins premium de WordPress, incluidos Element Pack, Prime Slider, Ultimate Post Kit, Pixel Gallery y Ultimate Store Kit. Solo su plugin gratuito insignia Element Pack muestra actualmente más de 100,000 instalaciones activas en WordPress.org, mientras que el desarrollador anuncia una cartera con más de 350,000 instalaciones activas.

La firma de seguridad de WordPress Defiant comenzó a ver ataques a través de su cortafuegos de aplicaciones web (WAF) Wordfence el 7 de agosto. Los investigadores afirman que el atacante envenenó un flujo de datos JSON remoto estático obtenido por un componente de banner promocional administrativo después de obtener acceso de escritura al bucket de almacenamiento del proveedor.

Según los investigadores, el desarrollador de plugins introdujo una vulnerabilidad de cross-site scripting (XSS) en el código de análisis de respuestas JSON, lo que permitió al atacante reemplazar el JSON promocional legítimo con código malicioso que explotaba el problema de seguridad. Los investigadores informan que el ataque fue posible gracias a un defecto de codificación introducido en marzo de 2026 en el código de análisis de respuestas JSON, lo que creó una vulnerabilidad XSS en la infraestructura de BdThemes.

La falla está en la Biblioteca Biggop, utilizada por el componente Biggopti responsable de obtener banners promocionales del servidor API del proveedor y mostrarlos en el panel de administración de WordPress de los clientes. Un informe de Defiant explica que la inyección de JavaScript malicioso utiliza la sesión autenticada del administrador legítimo para crear cuentas de administrador no autorizadas en los sitios afectados, mientras que una carga útil adicional (w2.js) establece persistencia mediante un webshell (emer-run.php) instalando un plugin falso.

La Biblioteca Biggop es vulnerable a Cross-Site Scripting a través del parámetro 'display_id' de la API Sigmative en varias versiones debido a un escape de salida insuficiente. Esto hace posible que atacantes que puedan comprometer el servidor de la API Sigmative inyecten scripts web arbitrarios en páginas que se ejecutarán cada vez que un usuario acceda a una página inyectada.

El problema recibió una puntuación de severidad media, y el informe de Defiant lo enumera como sin parchear al momento de la publicación. Debido a que el ataque es completamente impulsado por API, no requiere interacción, modificación de archivos ni actualización de plugins, es completamente sigiloso y la carga útil se ejecuta cada vez que un administrador con sesión iniciada abre una página de wp-admin.

El código inyectado manipula las consultas de la base de datos de WordPress para ocultar cuentas de administrador no autorizadas de la lista de usuarios, lo que hace que el compromiso sea más difícil de detectar. Los investigadores de Wordfence de Defiant afirman que los informes de que la infraestructura de comando y control (C2) utilizada en los ataques observados apuntan al mismo atacante detrás de los recientes compromisos de cadena de suministro de Advanced Responsive Video Embedder y OptinMonster.

Después de descubrir los ataques, los investigadores analizaron los registros disponibles y determinaron que la fecha más temprana posible de inicio de la campaña fue el 23 de junio. Los plugins afectados fueron retirados del directorio de WordPress.org el 8 de agosto, a la espera de una investigación, mientras que dos endpoints de API envenenados ahora devuelven datos JSON limpios. Al momento de escribir esto, el proveedor no ha publicado una declaración oficial sobre el incidente en su sitio web. BleepingComputer contactó a BdThemes para obtener una declaración, pero no recibió respuesta.

image
image
The malicious API response
The malicious API response
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *