Μια επίθεση στην εφοδιαστική αλυσίδα επηρεάζει δημοφιλή πρόσθετα BdThemes για WordPress, καθώς παραβιασμένη απομακρυσμένη ροή δεδομένων έδωσε σε εισβολείς τη δυνατότητα να στοχεύσουν διαχειριστές ιστοτόπων. Η επίθεση μπορούσε να οδηγήσει σε νέους λογαριασμούς διαχειριστή και εγκατάσταση επίμονων κερκόπορτων.

Η BleepingComputer ανέφερε στις 10 Αυγούστου ότι ο μηχανισμός δεν απαιτούσε αλλοίωση των αρχείων των πρόσθετων στο WordPress.org. Αντίθετα, οι επιτιθέμενοι στόχευσαν την υποδομή που τροφοδοτούσε διαφημιστικό περιεχόμενο στο περιβάλλον διαχείρισης.
Δείτε επίσης: Παραβίαση στο σύστημα ενημερώσεων της ShapedPlugin μόλυνε WordPress sites
Πώς επηρεάστηκαν τα πρόσθετα BdThemes
Σύμφωνα με την τεχνική ανάλυση που δημοσιεύθηκε από το CybersecurityNews και αποδίδεται σε ερευνητές της Wordfence, επηρεάστηκαν τα Element Pack Addons for Elementor, Prime Slider Addons for Elementor, Pixel Gallery Addons for Elementor, Ultimate Post Kit, Ultimate Store Kit, Live Copy Paste και Smart Admin Assistant.
Τα πρόσθετα χρησιμοποιούσαν το εσωτερικό στοιχείο Biggopti για να αντλούν διαφημιστικά πλαίσια από στατική ροή JSON. Η ροή φιλοξενούνταν σε DigitalOcean Spaces και προστατευόταν από Cloudflare, όμως η τιμή display_id δεν γινόταν με ασφάλεια πριν ενσωματωθεί σε HTML στοιχείο του πίνακα διαχείρισης.
Η αδυναμία αυτή επέτρεψε την εισαγωγή κώδικα JavaScript σε σελίδες wp-admin όταν ένας διαχειριστής ήταν συνδεδεμένος. Η κακόβουλη τιμή ενεργοποιούσε χειριστή onanimationstart και στη συνέχεια φόρτωνε πρόσθετα αρχεία από υποδομή που ελεγχόταν από τους επιτιθέμενους.
Η περίπτωση αναδεικνύει έναν λιγότερο προφανή κίνδυνο: ο κώδικας των πρόσθετων μπορεί να παραμένει αμετάβλητος, ενώ το περιεχόμενο που φορτώνεται κατά τη λειτουργία τους μετατρέπεται σε φορέα επίθεσης. Για έναν διαχειριστή, η εμφάνιση ενός δήθεν αθώου πλαισίου στο wp-admin αρκούσε για να ενεργοποιηθεί η αλυσίδα.
Οι ερευνητές σημείωσαν ότι το σενάριο σχεδιάστηκε ώστε να παραμένει διακριτικό και να στοχεύει περιβάλλοντα με ενεργό λογαριασμό υψηλών δικαιωμάτων. Αυτό μεταφέρει το βάρος της ανίχνευσης από τις ενημερώσεις στην παρακολούθηση συνεδριών, αλλαγών χρηστών και νέων αρχείων μέσα στον ιστότοπο.

Από το JavaScript σε κρυφό διαχειριστή
Το κύριο αρχείο w2.js επικοινωνούσε με το ia-cdn[.]com/fz/c και αξιοποιούσε το nonce της ενεργής συνεδρίας για να δημιουργήσει νέο λογαριασμό διαχειριστή. Ένα δεύτερο αρχείο, το x.js, φέρεται να παρήγαγε προβλέψιμα στοιχεία σύνδεσης με βάση το όνομα του ιστοτόπου.
Η συνέχεια ήταν ιδιαίτερα επικίνδυνη για ιστοτόπους ηλεκτρονικού εμπορίου και εταιρικά ιστολόγια. Το κακόβουλο λογισμικό μπορούσε να εγκαταστήσει ψεύτικο πρόσθετο με όνομα όπως wp-smart-thumbnails, μέσα στο οποίο βρισκόταν το emer-run.php, ένα webshell για απομακρυσμένη εκτέλεση εντολών.
Η ανεξάρτητη έρευνα της Colonel Server κατέγραψε επίσης μηχανισμό κρυφής σύνδεσης, την επιλογή βάσης δεδομένων fz_emer_login_tokens και την ειδική παράμετρο _wplogin. Η ίδια έρευνα διευκρινίζει ότι δεν αποδεικνύει πως ένα νόμιμο πρόσθετο της BdThemes αποτέλεσε την αρχική αιτία της παραβίασης.
Δείτε επίσης: ACSC: Μαζική εκστρατεία εκμετάλλευσης CMS και plugins οδηγεί σε webshells

Τι πρέπει να ελέγξουν οι διαχειριστές
Οι επηρεαζόμενες επεκτάσεις έκλεισαν προσωρινά στον επίσημο κατάλογο του WordPress, ενώ οι παραβιασμένες ροές καθαρίστηκαν στις 8 Αυγούστου. Αυτό όμως δεν αρκεί για ιστοτόπους που φόρτωσαν ήδη το κακόβουλο JavaScript, επειδή οι λογαριασμοί και οι κερκόπορτες μπορεί να παραμένουν.
Η τεχνική ομάδα του SecNews προτείνει έλεγχο όλων των λογαριασμών διαχειριστή, των πρόσφατων εγκαταστάσεων πρόσθετων και του φακέλου Must-Use plugins. Ιδιαίτερη προσοχή χρειάζεται σε αρχεία emer-run.php, ονόματα class-wp-query-*, την επιλογή fz_emer_login_tokens και λογαριασμούς με πρόθεμα bd_.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Σε περίπτωση ύποπτης δραστηριότητας στα πρόσθετα BdThemes απαιτείται απομόνωση του ιστοτόπου, διαγραφή μη εγκεκριμένων λογαριασμών και πρόσθετων, αλλαγή κωδικών και ανανέωση των WordPress salts. Παράλληλα, τα αρχεία καταγραφής πρέπει να εξεταστούν για πρόσβαση στο ia-cdn[.]com και για ενέργειες δημιουργίας χρηστών ή μεταφόρτωσης πρόσθετων.
Δείτε επίσης: wp2shell exploit: Δημόσιες PoCs για κρίσιμο WordPress RCE

Η υπόθεση δείχνει ότι μια αξιόπιστη τοπική εγκατάσταση δεν προστατεύεται αυτόματα από μια παραβιασμένη απομακρυσμένη υπηρεσία. Τα πρόσθετα BdThemes μπορεί να λειτουργούν χωρίς αλλαγή στον κώδικά τους, ενώ η αλυσίδα εμπιστοσύνης καταλήγει στον πίνακα διαχείρισης και στους λογαριασμούς με τα υψηλότερα δικαιώματα.
Η χρονική ακολουθία έχει ιδιαίτερη σημασία: η Wordfence φέρεται να εντόπισε ενδείξεις που ανάγονται έως τις 23 Ιουνίου, ενημερώθηκε για το περιστατικό στις 7 Αυγούστου και είδε τις παραβιασμένες ροές να καθαρίζονται μία ημέρα αργότερα. Έτσι, ο έλεγχος πρέπει να καλύπτει και αντίγραφα ασφαλείας, αρχεία καταγραφής και λογαριασμούς που δημιουργήθηκαν πριν από την αποκατάσταση της υπηρεσίας.
Η πρακτική συνέπεια για τους διαχειριστές είναι να αντιμετωπίζουν κάθε απομακρυσμένο περιεχόμενο που εμφανίζεται στο wp-admin ως μέρος της επιφάνειας επίθεσης. Η τμηματοποίηση δικαιωμάτων, η παρακολούθηση αλλαγών στους χρήστες και ο περιορισμός εγκατάστασης πρόσθετων μειώνουν την πιθανότητα μια παρόμοια παραβίαση να μετατραπεί σε πλήρη κατάληψη.
