Новости Админка открывается по ссылке без пароля. Рекламный баннер в WordPress оказался троянским конём для семи популярных плагинов

NewsMaker

I'm just a script
Премиум
28,982
46
8 Ноя 2022
Уязвимый код впервые появился в марте 2026 года, а вредоносная кампания стартовала не раньше 23 июня.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1400/788;margin-bottom:2rem;overflow:hidden">
fatozm9iyc7hoe74idl7w2pon59deg49.jpg

<div itemprop="articleBody">Хакерам удалось превратить обычный рекламный баннер в панели WordPress в инструмент для полного захвата сайтов. Злоумышленники не взламывали сами сайты и даже не меняли код популярных плагинов. Вместо этого атакующие получили доступ к серверу поставщика BdThemes и подменили данные, которые плагины автоматически загружали из доверенного API.

Специалисты Wordfence обнаружили атаку 7 августа. Под угрозой оказались семь плагинов BdThemes, включая Element Pack Addons for Elementor, Prime Slider Addons for Elementor, Pixel Gallery Addons, Ultimate Post Kit, Ultimate Store Kit, Live Copy Paste и Smart Admin Assistant. Команда WordPress временно закрыла затронутые плагины в официальном каталоге на время проверки.

Проблема скрывалась во внутреннем компоненте Biggopti, который показывает администраторам WordPress рекламные сообщения. Плагины запрашивали данные для баннеров с удалённого сервера BdThemes в формате JSON, после чего вставляли один из полученных параметров прямо в HTML без должной обработки. Ошибка позволяла внедрить JavaScript-код и выполнить его в браузере администратора.

Злоумышленники получили возможность записывать данные в облачное хранилище поставщика и заменили нормальные ответы API специально подготовленными. В результате вредоносный код запускался каждый раз, когда авторизованный администратор открывал любую страницу панели управления WordPress. Устанавливать заражённое обновление при этом не требовалось, а файлы самих плагинов оставались неизменными. Из-за такой схемы обычная проверка целостности файлов могла ничего не заметить.

После запуска скрипт связывался с командным сервером и пытался закрепиться на сайте. Вредоносная программа могла создать дополнительную учётную запись администратора, загрузить замаскированный под обычный плагин веб-шелл и установить несколько скрытых модулей в каталог обязательных MU-плагинов WordPress. Один из бэкдоров позволял входить в административную панель по специальной ссылке без обычной авторизации, другой скрывал созданные злоумышленниками аккаунты из списка пользователей.

Исследователи также обнаружили альтернативный сценарий атаки. Второй вредоносный скрипт вычислял имя пользователя и пароль администратора на основе доменного имени заражённого сайта. Благодаря предсказуемому алгоритму атакующим не требовалось хранить отдельную базу паролей для каждой жертвы.

Уязвимый код впервые появился 1 марта 2026 года в Prime Slider версии 4.1.9, а позднее попал и в другие продукты BdThemes. По данным Wordfence, вредоносная кампания могла начаться не раньше 23 июня. Первые подтверждённые атаки исследователи зафиксировали 7 августа. К 8 августа скомпрометированные ответы API уже заменили чистыми данными.

Wordfence связывает инфраструктуру кампании с группой, которая ранее атаковала цепочки поставок через Advanced Responsive Video Embedder и OptinMonster. Владельцам сайтов с плагинами BdThemes специалисты советуют проверить административные аккаунты, каталоги плагинов и базу данных на признаки постороннего доступа. Простого обновления плагина может оказаться недостаточно, поскольку злоумышленники могли успеть создать отдельные учётные записи и установить постоянные бэкдоры до очистки API.
 
Источник новости
www.securitylab.ru

Похожие темы