Уязвимый код впервые появился в марте 2026 года, а вредоносная кампания стартовала не раньше 23 июня.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1400/788;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Хакерам удалось превратить обычный рекламный баннер в панели WordPress в инструмент для полного захвата сайтов. Злоумышленники не взламывали сами сайты и даже не меняли код популярных плагинов. Вместо этого атакующие получили доступ к серверу поставщика BdThemes и подменили данные, которые плагины автоматически загружали из доверенного API.
Специалисты Wordfence обнаружили атаку 7 августа. Под угрозой оказались семь плагинов BdThemes, включая Element Pack Addons for Elementor, Prime Slider Addons for Elementor, Pixel Gallery Addons, Ultimate Post Kit, Ultimate Store Kit, Live Copy Paste и Smart Admin Assistant. Команда WordPress временно закрыла затронутые плагины в официальном каталоге на время проверки.
Проблема скрывалась во внутреннем компоненте Biggopti, который показывает администраторам WordPress рекламные сообщения. Плагины запрашивали данные для баннеров с удалённого сервера BdThemes в формате JSON, после чего вставляли один из полученных параметров прямо в HTML без должной обработки. Ошибка позволяла внедрить JavaScript-код и выполнить его в браузере администратора.
Злоумышленники получили возможность записывать данные в облачное хранилище поставщика и заменили нормальные ответы API специально подготовленными. В результате вредоносный код запускался каждый раз, когда авторизованный администратор открывал любую страницу панели управления WordPress. Устанавливать заражённое обновление при этом не требовалось, а файлы самих плагинов оставались неизменными. Из-за такой схемы обычная проверка целостности файлов могла ничего не заметить.
После запуска скрипт связывался с командным сервером и пытался закрепиться на сайте. Вредоносная программа могла создать дополнительную учётную запись администратора, загрузить замаскированный под обычный плагин веб-шелл и установить несколько скрытых модулей в каталог обязательных MU-плагинов WordPress. Один из бэкдоров позволял входить в административную панель по специальной ссылке без обычной авторизации, другой скрывал созданные злоумышленниками аккаунты из списка пользователей.
Исследователи также обнаружили альтернативный сценарий атаки. Второй вредоносный скрипт вычислял имя пользователя и пароль администратора на основе доменного имени заражённого сайта. Благодаря предсказуемому алгоритму атакующим не требовалось хранить отдельную базу паролей для каждой жертвы.
Уязвимый код впервые появился 1 марта 2026 года в Prime Slider версии 4.1.9, а позднее попал и в другие продукты BdThemes. По данным Wordfence, вредоносная кампания могла начаться не раньше 23 июня. Первые подтверждённые атаки исследователи зафиксировали 7 августа. К 8 августа скомпрометированные ответы API уже заменили чистыми данными.
Wordfence связывает инфраструктуру кампании с группой, которая ранее атаковала цепочки поставок через Advanced Responsive Video Embedder и OptinMonster. Владельцам сайтов с плагинами BdThemes специалисты советуют проверить административные аккаунты, каталоги плагинов и базу данных на признаки постороннего доступа. Простого обновления плагина может оказаться недостаточно, поскольку злоумышленники могли успеть создать отдельные учётные записи и установить постоянные бэкдоры до очистки API.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1400/788;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Хакерам удалось превратить обычный рекламный баннер в панели WordPress в инструмент для полного захвата сайтов. Злоумышленники не взламывали сами сайты и даже не меняли код популярных плагинов. Вместо этого атакующие получили доступ к серверу поставщика BdThemes и подменили данные, которые плагины автоматически загружали из доверенного API.
Специалисты Wordfence обнаружили атаку 7 августа. Под угрозой оказались семь плагинов BdThemes, включая Element Pack Addons for Elementor, Prime Slider Addons for Elementor, Pixel Gallery Addons, Ultimate Post Kit, Ultimate Store Kit, Live Copy Paste и Smart Admin Assistant. Команда WordPress временно закрыла затронутые плагины в официальном каталоге на время проверки.
Проблема скрывалась во внутреннем компоненте Biggopti, который показывает администраторам WordPress рекламные сообщения. Плагины запрашивали данные для баннеров с удалённого сервера BdThemes в формате JSON, после чего вставляли один из полученных параметров прямо в HTML без должной обработки. Ошибка позволяла внедрить JavaScript-код и выполнить его в браузере администратора.
Злоумышленники получили возможность записывать данные в облачное хранилище поставщика и заменили нормальные ответы API специально подготовленными. В результате вредоносный код запускался каждый раз, когда авторизованный администратор открывал любую страницу панели управления WordPress. Устанавливать заражённое обновление при этом не требовалось, а файлы самих плагинов оставались неизменными. Из-за такой схемы обычная проверка целостности файлов могла ничего не заметить.
После запуска скрипт связывался с командным сервером и пытался закрепиться на сайте. Вредоносная программа могла создать дополнительную учётную запись администратора, загрузить замаскированный под обычный плагин веб-шелл и установить несколько скрытых модулей в каталог обязательных MU-плагинов WordPress. Один из бэкдоров позволял входить в административную панель по специальной ссылке без обычной авторизации, другой скрывал созданные злоумышленниками аккаунты из списка пользователей.
Исследователи также обнаружили альтернативный сценарий атаки. Второй вредоносный скрипт вычислял имя пользователя и пароль администратора на основе доменного имени заражённого сайта. Благодаря предсказуемому алгоритму атакующим не требовалось хранить отдельную базу паролей для каждой жертвы.
Уязвимый код впервые появился 1 марта 2026 года в Prime Slider версии 4.1.9, а позднее попал и в другие продукты BdThemes. По данным Wordfence, вредоносная кампания могла начаться не раньше 23 июня. Первые подтверждённые атаки исследователи зафиксировали 7 августа. К 8 августа скомпрометированные ответы API уже заменили чистыми данными.
Wordfence связывает инфраструктуру кампании с группой, которая ранее атаковала цепочки поставок через Advanced Responsive Video Embedder и OptinMonster. Владельцам сайтов с плагинами BdThemes специалисты советуют проверить административные аккаунты, каталоги плагинов и базу данных на признаки постороннего доступа. Простого обновления плагина может оказаться недостаточно, поскольку злоумышленники могли успеть создать отдельные учётные записи и установить постоянные бэкдоры до очистки API.
- Источник новости
- www.securitylab.ru