De infrastructuur van BdThemes, een ontwikkelaar van premium WordPress-plugins, is gecompromitteerd door een aanvaller die een externe JSON-feed aanpaste om kwaadaardige beheerdersaccounts aan te maken. Sinds zaterdag zijn de getroffen plugins niet meer beschikbaar gesteld nadat het WordPress Plugins-team ze heeft verwijderd voor een grondige controle.
BdThemes levert onder andere plugins zoals Element Pack, Prime Slider, Ultimate Post Kit, Pixel Gallery en Ultimate Store Kit. Alleen de gratis Element Pack plugin heeft meer dan 100.000 actieve installaties, terwijl de ontwikkelaar een portfolio claimt met meer dan 350.000 actieve installaties. De WordPress-beveiligingsspecialisten van Defiant merkten de aanvallen op via hun Wordfence web application firewall (WAF) op 7 augustus.
Volgens de onderzoekers heeft de aanvaller een statische externe JSON-datastroom vergiftigd die werd opgehaald door een administratief promotiebannercomponent, nadat hij schrijfrechten had verkregen op de opslaglocatie van de leverancier. De kwetsbaarheid werd veroorzaakt door een cross-site scripting (XSS) fout in de JSON-response parsing code, geïntroduceerd in maart 2026. Hierdoor kon de aanvaller de legitieme promotionele JSON vervangen door kwaadaardige code die misbruik maakt van deze beveiligingsfout.
De kwetsbaarheid zit in de Biggop Library, gebruikt door de Biggopti component die promotiebanners van de API-server van de leverancier ophaalt en toont in het WordPress beheerdersdashboard. De geïnjecteerde JavaScript maakt gebruik van de geauthenticeerde sessie van de beheerder om kwaadaardige admin-accounts aan te maken. Daarnaast installeert een extra payload (w2.js) een webshell (emer-run.php) via een nep-plugin om persistente toegang te behouden.
Wordfence onderzoekers melden dat de Biggop Library kwetsbaar is voor XSS via de ‘display_id’ parameter van de Sigmative API door onvoldoende ontsnapping van output. Hierdoor kunnen aanvallers die de Sigmative API-server compromitteren willekeurige scripts injecteren die worden uitgevoerd zodra een gebruiker een geïnfecteerde pagina opent.
De kwetsbaarheid kreeg een ‘medium’ ernstscore en was ten tijde van publicatie nog niet gepatcht. Omdat de aanval volledig via de API verloopt, zonder interactie, bestandswijzigingen of plugin-updates, is deze stealthy en wordt de payload uitgevoerd bij elke keer dat een ingelogde beheerder een wp-admin pagina opent. De geïnjecteerde code manipuleert databasequeries om kwaadaardige beheerdersaccounts te verbergen, wat detectie bemoeilijkt.
De command-and-control infrastructuur die in deze aanvallen wordt gebruikt, wijst volgens Defiant’s Wordfence onderzoekers naar dezelfde aanvaller die eerder supply-chain aanvallen uitvoerde op Advanced Responsive Video Embedder en OptinMonster. De campagne begon mogelijk al op 23 juni. De getroffen plugins zijn op 8 augustus uit de WordPress.org directory verwijderd, terwijl de besmette API-eindpunten inmiddels schone JSON-data teruggeven. BdThemes heeft nog geen officiële verklaring over het incident gepubliceerd.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *