Compromiso de la cadena de suministro del plugin de WordPress BdThemes utilizado para crear cuentas de administrador ocultas
El compromiso de la infraestructura utilizada por el desarrollador de WordPress BdThemes permitió a los atacantes manipular un feed de datos remoto y atacar sesiones de administradores en sitios web q...
El compromiso de la infraestructura utilizada por el desarrollador de WordPress BdThemes permitió a los atacantes manipular un feed de datos remoto y atacar sesiones de administradores en sitios web que utilizaban los plugins de la empresa.
Los investigadores de seguridad de Defiant, la empresa responsable de Wordfence, afirmaron que comenzaron a observar ataques el 7 de agosto. Posteriormente, los plugins afectados fueron retirados del directorio de WordPress.org mientras el equipo de WordPress Plugins investiga el incidente. Entre los productos de BdThemes se incluyen Element Pack, Prime Slider, Ultimate Post Kit, Pixel Gallery y Ultimate Store Kit. Element Pack por sí solo registra más de 100.000 instalaciones activas, mientras que BdThemes promociona un catálogo que supera las 350.000 instalaciones.
Feed promocional manipulado
Según los informes, el ataque implicó acceso de escritura a un bucket de almacenamiento controlado por el proveedor. El intruso modificó un feed JSON utilizado para mostrar banners promocionales dentro de las páginas de administración de WordPress. Una vulnerabilidad de cross-site scripting en Biggop Library de BdThemes no escapaba correctamente los datos recibidos de la API de la empresa, lo que permitía distribuir JavaScript malicioso a través del feed, que por lo demás era legítimo.
Según Defiant, el código vulnerable de análisis se introdujo en marzo de 2026. El problema afecta al componente Biggopti, que recupera y muestra el contenido promocional. Los investigadores asignaron a la vulnerabilidad una gravedad media y señalaron que seguía sin corregirse cuando publicaron su informe.
Creación sigilosa de cuentas y persistencia
Cuando un administrador autenticado abría una página del panel de WordPress, el script inyectado podía utilizar esa sesión autenticada para crear cuentas de administrador adicionales. El código también modificaba las consultas a la base de datos para ocultar esas cuentas de las listas de usuarios habituales, lo que podía retrasar su descubrimiento.
Un segundo payload, identificado como w2.js, supuestamente instalaba un plugin falso que contenía una webshell llamada emer-run.php. Esto proporcionaba a los atacantes un mecanismo para mantener el acceso después de la creación inicial de las cuentas.
Como el contenido malicioso se distribuía a través de una respuesta de API, el ataque no requería una actualización del plugin, una modificación directa de archivos ni ninguna interacción del administrador más allá de visitar una página del panel afectada. Los investigadores vincularon la infraestructura de comando y control observada con un actor asociado anteriormente a incidentes de la cadena de suministro relacionados con Advanced Responsive Video Embedder y OptinMonster.
El análisis de Defiant indicó que la actividad podría haber comenzado ya el 23 de junio. BdThemes no había publicado un comunicado público en el momento de la elaboración del informe. Los propietarios de sitios web que utilicen los productos afectados deberían revisar las cuentas de administrador, los plugins instalados y los archivos del servidor, además de supervisar posibles indicios de acceso no autorizado.
