Compromission de la chaîne d’approvisionnement du plugin WordPress BdThemes utilisée pour créer des comptes administrateur cachés

Une compromission de l’infrastructure utilisée par le développeur WordPress BdThemes a permis à des attaquants de manipuler un flux de données distant et de cibler les sessions des administrateurs sur...

Une compromission de l’infrastructure utilisée par le développeur WordPress BdThemes a permis à des attaquants de manipuler un flux de données distant et de cibler les sessions des administrateurs sur les sites utilisant les plugins de l’entreprise.

Les chercheurs en sécurité de Defiant, l’entreprise à l’origine de Wordfence, ont déclaré avoir commencé à observer des attaques le 7 août. Les plugins concernés ont ensuite été retirés du répertoire WordPress.org, tandis que l’équipe WordPress Plugins mène son enquête. Les produits de BdThemes comprennent Element Pack, Prime Slider, Ultimate Post Kit, Pixel Gallery et Ultimate Store Kit. Element Pack revendique à lui seul plus de 100 000 installations actives, tandis que BdThemes met en avant un portefeuille dépassant les 350 000 installations.

Flux promotionnel empoisonné

L’attaque aurait impliqué un accès en écriture à un compartiment de stockage contrôlé par le fournisseur. L’intrus a modifié un flux JSON utilisé pour afficher des bannières promotionnelles dans les pages d’administration de WordPress. Une faille de script intersite (XSS) dans la bibliothèque Biggop de BdThemes n’échappait pas correctement aux données reçues de l’API de l’entreprise, ce qui permettait de diffuser du code JavaScript malveillant par l’intermédiaire du flux, pourtant légitime en apparence.

Selon Defiant, le code vulnérable chargé de l’analyse des données a été introduit en mars 2026. Le problème affecte le composant Biggopti, qui récupère et affiche le contenu promotionnel. Les chercheurs ont attribué à la vulnérabilité un niveau de gravité moyen et ont indiqué qu’elle n’était toujours pas corrigée au moment de la publication de leur rapport.

Création furtive de comptes et persistance

Lorsqu’un administrateur connecté ouvrait une page du tableau de bord WordPress, le script injecté pouvait utiliser cette session authentifiée pour créer des comptes administrateur supplémentaires. Le code modifiait également les requêtes de la base de données afin de masquer ces comptes dans les listes d’utilisateurs habituelles, ce qui pouvait retarder leur découverte.

Une deuxième charge utile, identifiée sous le nom de w2.js, aurait installé un faux plugin contenant un webshell nommé emer-run.php. Celui-ci fournissait aux attaquants un moyen de conserver leur accès après la création initiale des comptes.

Comme le contenu malveillant était diffusé par l’intermédiaire d’une réponse d’API, l’attaque ne nécessitait ni mise à jour du plugin, ni modification directe de fichiers, ni interaction de l’administrateur au-delà de la visite d’une page de tableau de bord concernée. Les chercheurs ont établi un lien entre l’infrastructure de commande et de contrôle observée et un acteur déjà associé à des incidents de chaîne d’approvisionnement impliquant Advanced Responsive Video Embedder et OptinMonster.

L’analyse de Defiant indique que l’activité pourrait avoir commencé dès le 23 juin. BdThemes n’avait publié aucune déclaration publique au moment de la rédaction de l’article. Les propriétaires de sites utilisant les produits concernés doivent examiner les comptes administrateur, les plugins installés et les fichiers du serveur, et surveiller tout signe d’accès non autorisé.