Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Sicherheitsforscher haben eine Supply-Chain-Verlobungskampagne entdeckt, die eine Werbekomponente von BdThemes, einem WordPress-Ergänzungsanbieter, nutzte, um die Kontrolle von Websites zu übernehmen, ohne die im offiziellen Repository gehosteten Plugin-Dateien zu ändern. Dadurch deaktiviert das WordPress-Plugin-Team die Downloads der betroffenen Erweiterungen im offiziellen Verzeichnis am 7. und 8. August 2026 vorübergehend, bis eine Überprüfung abgeschlossen ist. Die Technik ändert nicht den Festplattencode innerhalb des Repositorys: es nutzt Remote JSON verwendet, um administrative Banner anzuzeigen und läuft persistent XSS im Administrator-Browser.
Konfirmierte Fakten: Ein technischer Bericht, der von externen Forschern (Wordfence) veröffentlicht wird, beschreibt, dass der Vektor eine Buchhandlung ist, die in mehreren BdThemes Plugins, genannt Biggopti, enthalten ist, die JSON-Daten von einem Digital Ocean Spaces Bucket herunterladen, um Werbebanner auf dem wp-admin-Panel zu machen. Diese JSON enthalten einen "display _ id"-Parameter, der im Client nicht richtig entweicht und die Injektion von Skripten (XSS) ermöglicht, wenn ein Angreifer den JSON-Inhalt steuert. Die Operation aktiviert eine JavaScript-Datei (z.B. "w2.js"), die einen Befehl und Steuerserver (C2) kontaktiert, Verwaltungskonten erstellt, einen ZIP hochlädt, der eine PHP-Webhülle ("emer-run.php") verwendet und die Persistenz in den Must-Use-Plugins (mu-plugins)-Ordner installiert, einschließlich einer "magischen Anmeldung" Backdoor und einem Modul, das bösartige Benutzer verbirgt. Der Ausfall erhielt einen CVSS-Score von 5.4 und die verletzliche Änderung wurde am 1. März 2026 in mindestens einem der betroffenen Pakete eingeführt.

Wie es technisch funktioniert: Die Biggopti-Komponente fungiert als Client, der Remote JSON anfordert, der vom Entwickler (in DigitalOcean Spaces) gehostet wird. Wenn ein offensiver Schauspieler schriftliche Genehmigungen auf diesem Speicher erhält, können Sie JSON-Antworten durch Payloads ersetzen, die HTML / JS schädlich im verletzlichen Bereich enthalten. Jedes Mal, wenn ein Administrator auf jede wp-admin-Seite zugreift, interpretiert der Browser das Banner und führt das im Domain-Kontext injizierte Skript aus - das Managementfunktionen (durch die REST-API), Plugin-Upload und Remote-Ausführung, ohne den ursprünglichen Plugin-Code auf dem Server zu ändern. Diese Kette vermeidet die meisten Dateiintegrität basierte Verifikationen, weil sie die Dateien im WordPress.org-Repository nicht ändert.
Wer gefährdet ist und warum es darauf ankommt: jede WordPress-Website mit einer der betroffenen Erweiterungen und mit mindestens einem Benutzer zugeben, dass Sie sich anmelden ist potenziell gefährdet. Die Liste der Plugins umfasst mehrere beliebte Pakete (z.B. "bdthemes-element-pack-lite" mit 100.000 + aktiven Einrichtungen), aber es gibt auch Erweiterungen mit weniger Einrichtungen. Die praktische Folge ist die vollständige administrative Nutzung der Website: Erstellung von Konten, Installation von Web-Shells, Beharrlichkeit schwer zu erkennen und Auslagerung von Informationen oder Drehen auf andere Systeme. Darüber hinaus macht die Technik die allgemeine Erkennung teurer, weil es nicht offensichtliche Änderungen in den Plugin-Dateien verteilt von WordPress.org.
Engagement-Indikatoren und Erkennungsaktionen: Suchen Sie nach Benutzern mit Mustern, die von Forschern erwähnt werden (z.B. Namen, die mit "bd _" beginnen, gefolgt von einer Hash) und überprüfen Sie Dateien und Verzeichnisse vonmer-run.phpoder verdächtige Einträge in mu-plugins. Überprüfen Sie HTTP-Logs für ausgehende Anfragen an C2-assoziierte Domains (z.B. kontaktierte die Kampagne einen Host, der als ia-cdn [.] com / fz / c im Bericht identifiziert wurde) identifiziert wurde und suchen Sie nach aktuellen Anwendungen für "api-data-all-records" oder "api-data-records" API-Endpunkte. Auch ein Zeichen des Engagements ist die Entstehung von ZIP oder Plugins kürzlich von Benutzern hochgeladen, die sie nicht installiert haben sollten.
Konkrete und unmittelbare Maßnahmen von Managern (bestätigt und praktisch): ändern alle administrativen und aktiven 2FA-Anmeldeinformationen; überprüfen und entfernen Sie nicht erkannte Verwaltungskonten; überprüfen und, falls erforderlich, wiederherstellen von Backup vor dem 1. März 2026; untersuchen Sie das Vorhandensein solcher Dateien (emer-run.php, w2.js, x.js) und Einträge in mu-plugins; blockieren Sie auf der Firewall-Kommunikation Ebene und Infrastruktur Wenn Sie keine interne Antwortkapazität haben, kontaktieren Sie einen forensischen Anbieter oder das WordPress-Sicherheitsteam für Hilfe.
Empfehlungen für Entwickler und Plugin-Administratoren: Vertrauen Sie Remote-JSON-Daten nie ohne Kundensanitation und Flucht; verwenden Sie serverseitige Sanitation und strenge Feldvalidierung, die in HTML injiziert werden; betrachten Sie das Signieren oder Servieren von abgespeicherten und kontrollierten Ursprüngen mit Integritätsmechanismen (SRI / Header) und begrenzen Sie Zugriffsrechte in Objekt-Buckets. Ergänzen Sie Restriktive Content Security Policy (CSP) im Admin-Bereich, um Remote-Skripte zu mindern.

Distinction zwischen bestätigten Tatsachen, Schätzungen und Unsicherheiten: Es wird bestätigt, dass Wordfence die Ausbeutung von Remote JSON dokumentiert und dass WordPress die Plugin-Downloads während der Untersuchung deaktiviert. Es ist eine vernünftige Schätzung - basierend auf technischen Indikatoren des Berichts -, dass der Schauspieler die administrative Beharrlichkeit verfolgt, um schädliche Massencode (Spam, Krypto, Botnets) zu schwenken oder auszuführen, weil die Kette der Aktionen erleichtert es. Was unsicher und unöffentlich bestätigt bleibt, ist die Identität des Betreibers von C2, die Gesamtzahl der an der Natur beteiligten Standorte und ob das BdThemes-Konto direkt beeinträchtigt wurde oder ob es einen Zwischenversagen in der Einsatzkette seiner Lagerung gab. Es ist auch eine technische Korrelation (nicht ein endgültiger Attribution Test), dass die gleichen C2-Server mit früheren Kampagnen gegen andere Plugins zusammenhängen.
Weitere technische Informationen und Kontexte zum XSS- und CVE-Management finden Sie in den öffentlichen Ressourcen wie die Dokumentation von Digital Ocean Spaces und die Registrierung von Sicherheitsdaten: https: / / www.digitalocean.com / docs / Leerzeichen / und die Schwachstelle-Datenbank (NVD) für die jüngste WordPress-korrigierte CVE: https: / / nvd.nist.gov /. Folgen Sie auch dem Bedrohungsanalyse-Blog von unabhängigen Lieferanten wie Wordfence für geprüfte Indikatoren und technische Updates: https: / / www.wordfence.com / blog /.
Schlussfolgerung: Diese Kampagne hebt ein steigendes Risiko in Software-Versorgungsketten hervor: nicht nur die Modifikation verteilter Pakete, sondern die Manipulation von Remote-Ressourcen, die in Laufzeit verbraucht werden. Manager sollten eine proaktive Erkennung (Benutzer- und Geräteüberprüfung), Eindämmung (C2-Block, Schlüsseldrehung) und Wiederherstellung von sauberen Kopien priorisieren; Entwickler sollten auf der anderen Seite jede Abhängigkeit beseitigen, die blindes Vertrauen in Remote-Inhalte ohne Validierung übernimmt. Vollständige Überprüfung und Koordination mit dem WordPress-Sicherheitsteam sind wesentliche Schritte, bevor Sie Downloads oder die Neuinstallation von Kompromisskomponenten neu installieren.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...