Sicherheit Alert Supply Chain Engagement Kampagne Angriffe WordPress durch Remote JSON und persistent XSS

Autor: Veröffentlicht 5 min de lectura 201 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Sicherheitsforscher haben eine Supply-Chain-Verlobungskampagne entdeckt, die eine Werbekomponente von BdThemes, einem WordPress-Ergänzungsanbieter, nutzte, um die Kontrolle von Websites zu übernehmen, ohne die im offiziellen Repository gehosteten Plugin-Dateien zu ändern. Dadurch deaktiviert das WordPress-Plugin-Team die Downloads der betroffenen Erweiterungen im offiziellen Verzeichnis am 7. und 8. August 2026 vorübergehend, bis eine Überprüfung abgeschlossen ist. Die Technik ändert nicht den Festplattencode innerhalb des Repositorys: es nutzt Remote JSON verwendet, um administrative Banner anzuzeigen und läuft persistent XSS im Administrator-Browser.

Konfirmierte Fakten: Ein technischer Bericht, der von externen Forschern (Wordfence) veröffentlicht wird, beschreibt, dass der Vektor eine Buchhandlung ist, die in mehreren BdThemes Plugins, genannt Biggopti, enthalten ist, die JSON-Daten von einem Digital Ocean Spaces Bucket herunterladen, um Werbebanner auf dem wp-admin-Panel zu machen. Diese JSON enthalten einen "display _ id"-Parameter, der im Client nicht richtig entweicht und die Injektion von Skripten (XSS) ermöglicht, wenn ein Angreifer den JSON-Inhalt steuert. Die Operation aktiviert eine JavaScript-Datei (z.B. "w2.js"), die einen Befehl und Steuerserver (C2) kontaktiert, Verwaltungskonten erstellt, einen ZIP hochlädt, der eine PHP-Webhülle ("emer-run.php") verwendet und die Persistenz in den Must-Use-Plugins (mu-plugins)-Ordner installiert, einschließlich einer "magischen Anmeldung" Backdoor und einem Modul, das bösartige Benutzer verbirgt. Der Ausfall erhielt einen CVSS-Score von 5.4 und die verletzliche Änderung wurde am 1. März 2026 in mindestens einem der betroffenen Pakete eingeführt.

Sicherheit Alert Supply Chain Engagement Kampagne Angriffe WordPress durch Remote JSON und persistent XSS
Bild generiert mit IA.

Wie es technisch funktioniert: Die Biggopti-Komponente fungiert als Client, der Remote JSON anfordert, der vom Entwickler (in DigitalOcean Spaces) gehostet wird. Wenn ein offensiver Schauspieler schriftliche Genehmigungen auf diesem Speicher erhält, können Sie JSON-Antworten durch Payloads ersetzen, die HTML / JS schädlich im verletzlichen Bereich enthalten. Jedes Mal, wenn ein Administrator auf jede wp-admin-Seite zugreift, interpretiert der Browser das Banner und führt das im Domain-Kontext injizierte Skript aus - das Managementfunktionen (durch die REST-API), Plugin-Upload und Remote-Ausführung, ohne den ursprünglichen Plugin-Code auf dem Server zu ändern. Diese Kette vermeidet die meisten Dateiintegrität basierte Verifikationen, weil sie die Dateien im WordPress.org-Repository nicht ändert.

Wer gefährdet ist und warum es darauf ankommt: jede WordPress-Website mit einer der betroffenen Erweiterungen und mit mindestens einem Benutzer zugeben, dass Sie sich anmelden ist potenziell gefährdet. Die Liste der Plugins umfasst mehrere beliebte Pakete (z.B. "bdthemes-element-pack-lite" mit 100.000 + aktiven Einrichtungen), aber es gibt auch Erweiterungen mit weniger Einrichtungen. Die praktische Folge ist die vollständige administrative Nutzung der Website: Erstellung von Konten, Installation von Web-Shells, Beharrlichkeit schwer zu erkennen und Auslagerung von Informationen oder Drehen auf andere Systeme. Darüber hinaus macht die Technik die allgemeine Erkennung teurer, weil es nicht offensichtliche Änderungen in den Plugin-Dateien verteilt von WordPress.org.

Engagement-Indikatoren und Erkennungsaktionen: Suchen Sie nach Benutzern mit Mustern, die von Forschern erwähnt werden (z.B. Namen, die mit "bd _" beginnen, gefolgt von einer Hash) und überprüfen Sie Dateien und Verzeichnisse vonmer-run.phpoder verdächtige Einträge in mu-plugins. Überprüfen Sie HTTP-Logs für ausgehende Anfragen an C2-assoziierte Domains (z.B. kontaktierte die Kampagne einen Host, der als ia-cdn [.] com / fz / c im Bericht identifiziert wurde) identifiziert wurde und suchen Sie nach aktuellen Anwendungen für "api-data-all-records" oder "api-data-records" API-Endpunkte. Auch ein Zeichen des Engagements ist die Entstehung von ZIP oder Plugins kürzlich von Benutzern hochgeladen, die sie nicht installiert haben sollten.

Konkrete und unmittelbare Maßnahmen von Managern (bestätigt und praktisch): ändern alle administrativen und aktiven 2FA-Anmeldeinformationen; überprüfen und entfernen Sie nicht erkannte Verwaltungskonten; überprüfen und, falls erforderlich, wiederherstellen von Backup vor dem 1. März 2026; untersuchen Sie das Vorhandensein solcher Dateien (emer-run.php, w2.js, x.js) und Einträge in mu-plugins; blockieren Sie auf der Firewall-Kommunikation Ebene und Infrastruktur Wenn Sie keine interne Antwortkapazität haben, kontaktieren Sie einen forensischen Anbieter oder das WordPress-Sicherheitsteam für Hilfe.

Empfehlungen für Entwickler und Plugin-Administratoren: Vertrauen Sie Remote-JSON-Daten nie ohne Kundensanitation und Flucht; verwenden Sie serverseitige Sanitation und strenge Feldvalidierung, die in HTML injiziert werden; betrachten Sie das Signieren oder Servieren von abgespeicherten und kontrollierten Ursprüngen mit Integritätsmechanismen (SRI / Header) und begrenzen Sie Zugriffsrechte in Objekt-Buckets. Ergänzen Sie Restriktive Content Security Policy (CSP) im Admin-Bereich, um Remote-Skripte zu mindern.

Sicherheit Alert Supply Chain Engagement Kampagne Angriffe WordPress durch Remote JSON und persistent XSS
Bild generiert mit IA.

Distinction zwischen bestätigten Tatsachen, Schätzungen und Unsicherheiten: Es wird bestätigt, dass Wordfence die Ausbeutung von Remote JSON dokumentiert und dass WordPress die Plugin-Downloads während der Untersuchung deaktiviert. Es ist eine vernünftige Schätzung - basierend auf technischen Indikatoren des Berichts -, dass der Schauspieler die administrative Beharrlichkeit verfolgt, um schädliche Massencode (Spam, Krypto, Botnets) zu schwenken oder auszuführen, weil die Kette der Aktionen erleichtert es. Was unsicher und unöffentlich bestätigt bleibt, ist die Identität des Betreibers von C2, die Gesamtzahl der an der Natur beteiligten Standorte und ob das BdThemes-Konto direkt beeinträchtigt wurde oder ob es einen Zwischenversagen in der Einsatzkette seiner Lagerung gab. Es ist auch eine technische Korrelation (nicht ein endgültiger Attribution Test), dass die gleichen C2-Server mit früheren Kampagnen gegen andere Plugins zusammenhängen.

Weitere technische Informationen und Kontexte zum XSS- und CVE-Management finden Sie in den öffentlichen Ressourcen wie die Dokumentation von Digital Ocean Spaces und die Registrierung von Sicherheitsdaten: https: / / www.digitalocean.com / docs / Leerzeichen / und die Schwachstelle-Datenbank (NVD) für die jüngste WordPress-korrigierte CVE: https: / / nvd.nist.gov /. Folgen Sie auch dem Bedrohungsanalyse-Blog von unabhängigen Lieferanten wie Wordfence für geprüfte Indikatoren und technische Updates: https: / / www.wordfence.com / blog /.

Schlussfolgerung: Diese Kampagne hebt ein steigendes Risiko in Software-Versorgungsketten hervor: nicht nur die Modifikation verteilter Pakete, sondern die Manipulation von Remote-Ressourcen, die in Laufzeit verbraucht werden. Manager sollten eine proaktive Erkennung (Benutzer- und Geräteüberprüfung), Eindämmung (C2-Block, Schlüsseldrehung) und Wiederherstellung von sauberen Kopien priorisieren; Entwickler sollten auf der anderen Seite jede Abhängigkeit beseitigen, die blindes Vertrauen in Remote-Inhalte ohne Validierung übernimmt. Vollständige Überprüfung und Koordination mit dem WordPress-Sicherheitsteam sind wesentliche Schritte, bevor Sie Downloads oder die Neuinstallation von Kompromisskomponenten neu installieren.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.