🌟 Atualização imperdível para quem gosta de estar bem informado!

A notícia que você procurava está aqui!

Apoie esse projeto de divulgacao de noticias! Clique aqui
Um agente de ameaça comprometeu a infraestrutura upstream da BdThemes, desenvolvedora de ferramentas premium de web design WordPress, e modificou um feed JSON remoto entregue aos navegadores dos administradores para criar contas de administrador não autorizadas.

A partir de sábado, os produtos BdThemes afetados não estavam mais disponíveis para download depois que a equipe de plug-ins do WordPress fechou todos eles aguardando uma revisão completa.

BdThemes fornece plug-ins WordPress premium, incluindo Element Pack, Prime Slider, Ultimate Post Kit, Pixel Gallery e Ultimate Store Kit.



Somente seu principal plugin gratuito Element Pack mostra atualmente mais de 100.000 instalações ativas no WordPress.org, enquanto o desenvolvedor anuncia um portfólio com mais de 350.000 instalações ativas.

A empresa de segurança WordPress Defiant começou a ver ataques por meio de seu firewall de aplicativo da web (WAF) Wordfence em 7 de agosto.

Os pesquisadores dizem que o invasor “envenenou um fluxo de dados JSON remoto e estático obtido por um componente administrativo de banner promocional” após obter acesso de gravação ao balde de armazenamento do fornecedor.

De acordo com os pesquisadores, o desenvolvedor do plugin introduziu uma vulnerabilidade de cross-site scripting (XSS) no código de análise de resposta JSON, permitindo ao invasor substituir o JSON promocional legítimo por código malicioso que explorava o problema de segurança.

Os pesquisadores relatam que o ataque foi possibilitado por uma falha de codificação introduzida em março de 2026 no código de análise de resposta JSON, que criou uma vulnerabilidade de cross-site scripting (XSS) na infraestrutura BdThemes.

A falha está na Biblioteca Biggop usada pelo componente Biggopti responsável por obter banners promocionais do servidor API do fornecedor e exibi-los no painel de administração do WordPress dos clientes.

Um relatório da Defiant explica que a injeção maliciosa de JavaScript usa a sessão autenticada do administrador legítimo para criar contas de administrador não autorizadas em sites afetados, enquanto uma carga útil adicional (w2.js) estabelece persistência por meio de um webshell (emer-run.php) instalando um plugin falso.

“A biblioteca Biggop é vulnerável a scripts entre sites por meio do parâmetro ‘display_id’ da API Sigmative em várias versões devido ao escape de saída insuficiente”, dizem os pesquisadores do Wordfence.

“Isso permite que invasores que possam comprometer o servidor Sigmative API injetem scripts da web arbitrários em páginas que serão executadas sempre que um usuário acessar uma página injetada.”

A resposta maliciosa da APIFonte: Wordfence

O problema recebeu uma pontuação de gravidade “média” e o relatório da Defiant o lista como sem correção no momento da publicação.

Como o ataque é totalmente orientado por API, não requer interação, modificação de arquivo ou atualização de plug-in, ele é totalmente furtivo e a carga útil é executada sempre que um administrador logado abre uma página wp-admin.

O código injetado manipula consultas de banco de dados do WordPress para ocultar contas de administradores não autorizadas da lista de usuários, tornando o comprometimento mais difícil de detectar.

Os pesquisadores do Wordfence da Defiant dizem que os relatórios de que a infraestrutura de comando e controle (C2) usada nos ataques observados apontam para o mesmo invasor por trás dos recentes comprometimentos da cadeia de suprimentos do Advanced Responsive Video Embedder e do OptinMonster.

Depois de descobrirem os ataques, os investigadores analisaram os registos disponíveis e determinaram que o início mais cedo possível da campanha seria 23 de junho.

Os plug-ins afetados foram retirados do diretório WordPress.org em 8 de agosto, enquanto se aguarda investigação, enquanto dois endpoints de API envenenados agora retornam dados JSON limpos.

No momento da redação deste artigo, o fornecedor não publicou uma declaração oficial sobre o incidente em seu site.

BleepingComputer entrou em contato com BdThemes para uma declaração, mas não recebemos resposta.







Teste todas as camadas antes que os invasores o façam

As equipes de segurança registram 54% dos ataques bem-sucedidos e alertam sobre apenas 14%. O restante se move pelo seu ambiente sem ser visto. O whitepaper do Picus mostra como a simulação de violação e ataque testa suas regras de SIEM e EDR para que as ameaças parem de escapar da detecção.

Obtenha o whitepaper



Siga Canal Fsociety para mais novidades:
Instagram | Facebook | Telegram | Twitter
#samirnews #samir #news #boletimtec #o #hack #da #cadeia #de #suprimentos #dos #plugins #bdthemes #cria #administradores #de #wordpress #desonestos
🔔 Siga-nos para não perder nenhuma atualização!

Post a Comment