Компрометация цепочки поставок BdThemes: XSS-атака на плагины WordPress

Скрытая угроза в цепочке поставок: атака на плагины BdThemes через отравленный JSON

7 августа 2026 года эксперты по кибербезопасности раскрыли детали масштабного инцидента, связанного с Supply Chain Compromise поставщика плагинов для WordPress — компании BdThemes. Злоумышленники не изменяли исходный код в официальном репозитории, а эксплуатировали доверенную внешнюю инфраструктуру, внедрив вредоносные инструкции прямо в безобидный, на первый взгляд, поток данных. Эта атака стала очередным тревожным звеном в цепочке систематических вторжений, нацеленных на экосистему WordPress.

Как работал вектор атаки

Ключевым элементом компрометации оказался внутренний компонент плагинов BdThemes под названием Biggopti. Он предназначен для извлечения рекламных баннеров из статичного хранилища DigitalOcean Spaces. Хотя это хранилище было защищено сетью Cloudflare, злоумышленники получили несанкционированный доступ на запись. Они модифицировали ответы в формате JSON, которые парсились плагинами, задействовав классическую уязвимость Cross-Site Scripting (XSS).

Корень проблемы — отсутствие надлежащей санитизации входных данных для атрибута display_id. Внедрённые вредоносные payloads интерпретировались браузером, что приводило к произвольному выполнению JavaScript в контексте панели администратора WordPress. Скрипт срабатывал при каждом открытии любой страницы админ-панели авторизованным пользователем.

Эволюция и хронология угрозы

Временная шкала инцидента вызывает особую обеспокоенность:

  • Уязвимость была скрыто внедрена в инфраструктуру в начале 2026 года.
  • Активная эксплуатация зафиксирована уже к середине июня 2026 года.
  • Обнаружение и публичное раскрытие произошли только 7 августа.

Это демонстрирует, насколько долго злоумышленники могут оставаться незамеченными, манипулируя доверенными каналами без прямого касания файлов на целевых сайтах.

Многоступенчатая полезная нагрузка

После успешного выполнения вредоносный скрипт реализовывал целый арсенал действий, направленных на долгосрочное закрепление и контроль:

  • Создание поддельных административных учётных записей.
  • Установка Web Shell, замаскированного под легитимный плагин.
  • Развёртывание двух бэкдоров через Must-Use plugins:
    • Первый обеспечивал неаутентифицированный доступ через специально сформированный URL.
    • Второй скрывал фальшивые учётные записи от стандартных административных интерфейсов.
  • Эксфильтрация конфиденциальных данных на сервер управления злоумышленников.

Таким образом, атакующие не просто получали разовый доступ, а выстраивали устойчивую инфраструктуру присутствия, способную пережить обновления и поверхностную чистку.

Системный характер угрозы

Инцидент с BdThemes имеет выраженные параллели с предыдущими атаками на Supply Chain других разработчиков плагинов для WordPress. Прослеживается единый метод, при котором хакеры эксплуатируют доверенную стороннюю инфраструктуру, не прибегая к прямому взлому тысяч отдельных сайтов. Это многократно усложняет обнаружение и позволяет атаковать сразу миллионы установок.

«Этот инцидент — жёсткое предупреждение для всех администраторов. Недостаточные меры безопасности на стороне поставщика превратили легитимный JSON-фид в транспорт для скрытой атаки. Без глубокого аудита учётных записей и файловой системы такие вторжения могут оставаться незамеченными месяцами», — подчеркнули аналитики Wordfence, выпустившие защитные обновления в течение суток после обнаружения.

Неотложные меры и рекомендации

Пользователи продуктов Wordfence получили инструменты и обновления безопасности уже 8 августа 2026 года. Однако проблема затрагивает гораздо более широкий круг владельцев сайтов на WordPress. Специалисты настоятельно рекомендуют:

  • Провести немедленный аудит всех административных учётных записей на наличие подозрительных пользователей.
  • Проверить директории Must-Use и стандартных плагинов на предмет неопознанных файлов.
  • Убедиться, что все компоненты BdThemes обновлены, и запросить у разработчика подтверждение очистки внешнего хранилища DigitalOcean Spaces.
  • Внедрить мониторинг сетевых запросов к сторонним ресурсам, даже если они защищены CDN-сетями вроде Cloudflare.

Атака на инфраструктуру BdThemes со всей очевидностью показала: в современных Supply Chain компрометациях ни один доверенный узел не может считаться полностью безопасным без сквозной проверки целостности данных.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: