Η αλυσίδα εφοδιασμού του WordPress δέχθηκε ένα ακόμη σοβαρό πλήγμα, καθώς η παραβίαση της BdThemes απέδειξε ότι τα remote JSON feeds αποτελούν κερκόπορτα για τα διαχειριστικά συστήματα. Εμείς στο TechNoid αναλύουμε πώς μια απλή προωθητική ενότητα κατέληξε να δημιουργεί κρυφούς administrators στα sites σας.
- Η παραβίαση της BdThemes επέτρεψε σε εισβολείς να δηλητηριάσουν το απομακρυσμένο JSON feed που τροφοδοτούσε τα dashboard των διαχειριστών.
- Μέσω ευπάθειας XSS στη βιβλιοθήκη Biggop, το injected payload εκτελούνταν αυτόματα δημιουργώντας rogue admin accounts χωρίς καμία προειδοποίηση.
- Η ομάδα του Wordfence επιβεβαίωσε ότι ταAffected plugins κατέβηκαν προσωρινά από το WordPress.org.
Ο μηχανισμός της επίθεσης μέσω API
Οι επιθέσεις στην αλυσίδα εφοδιασμού λογισμικού δεν απαιτούν πλέον την άμεση τροποποίηση των αρχείων ενός plugin στον server σας. Σύμφωνα με την τεχνική ανάλυση της Defiant, οι εισβολείς απέκτησαν πρόσβαση στο storage bucket της BdThemes και μόλυναν το static remote JSON data stream.
Η ροή αυτή καταναλώνεται απευθείας από το administrative promotional banner component που ενσωματώνουν δημοφιλή εργαλεία όπως το Element Pack, το οποίο μετρά πάνω από 100.000 active installations σύμφωνα με τα στοιχεία του WordPress.org. Το πρόβλημα προέκυψε από μια κακή πρακτική διαχείρισης κώδικα που εισήχθη τον Μάρτιο του 2026.
Συγκεκριμένα, η βιβλιοθήκη Biggop που χρησιμοποιείται από το component Biggopti δεν διέθετε το απαραίτητο output escaping στην παράμετρο display_id. Έτσι, όταν ο διαχειριστής συνδεόταν στο wp-admin, το σύστημα τραβούσε το μολυσμένο JSON από τον server, ενεργοποιώντας το cross-site scripting (XSS) σφάλμα σε πραγματικό χρόνο.
Έλεγχος και προστασία για διαχειριστές
Αν διαχειρίζεσαι WordPress sites που χρησιμοποιούν προϊόντα της BdThemes, όπως το Pixel Gallery ή το Ultimate Post Kit, η κατάσταση απαιτεί άμεσο έλεγχο της βάσης δεδομένων σου. Επειδή η επίθεση είναι πλήρως API-driven, δεν καταγράφεται συνήθως στα κλασικά error logs των φακέλων plugins.
Το πρώτο πράγμα που πρέπει να κάνεις είναι να ελέγξεις τη λίστα των χρηστών σου μέσα από την κονσόλα διαχείρισης, αναζητώντας ύποπτους λογαριασμούς με δικαιώματα Administrator. Ωστόσο, οι επιθέσεις αυτού του τύπου συχνά τροποποιούν τα database queries ώστε να κρύβουν τους rogue λογαριασμούς από το οπτικό σου πεδίο.
Για να έχεις το κεφάλι σου ήσυχο, σου συνιστούμε να εκτελέσεις ένα απευθείας SQL query στη βάση σου μέσω phpMyAdmin, φιλτράροντας τους χρήστες με *administrator capability* απευθείας από τον πίνακα *wp_usermeta*. Μην εμπιστεύεσαι τυφλά το γραφικό περιβάλλον του WordPress μετά από μια τέτοια διαρροή.
Το κρυφό backdoor και η εμμονή
Το πιο επικίνδυνο κομμάτι αυτής της καμπάνιας δεν είναι η απλή δημιουργία ενός προσωρινού λογαριασμού διαχειριστή. Το payload (w2.js) που εκτελούνταν αυτόματα με τα διαπιστευτήρια του ανυποψίαστου διαχειριστή, φρόντιζε να εγκαταστήσει ένα ψεύτικο plugin στον server.
Αυτό το ψεύτικο plugin δημιουργούσε ένα webshell με την ονομασία emer-run.php, εξασφαλίζοντας μακροχρόνια πρόσβαση (persistence) ακόμα και αν το αρχικό JSON feed διορθωνόταν από τον προμηθευτή. Σύμφωνα με τα στοιχεία που δημοσίευσε το BleepingComputer, η ίδια ομάδα χάκερ βρίσκεται πίσω από παρόμοιες επιθέσεις στα Advanced Responsive Video Embedder και OptinMonster.
Αν εντοπίσεις άγνωστα αρχεία στον φάκελο wp-content/plugins σου, μην περιοριστείς σε μια απλή διαγραφή. Απαιτείται σάρωση ολόκληρου του filesystem με εργαλεία ακεραιότητας και αλλαγή όλων των κωδικών πρόσβασης και των security keys στο αρχείο wp-config.php.
Η άποψή μας στο TechNoid
Η απόφαση του WordPress Plugins team να κατεβάσει μαζικά τα προϊόντα της BdThemes είναι σωστή, αλλά έρχεται ως τυπική αντίδραση πυρόσβεσης σε ένα χρόνιο πρόβλημα της κοινότητας. Η εξάρτηση των plugins από απομακρυσμένα JSON feeds για διαφημιστικά banners και προωθητικές ενότητες αποτελεί ανοιχτή πληγή ασφαλείας που οι developers συνεχίζουν να αγνοούν για λόγους marketing.
Αν ήμασταν στη θέση των διαχειριστών, θα μπλοκάραμε δια παντός κάθε εξωτερική επικοινωνία API από plugins προς servers τρίτων κατασκευαστών μέσω κανόνων στο .htaccess ή το firewall μας. Είναι απαράδεκτο ένα εργαλείο σχεδιασμού ιστοσελίδων να απαιτεί ανοιχτή δίαυλη επικοινωνίας για banners, θέτοντας σε κίνδυνο ολόκληρη την υποδομή μιας επιχείρησης.
Συχνές Ερωτήσεις για την παραβίαση της BdThemes στο WordPress
Ποια προϊόντα της BdThemes επηρεάζονται από την παραβίαση;
Επηρεάζονται δημοφιλή πρόσθετα όπως το Element Pack, το Prime Slider, το Ultimate Post Kit, το Pixel Gallery και το Ultimate Store Kit.
Πώς λειτουργούσε η επίθεση στα sites;
Οι εισβολείς παραβίασαν το storage bucket της εταιρείας και μόλυναν ένα remote JSON feed που εμφανιζόταν στο WordPress dashboard μέσω banner.
Χρειαζόταν ενέργεια από τον χρήστη για να ενεργοποιηθεί η μόλυνση;
Όχι, αρκούσε η επίσκεψη ενός συνδεδεμένου διαχειριστή σε μια σελίδα του wp-admin ώστε να εκτελεστεί αυτόματα ο κακόβουλος κώδικας XSS.
Ποια ήταν η συνέπεια της εκτέλεσης του payload;
Δημιουργούνταν αυτόματα νέοι rogue λογαριασμοί διαχειριστών και εγκαταστάθηκε κρυφό webshell για μόνιμη πρόσβαση στον server.
Φάνηκαν οι νέοι διαχειριστές στη λίστα χρηστών του WordPress;
Όχι, ο κακόβουλος κώδικας τροποποιούσε τα database queries για να κρύβει τους ψεύτιμους χρήστες από τους διαχειριστές.
Πότε ξεκίνησε αυτή η καμπάνια επιθέσεων;
Σύμφωνα με την ανάλυση των ερευνητών ασφαλείας, η δραστηριότητα εντοπίστηκε να ξεκινά από τις 23 Ιουνίου 2026.
Ποια είναι η καλύτερη άμυνα για το μέλλον;
Απενεργοποίηση απομακρυσμένων promotional feeds στα plugins και αυστηρός έλεγχος της βάσης δεδομένων για κρυφούς administrators.
Διαβάστε επίσης την ανάλυσή μας για το πώς τα συστήματα SIEM και EDR αποτυγχάνουν συχνά να εντοπίσουν προηγμένες επιθέσεις στην αλυσίδα εφοδιασμού.

