Μια αθώα προωθητική καμπάνια σε δημοφιλή πρόσθετα του WordPress μετεξελίχθηκε σε εφιάλτη, αποδεικνύοντας ότι το μεγαλύτερο ρήγμα ασφαλείας μπορεί να κρύβεται έξω από τον κώδικα που κατεβάζεις. Αν διαχειρίζεσαι sites με εργαλεία της BdThemes, οι επόμενες γραμμές απαιτούν την άμεση προσοχή σου.
- Επίθεση supply chain χτύπησε τα plugins της BdThemes μέσω παραβιασμένου remote API feed αντί για τον επίσημο κώδικα του WordPress.org.
- Το εσωτερικό στοιχείο Biggopti εκτελούσε κακόβουλο JavaScript σε admin browsers, δημιουργώντας rogue διαχειριστές και κρυφά backdoors.
- Απαιτείται άμεσος έλεγχος για το webshell `emer-run.php`, τα MU-plugins και τα κρυφά accounts.
Η ανατομία της επίθεσης supply chain
Σύμφωνα με την επίσημη ενημέρωση της Wordfence Threat Intelligence, η καμπάνια εκδηλώθηκε στις 7 Αυγούστου 2026, αν και τα πρώτα ίχνη δηλητηρίασης εντοπίστηκαν σε αρχεία καταγραφής από τις 23 Ιουνίου. Η ιδιαιτερότητα της επίθεσης έγκειται στο γεγονός ότι ο πηγαίος κώδικας των plugins στο αποθετήριο του WordPress παρέμεινε εντελώς καθαρός.
Οι εισβολείς δεν χρειάστηκε να παρακάμψουν τους ελέγχους του επίσημου repository. Αντίθετα, παραβίασαν ένα στατικό JSON data stream που φιλοξενείτο σε bucket του DigitalOcean Spaces και προστατευόταν από το Cloudflare. Τα πρόσθετα της BdThemes χρησιμοποιούσαν το εσωτερικό component Biggopti για να τραβούν promotional banners και να τα προβάλλουν στο WordPress dashboard σου.
Το κρίσιμο σφάλμα στον κώδικα του Biggopti ήταν η αποτυχία διαφυγής (escaping) της τιμής `display_id` από το JSON response πριν αυτή ενσωματωθεί σε HTML id attribute. Αυτό δημιούργησε ένα τυπικό Cross-Site Scripting (XSS) ζήτητημα με CVSS score 5.4, επιτρέποντας σε κάποιον με πρόσβαση στο storage bucket να αλλοιώσει τα δεδομένα προώθησης.
Πώς λειτουργεί το payload και τα backdoors
Όταν ένας διαχειριστής με ενεργό session άνοιγε οποιαδήποτε σελίδα στο `/wp-admin`, το παραβιασμένο JSON φόρτωνε JavaScript στο πρόγραμμα περιήγησής του. Χρησιμοποιώντας έναν event handler τύπου `onanimationstart` μέσα σε ένα injected HTML attribute, το payload εκτελούνταν σιωπηλά μέσα σε χιλιοστά του δευτερολέπτου.
Το κύριο σενάριο, γνωστό ως `w2.js`, επικοινωνούσε με το command-and-control domain `ia-cdn[.]com` για να αξιολογήσει το θύμα. Εφόσον οι προϋποθέσεις πληρούνταν, αξιοποιούσε το ενεργό WordPress nonce του διαχειριστή για να δημιουργήσει έναν rogue διαχειριστή και να εγκαταστήσει ένα ψεύτικο plugin με την ονομασία `wp-smart-thumbnails`.
Μέσα σε αυτό το ψεύτικο plugin υπήρχε το webshell `emer-run.php`, το οποίο άνοιγε απευθείας δίαυλο απομακρυσμένης εκτέλεσης εντολών. Για να εξασφαλίσουν τη μέγιστη επιμονή (persistence), οι δράστες τοποθέτησαν κακόβουλα Must-Use (MU) plugins, δημιούργησαν magic-login backdoors μέσω ειδικών URL parameters, και χειραγώγησαν τα database queries για να κρύψουν τους rogue λογαριασμούς από τη λίστα χρηστών.
Τα προϊόντα που επηρεάστηκαν άμεσα
Η ομάδα διαχείρισης προσθέτων του WordPress προχώρησε σε προσωρινό κλείσιμο των affected λύσεων στο επίσημο directory. Η λίστα περιλαμβάνει μερικά από τα πιο δημοφιλή extensions της αγοράς:
- Element Pack Addons for Elementor
- Prime Slider Addons for Elementor
- Pixel Gallery Addons for Elementor
- Ultimate Post Kit
- Ultimate Store Kit
- Live Copy Paste
- Smart Admin Assistant
Αν κάποιο από τα παραπάνω εργαλεία βρίσκεται εγκατεστημένο στην υποδομή σου, θεώρησε δεδομένο ότι το site σου ενδέχεται να έχει εκτεθεί, ανεξάρτητα από το αν έχεις ενημερώσει πρόσφατα τα αρχεία του plugin.
Checklist ελέγχου για site admins
- Έλεγχος χρηστών: Ερεύνησε τη λίστα διαχειριστών για αγνώστους λογαριασμούς, ειδικά όσους ξεκινούν με το πρόθεμα `bd_` ακολουθούμενο από 6-character hash.
- Φάκελος mu-plugins: Άνοιξε το φάκελο `wp-content/mu-plugins` και εντόπισε τυχόν ύποπτα ή αγnωστα αρχεία PHP.
- Αναζήτηση webshell: Σάρωσε το directory σου για το αρχείο `emer-run.php` ή παρόμοια scripts όπως `class-wp-query-*.php`.
- Καθαρισμός database: Έλεγξε τη βάση δεδομένων σου (πίνατας `wp_options`) για την ύπαρξη του option `fz_emer_login_tokens`.
Η άποψή μας στο TechNoid
Αυτή η επίθεση αποτελεί καμπανάκι κινδύνου για ολόκληρο το οικοσύστημα του WordPress και όχι μόνο. Η εμμονή πολλών διαχειριστών να επικεντρώνουν την προσοχή τους αποκλειστικά στα updates του κώδικα μέσα στο repository αποδεικνύεται επικίνδυνα παρωχημένη, καθώς οι επιθέσεις μετακινούνται σε εξωτερικά API feeds και cloud buckets τρίτων. Στο TechNoid πιστεύουμε ότι vendors όπως η BdThemes οφείλουν να αποσυνδέσουν εντελώς τέτοιου είδους promotional components από τα admin dashboards, ή τουλάχιστον να τα απομονώσουν με strict Content Security Policies. Μέχρι τότε, η αποφυγή εγκατάστασης βαριών add-on πακέτων που εξαρτώνται από εξωτερικούς servers παραμένει η καλύτερη γραμμή άμυνας για την ασφάλεια των δικτύων μας.
Συχνές Ερωτήσεις για την επίθεση supply chain στα πρόσθετα της BdThemes
Τι είναι η επίθεση supply chain στα πρόσθετα της BdThemes;
Πρόκειται για παραβίαση ενός εξωτερικού promotional API feed που χρησιμοποιούσαν τα πρόσθετα, επιτρέποντας στους εισβολείς να εκτελέσουν κακόβουλο JavaScript σε διαχειριστές χωρίς να αλλοιώσουν τον πηγαίο κώδικα των plugins.
Ποια πρόσθετα της BdThemes επηρεάστηκαν;
Στη λίστα περιλαμβάνονται τα Element Pack Addons, Prime Slider, Pixel Gallery, Ultimate Post Kit, Ultimate Store Kit, Live Copy Paste και Smart Admin Assistant.
Πώς μολύνθηκε το site μου αφού το plugin ήταν ενημερωμένο;
Η μόλυνση δεν έγινε μέσω του επίσημου κώδικα στο WordPress.org, αλλά μέσω ενός παραβιασμένου αρχείου JSON σε DigitalOcean Spaces bucket που τροφοδοτούσε το εσωτερικό component Biggopti.
Ποια είναι τα κύρια σημάδια παραβίασης (Indicators of Compromise);
Αναζήτησε ύποπτους χρήστες με πρόθεμα `bd_`, το αρχείο webshell `emer-run.php`, αγνώστα Must-Use (MU) plugins και το option `fz_emer_login_tokens` στη βάση δεδομένων.
Πότε ξεκίνησε η συγκεκριμένη καμπάνια hacking;
Σύμφωνα με τα στοιχεία της Wordfence, τα πρώτα ίχνη δηλητηρίασης στα promotional records εντοπίστηκαν από τις 23 Ιουνίου 2026, ενώ το περιστατικό αποκαλύφθηκε στις 7 Αυγούστου.
Τι πρέπει να κάνω αν χρησιμοποιούσα τα εν λόγω plugins;
Προχώρησε άμεσα σε σάρωση για το webshell `emer-run.php`, έλεγξε τα logs της βάσης δεδομένων σου, άλλαξε όλους τους κωδικούς διαχειριστών και καθάρισε το φάκελο mu-plugins.
Έχουν κλείσει οριστικά τα πρόσθετα από το WordPress.org;
Η ομάδα διαχείρισης προσθέτων του WordPress προχώρησε σε προσωρινό κλείσιμο των plugins στην επίσημη αποθήκη ενόσω συνεχίζονται οι έλεγχοι ασφαλείας.
Διάβασε επίσης τις αναλύσεις μας για τα πρόσφατα κενά ασφαλείας στα δίκτυα 5G και την προστασία διακομιστών από αυτοματοποιημένα botnets.

