Плагины BdThemes отключены из-за атаки на рекламную ленту, позволяющей захватить сайт

information security

Седьмого августа 2026 года в официальном каталоге WordPress временно заблокировали все плагины разработчика BdThemes. Причиной стала атака на цепочку поставок, в результате которой злоумышленники получили возможность выполнять произвольный код в браузере администратора. Это открывало путь к полному контролю над сайтом. Речь идёт о семи расширениях для конструктора Elementor. Среди них - Element Pack, Prime Slider, Ultimate Post Kit, Ultimate Store Kit и другие.

Описание

В отличие от многих похожих инцидентов, файлы плагинов в репозитории остались нетронутыми. Злоумышленники подменили не сам код, а удалённый поток данных, который плагины загружают для показа рекламных уведомлений в панели управления WordPress. Эти уведомления формирует внутренний компонент Biggopti: он запрашивает информацию с серверов вендора и выводит её в админ-интерфейс. Атаке подвергся именно этот канал.

Как установили в Wordfence Threat Intelligence Team, причиной стал перехват облачного хранилища вендора. Злоумышленники внедрили в ответы API вредоносную строку, которая выполнялась при загрузке любой страницы админ-панели. Ошибка заключалась в недостаточной проверке одного из параметров при вставке данных в разметку страницы. Скрипт подставлял значение без экранирования, что позволило атакующим добавить собственный обработчик событий. Примечательно, что аналогичное поле в другом месте кода экранировалось корректно, но именно этот фрагмент остался незащищённым.

После попадания на страницу вредоносный скрипт незаметно создаёт новую учётную запись администратора, используя стандартные механизмы WordPress. Затем он загружает из интернета архив с вредоносным плагином, который содержит веб-оболочку - файл, позволяющий дистанционно выполнять команды на сервере. Для закрепления в системе скрипт размещает дополнительные модули в служебный каталог WordPress. Один из них даёт возможность входить на сайт без пароля, другой скрывает созданные учётные записи из списка пользователей. Все эти действия, как сообщается, происходят фоново и не требуют участия администратора.

Существует и второй вариант полезной нагрузки. Он генерирует логин и пароль администратора на основе адреса сайта. Пароль имеет предсказуемую структуру, поэтому специалисты по безопасности могут вычислить его для проверки любого подозрительного домена. Такой подход позволяет злоумышленникам не хранить централизованный список скомпрометированных сайтов: данные о каждой жертве отправляются на управляющий сервер.

Атака началась не в августе. Уязвимость появилась в коде плагина Prime Slider ещё в марте 2026 года, а затем распространилась на другие продукты. По оценкам, вредоносные данные могли подменяться с конца июня: именно тогда в рекламной ленте появились записи с признаками атаки. Само заражение носило скрытый характер, поскольку файлы сайта оставались нетронутыми, и традиционные сканеры целостности не могли обнаружить подмену.

Владельцам сайтов, использующих любой из затронутых плагинов, рекомендуется немедленно провести проверку. В первую очередь нужно обратить внимание на необычные учётные записи, особенно те, в адресе почты которых фигурируют домены, не связанные с реальным владельцем сайта. Также стоит проверить каталог плагинов на наличие подозрительных файлов и просмотреть записи в таблице параметров базы данных, где могут храниться следы вредоносных модулей. Поскольку официальные плагины временно закрыты, перед принятием решений о дальнейшем использовании стоит дождаться результатов проверки команды WordPress и выпуска исправлений.

Инцидент с BdThemes показывает, что атаки на цепочку поставок могут использовать не только код, но и инфраструктуру обновления данных. Даже такая безобидная функция, как показ рекламного баннера, при недостаточной защите становится вектором для полного захвата сайта.

Индикаторы компрометации

URL

  • api.sigmative.io/prod/store/api/biggopti/api-data-all-records
  • api.sigmative.io/prod/store/api/biggopti/api-data-records
  • api.sigmative.io/prod/store/api/biggopti/x.js
  • ia-cdn.com/fz/c
  • ia-cdn.com/fz/w2.js

MD5

  • 1024732009983dd5e54b4cf5593f04d4
  • 7719cd98a35ffad2771f26d1ceab7d27
  • 9aadc3e5c5242b273bd17c5bdc358845
  • e450ae5bc4bfc0d960dded06a76bb8e9

Комментарии: 0