Ataque ao Plugin da BdThemes Explora JSON para Criar Administradores Fraudulentos no WordPress
Um ataque de cadeia de suprimentos contra o fornecedor de plugins WordPress BdThemes ignorou modificações de código ao envenenar arquivos JSON. A violação permitiu que invasores criassem contas de administrador não autorizadas sem alterar o código-fonte.
TL;DR
- Invasores comprometeram os plugins WordPress da BdThemes por meio de arquivos JSON envenenados.
- Nenhum código-fonte foi alterado no repositório oficial do WordPress.org.
- A exploração permitiu a criação de contas de administrador fraudulentas em sites afetados.
- Equipe de plugins do WordPress desativou downloads durante a investigação.
- Sites usando plugins da BdThemes devem auditar contas de administrador imediatamente.
Pesquisadores de cibersegurança descobriram um sofisticado ataque de cadeia de suprimentos direcionado à BdThemes, uma popular fornecedora de plugins para WordPress. Ao contrário de compromissos típicos que envolvem 篡改 código-fonte, este ataque utilizou arquivos JSON maliciosamente elaborados para obter acesso administrativo não autorizado a sites WordPress.
O ataque levou a equipe de plugins do WordPress a desativar temporariamente todos os downloads dos plugins da BdThemes enquanto investigava a violação. A empresa de segurança Wordfence confirmou que nenhum arquivo de código-fonte no repositório oficial do WordPress.org foi modificado, destacando a natureza sorrateira deste comprometimento.
Organizações que utilizam plugins da BdThemes são aconselhadas a auditar imediatamente suas instalações WordPress em busca de contas de administrador não autorizadas e monitorar atividades suspeitas.
Análise do Vetor de Ataque
- Invasores exploraram manipulação de arquivos JSON em vez de injeção direta de código
- O método ignorou verificações tradicionais de assinatura de código e integridade do repositório
- Dados JSON comprometidos permitiram criação automática de contas de usuário com privilégios administrativos
- Nenhuma alteração foi feita nos arquivos PHP do repositório oficial
- O ataque demonstra evolução rumo a compromissos de cadeia de suprimentos baseados em configuração
Resposta e Mitigação de Segurança
- Equipe de plugins do WordPress desativou imediatamente todos os downloads dos plugins da BdThemes
- Administradores de site devem verificar contas de administrador não autorizadas no wp-admin
- Instalações afetadas podem exigir remoção manual de entradas de usuários maliciosos
- Organizações devem revisar registros de criação de usuários em busca de adições suspeitas de administradores
- Equipes de segurança devem monitorar tráfego de rede para atividade incomum no painel de administração
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.