跳至正文
零海博客

零海博客

零海博客

零海博客

  • 网络安全
  • java
  • 建站
  • 运维
  • 未分类
  • 网络安全
  • java
  • 建站
  • 运维
  • 未分类
关

搜索

网络安全建站

BdThemes 供应链投毒攻击事件

作者 wangjian@2
2026年8月12日 1 分钟阅读
0

近期,网络安全研究人员披露了一起针对WordPress插件厂商BdThemes的供应链入侵事件,WordPress官方插件团队已临时下架该厂商相关插件,关闭下载通道。Wordfence研究员保罗·特雷索表示,本次攻击区别于传统软件供应链攻击,官方WordPress代码仓库内的所有源代码文件均未被修改。攻击者并未篡改插件源码,而是对插件后台推广横幅组件所调用的远程静态JSON数据流进行投毒污染。受影响插件列表:

1.Element Pack Addons for Elementor(bdthemes-element-pack-lite):活跃安装量超10万

2.Live Copy Paste for Elementor(live-copy-paste):活跃安装量超6000

3.Pixel Gallery Addons for Elementor(pixel-gallery):未统计公开安装量

4.Prime Slider Addons for Elementor(bdthemes-prime-slider-lite):未统计公开安装量

5.Smart Admin Assistant(smart-admin-assistant):未统计公开安装量

6.Ultimate Post Kit Addons for Elementor(ultimate-post-kit):未统计公开安装量

7.Ultimate Store Kit(ultimate-store-kit):活跃安装量超6000

目前,WordPress插件商城内以上所有插件页面均已提示:已于2026年8月7日至8日陆续下架,暂停下载,等待官方全面安全审查。据WordPress安全团队介绍,本次漏洞根源为插件内置的Biggopti组件。该组件用于从DigitalOcean对象存储桶拉取JSON格式配置,在WordPress后台展示推广横幅。该组件解析Sigmative API返回的JSON数据时,display_id 参数存在客户端过滤不足问题,存在跨站脚本(XSS)漏洞。攻击者一旦劫持对应API资源,即可注入任意网页脚本,且每次后台页面加载都会自动执行。由于该脚本随所有后台页面加载自动触发,任何已登录的管理员浏览器都会静默运行恶意代码。该漏洞CVSS评分为5.4,属于中危漏洞。该恶意逻辑最早于2026年3月1日在 bdthemes-prime-slider-lite 插件中植入,随后陆续同步至该厂商全系插件。本次攻击极具特殊性:全程仅通过云端API投毒实现,无需更新本地插件、无需修改服务器本地任何文件。Wordfence 分析指出,攻击者获取了厂商云端存储桶的写入权限,替换了合法JSON响应数据,植入恶意载荷利用XSS漏洞。所有登录管理员的后台页面加载时,都会静默触发XSS攻击,注入脚本将自动完成一系列恶意操作:创建非法管理员账号、上传网页木马插件、对接境外命令与控制服务器(C2)。攻击通过 api-data-all-records 接口下发主载荷 w2.js,执行逻辑如下:

携带目标网站域名访问C2服务器 ia-cdn[.]com/fz/c,获取攻击指令;若服务器返回 skip 或 done 状态则终止攻击

调用WordPress REST API,新建非法管理员账号

从C2服务器下载伪造插件压缩包,通过官方插件上传接口安装,部署名为 emer-run.php 的PHP网页木马

调用木马程序,在 mu-plugins 必加载插件目录植入两个持久化后门:一是万能登录后门,可通过URL参数无需验证直接登录后台,优先锁定站点最早注册的管理员权限;二是隐藏伪装模块,拦截数据库查询,在后台用户列表隐藏非法账号、篡改用户统计数量,实现隐身驻留

攻击者还部署备用载荷 x.js,通过 api-data-records 接口下发。该载荷可根据网站主机名算法生成固定的管理员账号密码。其账号格式为 bd_ + 6位36进制哈希串,密码格式为 Bd@26!+哈希串+x,统一使用 @wordpress.org 伪造邮箱。由于账号密码可固定推导,攻击者无需批量存储受害站点信息,安全人员也可通过算法反向排查恶意账号。生成恶意管理员账号后,脚本会窃取站点信息并回传至C2服务器。本次攻击使用的C2服务器,与近两起WordPress供应链攻击(Advanced Responsive Video Embedder CVE-2026-18072、OptinMonster 后门攻击)同源。此类攻击核心目标一致:在WordPress站点中隐蔽持久驻留权限,实现远程代码执行、长期控制站点。恶意JSON文件与x.js载荷可直接上传至厂商官方存储桶,证明BdThemes云端凭证或内部基础设施已完全失陷,属于上游供应链核心沦陷。本次事件曝光前,WordPress刚刚修复高危预认证反射型XSS漏洞CVE-2026-64638(XSS2Shell,CVSS 8.9),该漏洞可诱导管理员访问恶意页面,实现服务器PHP代码执行。

防范措施:

1.紧急处置

(1)卸载全部 BdThemes 系列插件,清理残留文件。

(2)删除 bd_ 开头、@wordpress.org 后缀的陌生管理员账号。

(3)清理 mu-plugins 目录陌生文件,删除 emer-run.php 木马。

(4)重置所有管理员密码,强制全员下线,更新全站密钥。

2.基础加固

(1)开启 Cookie 安全属性,防御XSS会话劫持

(2)WAF 拦截XSS攻击、拦截恶意C2域名外联

(3)关闭后台在线文件编辑,限制后台IP访问

(4)管理员账号全部开启2FA双重验证

3.长效规避

(1)停用所有依赖远程JSON/JS拉取配置的小众插件,不使用官方下架插件

(2)开启文件监控,告警插件目录异常变动

(3)配置出站白名单,阻断未知域名外联

(4)定期备份站点,保障入侵可快速回滚

标签:

BdThemesWordPress供应链入侵
作者

wangjian@2

关注我
其他文章
Docker MySQL 备份与恢复指南
上一个

Docker MySQL 备份与恢复指南

CVE‑2026‑19478 GitLab GraphQL高危未授权访问漏洞
下一个

CVE‑2026‑19478|GitLab GraphQL 高危漏洞,匿名请求即可删除公开项目

暂无评论!成为第一个。

发表回复 取消回复

您的邮箱地址不会被公开。 必填项已用 * 标注

近期文章

  • Deskreen No WiFi and LAN connection 一直转圈圈问题
  • Chrome 高危沙箱逃逸 CVE-2026-84354:一个恶意网页就能在沙箱外执行代码,快升 152.0.7977.75
  • Nacos 权限绕过漏洞 QVD-2026-59388:CVSS 9.8,一个请求直接接管配置中心
  • ServiceNow 漏洞:连续爆三个CVSS 评分满分 10.0
  • WordPress miniOrange SAML 插件 CVE-2026-15981:伪造 SAML 响应直取管理员权限,正在被扫描

近期评论

  1. w 发表在 docker安装mysql

分类

  • AI (1)
  • java (1)
  • 建站 (2)
  • 数据库 (1)
  • 网络安全 (11)
  • 运维 (9)

    您可能错过了

    网络安全

    Deskreen No WiFi and LAN connection 一直转圈圈问题

    RR, HH
    作者 RR, HH
    2026年9月19日
    网络安全

    Chrome 高危沙箱逃逸 CVE-2026-84354:一个恶意网页就能在沙箱外执行代码,快升 152.0.7977.75

    wangjian@2
    作者 wangjian@2
    2026年9月3日
    QVD-2026-59388
    网络安全 java 运维

    Nacos 权限绕过漏洞 QVD-2026-59388:CVSS 9.8,一个请求直接接管配置中心

    wangjian@2
    作者 wangjian@2
    2026年9月1日
    网络安全

    ServiceNow 漏洞:连续爆三个CVSS 评分满分 10.0

    wangjian@2
    作者 wangjian@2
    2026年9月1日
    miniOrange SAML 2.0 Single Sign On WordPress 插件认证绕过漏洞
    网络安全 建站 运维

    WordPress miniOrange SAML 插件 CVE-2026-15981:伪造 SAML 响应直取管理员权限,正在被扫描

    wangjian@2
    作者 wangjian@2
    2026年8月28日
    DeepSeek Harness QVD‑2026‑57410漏洞,Host头伪造导致未授权RCE,AI Agent安全风险
    AI 网络安全 运维

    DeepSeek Harness QVD‑2026‑57410 极危漏洞,Host 头伪造导致未授权 RCE

    wangjian@2
    作者 wangjian@2
    2026年8月25日
    CVE‑2026‑19478 GitLab GraphQL高危未授权访问漏洞
    网络安全 运维

    CVE‑2026‑19478|GitLab GraphQL 高危漏洞,匿名请求即可删除公开项目

    wangjian@2
    作者 wangjian@2
    2026年8月20日
    BdThemes
    网络安全 建站

    BdThemes 供应链投毒攻击事件

    wangjian@2
    作者 wangjian@2
    2026年8月12日
    Docker MySQL 备份与恢复指南
    数据库 运维

    Docker MySQL 备份与恢复指南

    wangjian@2
    作者 wangjian@2
    2026年8月6日
    redis_logo
    网络安全 运维

    Redis 曝出多条零日 RCE 漏洞|Stream 双重释放与 RedisBloom 越界写入风险分析及防范方案

    wangjian@2
    作者 wangjian@2
    2026年7月27日
    Copyright 2026 — 零海博客. All rights reserved.