近期,网络安全研究人员披露了一起针对WordPress插件厂商BdThemes的供应链入侵事件,WordPress官方插件团队已临时下架该厂商相关插件,关闭下载通道。Wordfence研究员保罗·特雷索表示,本次攻击区别于传统软件供应链攻击,官方WordPress代码仓库内的所有源代码文件均未被修改。攻击者并未篡改插件源码,而是对插件后台推广横幅组件所调用的远程静态JSON数据流进行投毒污染。受影响插件列表:
1.Element Pack Addons for Elementor(bdthemes-element-pack-lite):活跃安装量超10万
2.Live Copy Paste for Elementor(live-copy-paste):活跃安装量超6000
3.Pixel Gallery Addons for Elementor(pixel-gallery):未统计公开安装量
4.Prime Slider Addons for Elementor(bdthemes-prime-slider-lite):未统计公开安装量
5.Smart Admin Assistant(smart-admin-assistant):未统计公开安装量
6.Ultimate Post Kit Addons for Elementor(ultimate-post-kit):未统计公开安装量
7.Ultimate Store Kit(ultimate-store-kit):活跃安装量超6000
目前,WordPress插件商城内以上所有插件页面均已提示:已于2026年8月7日至8日陆续下架,暂停下载,等待官方全面安全审查。据WordPress安全团队介绍,本次漏洞根源为插件内置的Biggopti组件。该组件用于从DigitalOcean对象存储桶拉取JSON格式配置,在WordPress后台展示推广横幅。该组件解析Sigmative API返回的JSON数据时,display_id 参数存在客户端过滤不足问题,存在跨站脚本(XSS)漏洞。攻击者一旦劫持对应API资源,即可注入任意网页脚本,且每次后台页面加载都会自动执行。由于该脚本随所有后台页面加载自动触发,任何已登录的管理员浏览器都会静默运行恶意代码。该漏洞CVSS评分为5.4,属于中危漏洞。该恶意逻辑最早于2026年3月1日在 bdthemes-prime-slider-lite 插件中植入,随后陆续同步至该厂商全系插件。本次攻击极具特殊性:全程仅通过云端API投毒实现,无需更新本地插件、无需修改服务器本地任何文件。Wordfence 分析指出,攻击者获取了厂商云端存储桶的写入权限,替换了合法JSON响应数据,植入恶意载荷利用XSS漏洞。所有登录管理员的后台页面加载时,都会静默触发XSS攻击,注入脚本将自动完成一系列恶意操作:创建非法管理员账号、上传网页木马插件、对接境外命令与控制服务器(C2)。攻击通过 api-data-all-records 接口下发主载荷 w2.js,执行逻辑如下:
携带目标网站域名访问C2服务器 ia-cdn[.]com/fz/c,获取攻击指令;若服务器返回 skip 或 done 状态则终止攻击
调用WordPress REST API,新建非法管理员账号
从C2服务器下载伪造插件压缩包,通过官方插件上传接口安装,部署名为 emer-run.php 的PHP网页木马
调用木马程序,在 mu-plugins 必加载插件目录植入两个持久化后门:一是万能登录后门,可通过URL参数无需验证直接登录后台,优先锁定站点最早注册的管理员权限;二是隐藏伪装模块,拦截数据库查询,在后台用户列表隐藏非法账号、篡改用户统计数量,实现隐身驻留
攻击者还部署备用载荷 x.js,通过 api-data-records 接口下发。该载荷可根据网站主机名算法生成固定的管理员账号密码。其账号格式为 bd_ + 6位36进制哈希串,密码格式为 Bd@26!+哈希串+x,统一使用 @wordpress.org 伪造邮箱。由于账号密码可固定推导,攻击者无需批量存储受害站点信息,安全人员也可通过算法反向排查恶意账号。生成恶意管理员账号后,脚本会窃取站点信息并回传至C2服务器。本次攻击使用的C2服务器,与近两起WordPress供应链攻击(Advanced Responsive Video Embedder CVE-2026-18072、OptinMonster 后门攻击)同源。此类攻击核心目标一致:在WordPress站点中隐蔽持久驻留权限,实现远程代码执行、长期控制站点。恶意JSON文件与x.js载荷可直接上传至厂商官方存储桶,证明BdThemes云端凭证或内部基础设施已完全失陷,属于上游供应链核心沦陷。本次事件曝光前,WordPress刚刚修复高危预认证反射型XSS漏洞CVE-2026-64638(XSS2Shell,CVSS 8.9),该漏洞可诱导管理员访问恶意页面,实现服务器PHP代码执行。
防范措施:
1.紧急处置
(1)卸载全部 BdThemes 系列插件,清理残留文件。
(2)删除 bd_ 开头、@wordpress.org 后缀的陌生管理员账号。
(3)清理 mu-plugins 目录陌生文件,删除 emer-run.php 木马。
(4)重置所有管理员密码,强制全员下线,更新全站密钥。
2.基础加固
(1)开启 Cookie 安全属性,防御XSS会话劫持
(2)WAF 拦截XSS攻击、拦截恶意C2域名外联
(3)关闭后台在线文件编辑,限制后台IP访问
(4)管理员账号全部开启2FA双重验证
3.长效规避
(1)停用所有依赖远程JSON/JS拉取配置的小众插件,不使用官方下架插件
(2)开启文件监控,告警插件目录异常变动
(3)配置出站白名单,阻断未知域名外联
(4)定期备份站点,保障入侵可快速回滚