BdThemes 供应链攻击通过投毒 JSON 创建恶意 WordPress 管理员
导语:网络安全研究人员披露了一起影响 WordPress 插件厂商 BdThemes 的供应链攻击事件。与传统供应链攻击不同,攻击者并未修改官方插件源代码,而是投毒了内部促销横幅组件 Biggopti 所依赖的远程 JSON 数据流,并利用 Sigmative API 中 "display_id" 参数的跨站脚本(XSS)漏洞(CVSS 评分 5.4),在管理员浏览器中静默创建恶意管理员账户并上传 Web Shell。
网络安全研究人员发出警告,称 WordPress 插件厂商 BdThemes 遭遇供应链攻击,致使该内容管理系统(CMS)平台的插件团队暂时关闭了其插件下载服务。Wordfence 研究员 Paolo Tresso 表示:"与传统的软件供应链攻击不同,本次攻击并未修改 WordPress.org 官方仓库中的任何源代码文件。威胁行为者投毒的是一个由管理促销横幅组件拉取的远程静态 JSON 数据流。"
用户访问上述各插件在 WordPress 插件目录中的页面时,会看到提示信息,称这些插件已于 2026 年 8 月 7 日或 8 日被关闭,在完成"全面审查"之前无法下载。
据这家 WordPress 安全公司介绍,问题根源在于一个名为 Biggopti 的内部组件,该组件随插件一同分发,用于从 API 服务器拉取促销横幅,并通过从 DigitalOcean Spaces 存储桶获取相关 JSON 文件,将其渲染到 WordPress 管理仪表板中。研究发现,该库在解析 Sigmative API 返回的 JSON 响应时存在跨站脚本(XSS)漏洞,问题源于 "display_id" 参数在客户端转义不充分。因此,能够攻陷该 API 的攻击者可以向页面注入任意 Web 脚本,每当用户访问这些页面时脚本便会执行。
由于该脚本在每次 "wp-admin" 页面加载时都会运行,注入的代码会在任何已登录管理员的浏览器中静默激活。该漏洞在 CVSS 评分系统中被评为 5.4 分,表明严重程度为中等。
据称,相关变更最早于 2026 年 3 月 1 日在 "bdthemes-prime-slider-lite" 中引入,随后被推广到其他插件。此次攻击值得注意,因为它完全由 API 驱动,无需更新插件或修改磁盘上的文件。Wordfence 表示:"恶意行为者获得了该存储桶的写入权限,将合法的 JSON 响应替换为精心构造的有效载荷以利用该漏洞。该 XSS 会在每个已登录管理员的浏览器中静默触发,作用于每一次 wp-admin 页面加载。此后,注入的脚本会创建恶意管理员账户、上传 Web Shell 插件,并与命令与控制(C2)服务器进行通信。"

主要有效载荷通过 "api-data-all-records" API 端点分发到各插件。该有效载荷是一个名为 "w2.js" 的 JavaScript 文件,执行相关恶意操作。
另一个名为 "x.js" 的备用有效载荷托管在插件开发者的基础设施上,通过 "api-data-records" API 端点投放给受害者。该载荷被设计为生成"确定性"的管理员凭据,这些凭据是从受害者网站的主机名通过数学运算得出的。Wordfence 表示:"该算法会生成可预测的用户名(bd_ 加上一个 6 位 base36 哈希值)以及密码(Bd@26! 加上该哈希值再加 x),并将其与一个 @wordpress.org 邮箱地址配对使用。由于凭据是确定性的,威胁行为者无需集中存储被攻陷的站点列表,而事件响应人员也可以计算出精确的用户名和密码,在可疑域名上进行排查。"
生成的凭据随后被用于创建恶意管理员用户,攻击结果被回传至 C2 服务器。据评估,本次活动中使用的 C2 服务器与近期另外两起软件供应链攻击有关,这两起攻击分别涉及 Advanced Responsive Video Embedder(CVE-2026-18072)和 OptinMonster。在这两起案例中,相关 WordPress 插件被植入后门,以便未经身份验证的攻击者获得完全管理权限,既可以通过单一硬编码令牌实现,也可以通过创建并安装仅在站点管理员登录时才生效的隐藏管理员账户与隐蔽插件实现。
这表明该活动的最终目标是在各 WordPress 环境中建立隐蔽的管理员持久化访问并实现远程代码执行。Wordfence 表示:"恶意 JSON 记录及次要 x.js 有效载荷被直接上传到厂商自己的存储桶,这一事实表明 BdThemes 的云存储凭据或内部基础设施遭遇了严重的上游攻陷。"
此次披露发生在 WordPress 修复一个预身份验证反射型 XSS 漏洞(CVE-2026-64638,又名 XSS2Shell,CVSS 评分 8.9)数天之后。该漏洞可在已登录管理员与攻击者控制的页面交互时被利用,从而在服务器上实现 PHP 代码执行。
来源信息
来源:The Hacker News
原文链接:https://thehackernews.com/2026/08/bdthemes-supply-chain-attack-poisons.html
作者:info@thehackernews.com (The Hacker News)

