Un incident semnalat in prima jumatate a lunii august 2026 arata cat de subtil poate arata astazi un atac de tip supply chain in ecosistemul WordPress. Wordfence a fost notificata pe 7 august si a publicat analiza a doua zi. Sunt afectate sapte plugin-uri dezvoltate de BdThemes, un producator de extensii pentru Elementor, toate distribuite prin directorul oficial WordPress.org si toate inchise temporar pentru verificare.
Particularitatea cazului este ca in repository nu s-a schimbat absolut nimic. Plugin-urile includ o componenta numita Biggopti, care aduce bannere promotionale dintr-un API al producatorului. Atacatorii au obtinut acces de scriere la bucketul de object storage din spatele acelui API si au inlocuit raspunsurile legitime cu payload-uri construite special. Codul livrat catre site-uri s-a schimbat, insa fisierele instalate pe servere au ramas identice cu cele publicate oficial, ceea ce face detectia prin compararea sumelor de control complet inutila.
Ce a facut posibila exploatarea a fost o greseala a producatorului insusi. Wordfence a urmarit-o in istoricul SVN pana la 1 martie, cand un script adaugat in Prime Slider a inceput sa concateneze un camp din raspunsul JSON remote direct intr-un atribut HTML, fara escapare. Un atribut vecin din acelasi cod este tratat corect, motiv pentru care Wordfence interpreteaza situatia ca pe o scapare, nu ca pe o intentie. Un mecanism de sanitizare adaugat in mai a lasat atributul problematic neatins. Problema a primit un scor de 5.4, severitate medie, si figureaza ca nepatchata.
Consecintele au fost insa disproportionate fata de acel scor. Pentru ca scriptul ruleaza la fiecare incarcare de pagina din wp-admin, codul injectat se executa tacut in browserul oricarui administrator autentificat. Payload-ul a folosit chiar tokenul de sesiune al administratorului pentru a crea un cont nou de administrator prin REST API-ul WordPress, apoi a instalat un plugin fals care continea un webshell. Acesta a desfasurat, la randul lui, doua module de persistenta: unul ofera acces administrativ neautentificat printr-un simplu parametru in URL, iar celalalt intercepteaza interogarile catre baza de date pentru a ascunde conturile create si a ajusta numaratoarea utilizatorilor astfel incat totul sa para normal.
Noi, echipa Gazduire.Net, am luat la cunostinta de acest incident si facem tot ce tine de noi la nivel de infrastructura, prin solutiile de protectie pe care le folosim, precum Imunify si LiteSpeed, care pot semnala fisiere suspecte si comportamente anormale pe server. Dezinstalarea sau actualizarea plugin-urilor afectate si verificarea conturilor de administrator raman insa in sarcina administratorului sau a designerului fiecarui site. Gazduim zeci de mii de site-uri WordPress si nu putem interveni in aplicatiile clientilor pentru a face aceste operatiuni in locul lor.
Cine ruleaza extensii BdThemes ar trebui sa verifice lista de utilizatori cu drepturi administrative, sa caute plugin-uri pe care nu le-a instalat, sa invalideze sesiunile active si sa schimbe cheile de securitate ale instalarii. Cazul reaminteste ca sursa unui cod nu este doar fisierul din repository, ci si tot ce acel cod descarca ulterior din exterior.
Nota privind acest material
Material cu caracter informativ general. Reflecta informatiile cunoscute la data publicarii si poate fi depasit ulterior acestei date.
Materialul nu constituie consultanta tehnica, juridica sau de securitate adaptata unei situatii particulare si nu genereaza obligatii contractuale in sarcina TES EURO MEDIA SRL.
Aplicarea in mediul propriu a informatiilor si a instructiunilor cuprinse in material ramane in responsabilitatea cititorului, cu verificarea prealabila la sursele oficiale ale producatorilor. Referirile la produse, servicii sau componente apartinand unor terti au scop de identificare si nu constituie o garantie privind functionarea sau securitatea acestora.
Obligatiile Gazduire.Net cu privire la serviciile contractate sunt cele prevazute in documentele contractuale aplicabile, in special in Termenii si Conditiile disponibile la adresa www.gazduire.net/termeni-si-conditii. Prezenta mentiune nu inlatura drepturile recunoscute consumatorilor prin dispozitii legale imperative.
Categorii
- Noutati208
- Oferte5
- Tutoriale117
- Intrebari frecvente73