BdThemes-angrepet endret ingen kodefiler, bare en JSON-fil i skyen
Let etter administratorkontoer med prefiks «bd_» i WordPress-basen din, for BdThemes-angrepet opprettet dem uten å endre en eneste kodefil.
Et vanlig forsyningskjedeangrep bytter ut kode i en pakke. Dette gjorde ikke det: ikke én kildekodefil ble endret i WordPress.org-arkivet, ifølge sikkerhetsselskapet Wordfence. Angriperne skaffet seg i stedet skrivetilgang til DigitalOcean Spaces-bøtta som leverandøren BdThemes henter reklamebannere fra, og byttet ut JSON-svarene med en nyttelast. WordPress-teamet stengte nedlastingen av sju plugins 7. eller 8. august, blant dem Element Pack Lite med over 100 000 aktive installasjoner.
«I motsetning til tradisjonelle angrep på programvarens forsyningskjede ble null kildekodefiler endret i det offisielle WordPress.org-arkivet» — Paolo Tresso, forsker i Wordfence
Komponenten heter Biggopti og følger med pluginene. Den henter bannere fra leverandørens API og rendrer dem i admin-panelet, og hullet er utilstrekkelig escaping av «display_id»-feltet i JSON-svaret. Skriptet kjører derfor ved hver sidelasting i wp-admin, i nettleseren til enhver innlogget administrator. Endringen som åpnet hullet ble først lagt inn 1. mars 2026, i Prime Slider Lite. Feilen er vurdert til 5.4 på CVSS, altså middels alvorlig, men konsekvensen av å kombinere den med en kapret bøtte er full overtakelse.
Nyttelasten oppretter en ny administrator via WordPress' REST API, laster ned en falsk plugin-pakke med et PHP-webshell, og installerer to moduler i mu-plugins-katalogen: en bakdør som gir uautentisert admin-tilgang via en URL-parameter, og en modul som hekter seg på databasespørringene for å skjule de nye kontoene fra brukerlista og fra brukertellingen. En alternativ variant genererer brukernavn og passord deterministisk fra nettstedets vertsnavn. Wordfence peker på at det snur til forsvarernes fordel: du kan regne ut nøyaktig hvilket brukernavn og passord som ville blitt laget for ditt domene, og lete etter det.
Wordfence knytter kommandoserveren til to andre plugin-angrep de siste månedene, mot Advanced Responsive Video Embedder og OptinMonster. Poenget for deg som selvhoster er hvor angrepsflaten flyttet seg: en tjeneste kan være ren i pakkearkivet og likevel hente inn kjørbart innhold fra en bøtte ingen reviderer.
Hva bør du gjøre?
- Tell administratorer i databasen, ikke i admin-panelet. Stealth-modulen filtrerer både brukerlista og totalen, så et rent panel beviser ingenting. Se spesielt etter brukernavn som starter med «bd_» og e-postadresser på wordpress.org.
- Sjekk mu-plugins-katalogen og let etter webshellet emer-run.php. Filer der lastes uansett, uten å vises som aktiverte plugins.
- Deaktiver de sju BdThemes-pluginene til WordPress-teamet har fullført gjennomgangen. Nedlastingen er stengt, men installerte kopier henter fortsatt banner-JSON.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.