Инфраструктуру разработчика BdThemes взломали и использовали для создания скрытых учётных записей администратора на сайтах WordPress. Атака затронула семейство популярных плагинов с общей аудиторией свыше 350 тысяч установок.
В числе затронутых продуктов названы Element Pack, Prime Slider, Ultimate Post Kit, Pixel Gallery и Ultimate Store Kit. Только бесплатная версия Element Pack установлена более чем на 100 тысячах сайтов. Плагины временно закрыты в каталоге WordPress.org до завершения проверки.
Злоумышленник получил возможность изменять удалённый JSON-поток BdThemes с рекламными баннерами. Из-за ошибки межсайтового выполнения сценариев вредоносный код запускался в браузере вошедшего в панель администратора владельца сайта — без установки обновления и без дополнительных действий.
Код создавал скрытую административную учётную запись и устанавливал поддельный плагин с веб-оболочкой для сохранения доступа. Wordfence начала фиксировать атаки 7 августа; возможное начало кампании относят к 23 июня. На момент публикации исправление ещё не было подтверждено.
Владельцам сайтов с продуктами BdThemes следует проверить список администраторов и файлы плагинов непосредственно на сервере, выполнить полное сканирование, сменить пароли и ключи доступа. Простого просмотра списка пользователей в панели может быть недостаточно: вредоносный код скрывает созданные аккаунты.
Техническое предупреждение Wordfence
Атака на плагины BdThemes незаметно создавала администраторов на сайтах WordPress
Источник: Wordfence