Wordfence opisuje kompromis supply chain w ekosystemie BdThemes, czyli dostawcy kilku wtyczek WordPress dostepnych w oficjalnym katalogu. To nie jest klasyczny przypadek typu: ktos podmienil plik w repozytorium i trzeba czekac na aktualizacje. Wedlug Wordfence zlosliwy kod byl dostarczany przez zatruty zdalny strumien JSON uzywany przez komponent promocyjny w panelu administracyjnym.
Praktyczny skutek jest prosty i malo przyjemny: jesli strona uzywala jednej z wymienionych wtyczek, samo wejscie administratora do wp-admin moglo wystarczyc, zeby uruchomic zlosliwy skrypt w jego sesji.
Kluczowe wnioski
- Wordfence poinformowal 7 sierpnia 2026 r. o kompromisie supply chain w ekosystemie BdThemes.
- Na liscie Wordfence jest siedem wtyczek, w tym dodatki do Elementora i Ultimate Store Kit dla stron sklepowych.
- Atak wykorzystywal zatruty zdalny JSON, a nie zmienione pliki w repozytorium WordPress.org.
- Wejscie zalogowanego administratora do wp-admin moglo uruchomic zlosliwy XSS po cichu.
- Administratorzy powinni sprawdzic konta adminow, nieznane wtyczki, webshell, mu-plugins, logi i skany malware.
Ktore wtyczki BdThemes wymienia Wordfence
Wordfence wskazuje kilka wtyczek korzystajacych z podatnego komponentu Biggopti. Na liscie znalazly sie: Element Pack Addons for Elementor, Live Copy Paste for Elementor, Pixel Gallery Addons for Elementor, Prime Slider Addons for Elementor, Smart Admin Assistant, Ultimate Post Kit Addons for Elementor oraz Ultimate Store Kit.
Ten ostatni przypadek jest szczegolnie istotny dla stron sprzedazowych, bo Ultimate Store Kit jest dodatkiem powiazanym z WooCommerce, EDD i Elementorem. Wordfence podaje, ze dotkniete wtyczki zostaly tymczasowo zamkniete na czas kontroli i sledztwa zespolu WordPress Plugins.
Dlaczego ten atak jest tak niewygodny
Nietypowe jest to, ze wedlug Wordfence w oficjalnym repozytorium WordPress.org nie zmieniono plikow zrodlowych wtyczek. Problem siedzial w zdalnym API z danymi promocyjnych banerow, ktore komponent Biggopti pobieral i renderowal w kokpicie WordPressa.
Podatnosc opisano jako Cross-Site Scripting przez parametr display_id z Sigmative API w bibliotece Biggopti. Wordfence oznacza ja jako CVSS 5.4 Medium i podaje status unpatched. Brzmi srednio, ale w praktyce scenariusz jest powazniejszy, bo kod wykonywal sie w przegladarce zalogowanego administratora.
Co moglo stac sie na przejetej stronie
Wedlug analizy Wordfence wstrzykniety skrypt mogl dzialac po cichu przy kazdym ladowaniu wp-admin przez administratora. Dalej scenariusz robil sie juz bardzo wordpressowy w najgorszym sensie: tworzenie obcych kont administratora, instalacja falszywej wtyczki z webshell’em, dodawanie backdoorow jako Must-Use pluginy oraz komunikacja z serwerem C2.
Wordfence opisuje tez mechanizmy ukrywania sladow, w tym moduly majace chowac utworzone konta przed lista uzytkownikow. Czyli samo wejscie w panel i szybkie rzucenie okiem na liste adminow moze nie wystarczyc. Niestety, zlosliwe kampanie rzadko zostawiaja grzeczna karteczke na pulpicie.
Co administrator powinien sprawdzic teraz
Najpierw trzeba ustalic, czy na stronie jest ktorakolwiek z wymienionych wtyczek BdThemes. Jesli tak, warto potraktowac temat jak potencjalny incydent, a nie zwykla aktualizacje do odklikniecia przy kawie.
- Sprawdz konta administratorow, takze te, ktore wygladaja niewinnie albo maja nietypowe adresy e-mail.
- Przejrzyj liste wtyczek pod katem nowych, nieznanych lub neutralnie nazwanych dodatkow.
- Sprawdz katalog mu-plugins, bo Wordfence opisuje wlasnie tam instalowane backdoory.
- Wykonaj skan malware i przeanalizuj logi serwera oraz aktywnosc w panelu.
- Do czasu wyjasnienia sprawy ogranicz lub wylacz zagrozone komponenty, jesli strona moze bez nich dzialac.
Status sprawy i gdzie czytac dalej
Wordfence informuje, ze dotkniete wtyczki zostaly tymczasowo zamkniete w katalogu WordPress.org na czas pelnej kontroli i trwajacego sledztwa zespolu WordPress Plugins. W opisie podatnosci status poprawki widnieje jako unpatched, wiec tu nie ma miejsca na rutynowe „zaktualizuje sie samo”.
Jesli uzywasz ktorejs z wymienionych wtyczek, przeczytaj pelny komunikat techniczny Wordfence i sledz dalsze aktualizacje u zrodla: PSA: Supply Chain Compromise in BdThemes Ecosystem via Poisoned API Response.
Najczesciej zadawane pytania
Czy atak na BdThemes wymagał podmiany plików w repozytorium WordPress.org?
Według Wordfence nie zmieniono plików źródłowych w oficjalnym repozytorium WordPress.org. Złośliwy kod był dostarczany przez zatruty zdalny strumień JSON używany przez komponent Biggopti w panelu administracyjnym.
Które wtyczki BdThemes znalazły się na liście Wordfence?
Wordfence wymienia Element Pack Addons for Elementor, Live Copy Paste for Elementor, Pixel Gallery Addons for Elementor, Prime Slider Addons for Elementor, Smart Admin Assistant, Ultimate Post Kit Addons for Elementor oraz Ultimate Store Kit.
Co uruchamiało złośliwy skrypt na stronie WordPress?
Według Wordfence złośliwy XSS mógł wykonywać się po cichu przy ładowaniu wp-admin przez zalogowanego administratora. Problem dotyczył parametru display_id z Sigmative API w bibliotece Biggopti.
Jakie ślady kompromitacji powinien sprawdzić administrator?
Administrator powinien sprawdzić konta administratorów, nieznane wtyczki, możliwy webshell, katalog mu-plugins, logi serwera oraz wyniki skanów malware. Wordfence opisuje też możliwość ukrywania utworzonych kont przed listą użytkowników.
Jaki jest status podatnych wtyczek według Wordfence?
Wordfence podał, że dotknięte wtyczki zostały tymczasowo zamknięte w katalogu WordPress.org na czas kontroli i śledztwa zespołu WordPress Plugins. W opisie podatności status poprawki widnieje jako unpatched.