BdThemes多款WordPress插件近日遭遇供应链攻击,网站管理员面临账户接管、webshell部署及持久后门植入等多重风险。 Wordfence Threat Intelligence于2026年8月7日接到事件通报。研究人员发现,攻击者污染了多个BdThemes热门插件共同使用的远程促销API数据源。 受影响插件包括:Element Pack Addons for Elementor、Prime Slider Addons for Elementor、Pixel Gallery Addons for Elementor、Ultimate Post Kit、Ultimate Store Kit、Live Copy Paste以及Smart Admin Assistant。 WordPress插件团队已在官方目录中暂时关闭上述插件,相关调查仍在进行中。此次攻击之所以引人关注,是因为攻击者并未修改存储于WordPress.org仓库中的插件源码,而是换了一条路径:入侵了一个托管在DigitalOcean Spaces存储桶中、由Cloudflare防护的静态JSON数据流。 BdThemes插件通过一个名为Biggopti的内部组件,从该远程API获取促销横幅,并展示在WordPress管理后台中。 研究人员发现,Biggopti在将JSON响应中的display_id值插入HTML id属性之前,未对其进行安全转义,由此产生了一个跨站脚本(XSS)漏洞,Wordfence给出的CVSS评分为5.4。任何对该供应商存储桶获得写入权限的攻击者,都可以用恶意的display_id值替换合法的横幅数据。 当已登录的WordPress管理员打开任意wp-admin页面时,被投毒的响应就会在管理员浏览器中触发JavaScript执行。攻击载荷在注入的HTML属性中隐藏了一个onanimationstart事件处理器,可毫秒级静默运行。随后,恶意脚本从攻击者控制的服务器获取更多载荷。 主载荷被识别为w2.js,首先与位于ia-cdn[.]com/fz/c的命令与控制服务器建立联系,以确定后续攻击指令。
![]()
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.