Wordfence informa sobre un compromiso en la cadena de suministro de BdThemes a través del feed de administración de WordPress

Wordfence informó que se entregó código malicioso a través de un sistema promocional de BdThemes dentro de los paneles de control de WordPress después de que un atacante envenenó un feed JSON controlado por el proveedor.

By · Published

Primary source: BleepingComputer

Why it matters

Plugin developers that fetch vendor-controlled promotional content inside `wp-admin` add that upstream system to the security boundary protecting logged-in administrators.

Miniature model of a WordPress user management panel showing a compromised 'Add New Admin' control linked to BdThemes and flagged by Wordfence.

La BdThemes de Selim Rana construyó su negocio de WordPress ofreciendo a los propietarios de sitios un amplio catálogo de herramientas de diseño. Un compromiso reportado de la infraestructura detrás de esos productos expuso el riesgo incrustado en una característica compartida: un feed promocional que se ejecutaba dentro de los paneles de administración autenticados de los clientes.

BleepingComputer, citando a investigadores de Wordfence, informó el lunes que un atacante obtuvo acceso de escritura a un bucket de almacenamiento controlado por el proveedor y reemplazó registros JSON legítimos por contenido malicioso. Según ese informe, los plugins de BdThemes obtuvieron el feed envenenado y lo renderizaron a través de código de navegador vulnerable, permitiendo que JavaScript creara cuentas de administrador e instalara un webshell.

Rana fundó BdThemes en 2012 en Bogura, Bangladés. Los materiales públicos de Sigmative indican que BdThemes pasó a formar parte del nombre Sigmative en enero de 2025, ampliándose más allá de su colección original de productos para WordPress y Elementor. Esa distribución dio a Rana una huella considerable: BdThemes afirma que sus productos funcionan en más de 350,000 sitios activos, mientras que su plugin gratuito insignia tiene más de 100,000 instalaciones activas verificadas por WordPress.org.

El mismo cableado compartido que ayudó a BdThemes a promocionar productos a lo largo de esa huella le dio al atacante un canal de entrega centralizado, según el recuento de BleepingComputer sobre los hallazgos de Wordfence.

Un banner promocional se convirtió en código privilegiado

Los investigadores de Wordfence divulgaron el compromiso el 8 de agosto, un día después de detectar ataques a través del firewall de aplicaciones web de Wordfence. BleepingComputer informó que la Biggop Library alimentaba un componente de BdThemes que recuperaba banners promocionales desde la API del proveedor y los mostraba en los paneles de administración de WordPress.

BleepingComputer, citando a los investigadores, informó que el atacante había obtenido acceso de escritura a un bucket de almacenamiento controlado por el proveedor. No fue necesario que un paquete de plugin malicioso pasara por el repositorio de WordPress.org. No fue necesario que llegara una actualización al cliente. Los plugins vulnerables cargaban el feed remoto cuando un administrador autenticado visitaba una página wp-admin, colocando el script malicioso dentro de una sesión de navegador autenticada.

Según el recuento de BleepingComputer sobre los hallazgos de Wordfence, el JavaScript inyectado creó cuentas de administrador no autorizadas. Una carga útil llamada w2.js instaló un plugin falso que contenía el webshell emer-run.php, mientras que el código inyectado manipuló consultas de la base de datos para ocultar las cuentas maliciosas de la lista normal de usuarios.

Wordfence calificó la vulnerabilidad subyacente de cross-site scripting como de gravedad media porque explotarla requería primero el compromiso de la infraestructura aguas arriba de BdThemes. Una vez cumplida esa condición, la carga útil observada proporcionó acceso administrativo y ejecución remota de código, según los investigadores.

Un componente compartido amplió el radio de impacto

Wordfence identificó varios plugins afectados, incluidos Element Pack, Prime Slider, Pixel Gallery, Ultimate Post Kit y Ultimate Store Kit. BdThemes usó la misma Biggop Library y sistema promocional remoto en esos productos.

El listado de Element Pack en el directorio muestra más de 100,000 instalaciones activas. Los registros de vulnerabilidades de Wordfence sitúan a Ultimate Post Kit en aproximadamente 30,000 instalaciones activas. La afirmación más amplia de BdThemes de más de 350,000 instalaciones activas abarca su portafolio y debe leerse como una medida del alcance potencial, más que como un conteo de sitios infectados.

Wordfence situó el posible inicio más temprano de la campaña el 23 de junio, basándose en una fecha dentro del registro promocional envenenado. Los investigadores observaron ataques en libertad el 7 de agosto.

El ataque también eludió un supuesto básico detrás de las verificaciones de integridad del software. Los paquetes instalados desde WordPress.org podrían permanecer sin cambios mientras que el código obtenido después desde la infraestructura de BdThemes comprometía el sitio. Las herramientas de comparación de archivos verían archivos de plugin legítimos incluso cuando el navegador de un administrador ejecutara el JavaScript del atacante.

Esa decisión de diseño tiene un peso particular para un proveedor de plugins. Los banners promocionales son un canal de crecimiento, que permiten a BdThemes publicitar actualizaciones y otros productos dentro de la pantalla más valiosa que controla. Cargar esos banners de forma remota también convirtió a un sistema de marketing en parte del perímetro de seguridad para cada administrador que usa el componente.

Wordfence listó la falla de la Biggop Library como sin parchear cuando publicó su análisis del 8 de agosto. Los clientes todavía necesitan información a nivel de versión que distinga las versiones vulnerables de las remediadas y explique cómo identificar las instalaciones afectadas.

BdThemes enfrenta una tarea de reparación de confianza

Rana pasó más de una década convirtiendo a BdThemes en un proveedor reconocible en el concurrido mercado de complementos para WordPress y Elementor. El compromiso pone esa ventaja de distribución bajo tensión porque los clientes deben evaluar la seguridad a lo largo de una familia de productos que compartían el mismo componente administrativo.

El trabajo de ingeniería inmediato se extiende más allá de bloquear contenido malicioso del feed remoto. BdThemes necesita eliminar o escapar correctamente valores controlados por el atacante, rotar las credenciales que podrían haber otorgado acceso a la infraestructura aguas arriba, revisar cada producto que contenga la librería compartida y reducir la autoridad del contenido obtenido desde fuera de un plugin instalado. Los administradores también necesitan orientación a nivel de versión que distinga las versiones vulnerables de las remediadas.

El número de sitios que ejecutaron la carga útil sigue siendo la medida central del impacto. Los totales de instalaciones activas describen la población alcanzable, mientras que las infecciones exitosas requieren que un administrador con sesión iniciada haya abierto un panel mientras la respuesta envenenada estaba disponible. Los sitios que lo ejecutaron pueden conservar cuentas maliciosas o webshells después de que cambie el contenido aguas arriba.

Para Rana, la recuperación depende de hacer visible y verificable esa distinción. BdThemes creció centralizando la promoción de productos a través de un amplio catálogo de plugins. Restaurar la confianza requiere que BdThemes demuestre que el canal compartido ha sido rediseñado, que las instalaciones afectadas pueden ser identificadas y que los clientes comprometidos tienen una ruta de remediación concreta.

Reader comments

Conversation for this story loads after sign-in.