Ataque a la cadena de suministro de BdThemes crea administradores maliciosos en WordPress

Publicado el

Contexto del Ataque

Investigadores en ciberseguridad han alertado sobre un ataque a la cadena de suministro que afecta a BdThemes, un proveedor de plugins de WordPress. Este incidente ha llevado al equipo de plugins de la plataforma a desactivar temporalmente las descargas de varios de sus productos.

Detalles del Ataque

A diferencia de los ataques tradicionales a la cadena de suministro, en este caso no se modificaron archivos de código fuente en el repositorio oficial de WordPress.org. Según Paolo Tresso, investigador de Wordfence, los atacantes envenenaron un flujo de datos JSON estático que se recuperaba mediante un componente de banner promocional administrativo.

Los plugins afectados incluyen: - Element Pack Addons for Elementor (más de 100,000 instalaciones activas) - Live Copy Paste for Elementor (6,000+ instalaciones activas) - Ultimate Store Kit (6,000+ instalaciones activas)

Los usuarios que accedían a las páginas de estos plugins en el directorio de WordPress se encontraban con un mensaje indicando que las descargas estaban cerradas desde el 7 o 8 de agosto de 2026, mientras se llevaba a cabo una revisión completa.

Vulnerabilidad y Método de Ataque

Según Wordfence, el problema se origina en un componente interno llamado Biggopti, que se envía junto a los plugins. Este sistema está diseñado para extraer banners promocionales de un servidor API, lo que implica que recupera archivos JSON desde un bucket de DigitalOcean Spaces. Se ha descubierto que esta biblioteca era vulnerable a un fallo de cross-site scripting (XSS) en el código de análisis de la respuesta JSON, específicamente a través del parámetro display_id de la API Sigmative, debido a una insuficiente escapatoria del lado del cliente.

Como resultado, un atacante que compromete la API puede inyectar scripts web arbitrarios en las páginas que se ejecutan cada vez que un usuario accede a ellas. Dado que el script se activa silenciosamente en el navegador de cualquier administrador que haya iniciado sesión, la vulnerabilidad, que tiene una puntuación de 5.4 en el sistema CVSS, permite a los atacantes crear cuentas de administrador no autorizadas y subir un plugin de shell web, comunicándose con un servidor de comando y control (C2).

Cómo Funciona el Payload

El payload principal se entrega a través del endpoint API api-data-all-records. Un archivo JavaScript denominado w2.js realiza las siguientes acciones: 1. Se conecta al servidor C2 para obtener instrucciones de ataque, abortando la ejecución si recibe un estado de "skip" o "done". 2. Crea un nuevo administrador no autorizado utilizando la API REST de WordPress. 3. Descarga e instala un plugin ZIP falso, lo que resulta en la implementación de un shell web PHP llamado emer-run.php. 4. Invoca el shell web para instalar dos módulos de persistencia en el directorio de plugins de uso obligatorio: uno es un backdoor de inicio de sesión mágico que permite el acceso administrativo no autenticado, y el otro es un módulo de sigilo que oculta la presencia de las cuentas de usuario maliciosas.

Un payload alternativo denominado x.js se encuentra alojado en la infraestructura del desarrollador de plugins y está diseñado para generar credenciales administrativas determinísticas derivadas matemáticamente del nombre de dominio del sitio víctima. Esto permite a los atacantes crear nombres de usuario y contraseñas predecibles sin necesidad de almacenar listas de sitios comprometidos.

Conclusiones

Este ataque resalta la importancia de la seguridad en los plugins de WordPress y la necesidad de una vigilancia constante frente a vulnerabilidades en la cadena de suministro. Las acciones tomadas para desactivar los plugins afectados son un paso crucial para mitigar el impacto de esta amenaza.

Fuente

Ver noticia original