WordPress-sites gehackt via supplychain-aanval op extensies van BdThemes
In dit artikel:
Een onbekend aantal WordPress-sites is getroffen door een supplychain-aanval via zeven extensies van ontwikkelaar BdThemes: Element Pack Addons, Live Copy Paste, Pixel Gallery, Prime Slider, Smart Admin Assistant, Ultimate Post Kit en Ultimate Store Kit. Deze uitbreidingen draaien samen op honderdduizenden websites.
De aanvallers hoefden de extensies zelf niet aan te passen. Ze kregen toegang tot de server waar het interne BdThemes-systeem Biggopti JSON-bestanden met advertenties vandaan haalt. Door dit bestand te vervangen, konden zij een bestaande fout in de verwerking ervan misbruiken: een cross-site-scriptinglek (XSS).
De kwaadaardige code werd automatisch uitgevoerd in de browser van ingelogde WordPress-beheerders; verdere interactie was niet nodig. Vervolgens voegden de aanvallers een extra beheerdersaccount toe, uploaden ze een webshell-plug-in en maakten ze verbinding met hun eigen server. Daarmee konden ze volledige controle over de websites krijgen. Wordfence bracht de aanval aan het licht. WordPress.org heeft de betrokken uitbreidingen tijdelijk uit de repository verwijderd.
De Oranjezomer: Noa Vahle over mogelijke Ajax-transfer: 'Dat zou ik wel opvallend vinden!'