Преступники смогли превратить стандартный рекламный баннер в интерфейсе WordPress в оружие для полного контроля над веб-сайтами. Они не нарушали защиту самих сайтов и не изменяли исходный код популярных расширений. Вместо этого они перехватили сервер компании BdThemes и модифицировали информацию, которую плагины автоматически загружали из доверенного источника данных.
Эксперты компании Wordfence выявили эту атаку 7 августа. В опасности находились семь расширений от BdThemes, в том числе Element Pack Addons for Elementor, Prime Slider Addons for Elementor, Pixel Gallery Addons, Ultimate Post Kit, Ultimate Store Kit, Live Copy Paste и Smart Admin Assistant. Администрация WordPress временно заблокировала затронутые расширения в своём репозитории для проведения проверки безопасности.
Проблема скрывалась в служебном модуле Biggopti, который демонстрирует администраторам информационные объявления. Расширения запрашивали рекламную информацию с удалённого сервера BdThemes в формате JSON, а затем вставляли один из полученных элементов непосредственно в код страницы без надлежащей защиты. Такая недоработка позволила внедрить и запустить вредоносный код на компьютере администратора.
Преступники получили возможность изменять файлы на облачном сервисе BdThemes и заменили нормальные ответы системы на специально подготовленные вредоносные данные. В результате опасный код выполнялся каждый раз, когда администратор, находящийся в системе, заходил на любую страницу управления WordPress. Обновлять расширения на новые заражённые версии было не требуется, а оригинальные файлы плагинов оставались нетронутыми. Благодаря такой схеме обычная проверка целостности кода могла не обнаружить проблему.
При активации вредоносный код подключался к серверу управления и пытался закрепиться на сайте. Опасная программа имела возможность создать новый учётный профиль с правами администратора, загрузить инструмент для удалённого управления сайтом, замаскированный под обычное расширение, и заложить несколько скрытых компонентов в специальную папку обязательных дополнений WordPress. Один из установленных инструментов позволял получать доступ к административной части через специальный адрес без прохождения стандартной авторизации, другой скрывал созданные преступниками профили из общего реестра пользователей.
Исследователи также обнаружили второй вариант атаки. Альтернативный вредоносный код вычислял логин и пароль администратора, основываясь на названии домена заражённого веб-сайта. Благодаря предсказуемой логике алгоритма, нападающим не приходилось сохранять большой каталог паролей для каждого конкретного сайта-мишени.
Код с уязвимостью впервые был добавлен 1 марта 2026 года в Prime Slider версии 4.1.9, а впоследствии появился в других продуктах BdThemes. Согласно исследованиям Wordfence, вредоносная операция могла начаться не ранее 23 июня. Первые зафиксированные случаи атак были обнаружены 7 августа. К следующему дню заражённые ответы были заменены на чистые данные.
Wordfence предполагает, что техническое оснащение этой операции связано с группировкой, которая ранее совершала атаки на цепочки распределения через Advanced Responsive Video Embedder и OptinMonster. Администраторам сайтов, использующим плагины BdThemes, рекомендуется тщательно проверить список пользователей с правами администратора, каталоги установленных расширений и хранилище данных на предмет следов несанкционированного вмешательства. Простое обновление расширений может быть недостаточным, так как преступники могли успеть создать отдельные профили и установить постоянные закладки перед очисткой системы источников данных.
