Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Nuevo ataque de cadena de suministro de WordPress compromete temas mediante API


Un ataque de cadena de suministro dirigido a los complementos de WordPress de BdThemes ha dejado a los administradores de sitios expuestos al robo de cuentas, despliegue de webshells y puertas traseras persistentes. Wordfence Threat Intelligence detectó el incidente el 7 de agosto de 2026, descubriendo que los atacantes habían contaminado un feed de API promocional remoto utilizado por varios complementos populares, incluyendo Element Pack.





Un ataque a la cadena de suministro dirigido a los plugins de WordPress de BdThemes ha expuesto a los administradores de sitios a la toma de control de cuentas, el despliegue de webshells y puertas traseras persistentes.

Wordfence Threat Intelligence fue notificado del incidente el 7 de agosto de 2026, tras descubrir que los atacantes habían envenenado un feed de API promocional remoto utilizado por varios plugins populares de BdThemes.

Los plugins afectados incluyen Element Pack Addons for Elementor, Prime Slider Addons for Elementor, Pixel Gallery Addons for Elementor, Ultimate Post Kit, Ultimate Store Kit, Live Copy Paste y Smart Admin Assistant.

El equipo de Plugins de WordPress cerró temporalmente los plugins en el directorio oficial mientras continúa su investigación. El ataque es notable porque los atacantes no modificaron el código fuente del plugin almacenado en el repositorio de WordPress.org.

En su lugar, comprometieron un flujo de datos JSON estático alojado en un bucket de DigitalOcean Spaces y protegido por Cloudflare.

Los plugins de BdThemes utilizan un componente interno llamado Biggopti para recuperar banners promocionales de esta API remota y mostrarlos en el panel de administración de WordPress.

Ataque a la cadena de suministro de WordPress

Los investigadores descubrieron que Biggopti no escapaba de forma segura el valor display_id de la respuesta JSON antes de insertarlo en un atributo id de HTML. Esto creó una vulnerabilidad de cross-site scripting (XSS) rastreada por Wordfence con una puntuación CVSS de 5.4.

Un atacante que obtuviera acceso de escritura al bucket de almacenamiento del proveedor podría reemplazar los datos legítimos del banner con un valor de display_id malicioso.

Cuando un administrador de WordPress con sesión iniciada abría cualquier página de wp-admin, la respuesta envenenada activaba JavaScript en el navegador del administrador.

La carga útil utilizaba un manejador de eventos onanimationstart oculto dentro del atributo HTML inyectado, lo que le permitía ejecutarse silenciosamente en cuestión de milisegundos.
Posteriormente, el script malicioso obtenía cargas útiles adicionales desde una infraestructura controlada por el atacante.

La carga útil principal, identificada como w2.js, contactaba primero con el servidor de comando y control en ia-cdn[.]com/fz/c para determinar si la víctima debía ser objetivo. Si se aprobaba, utilizaba el nonce de WordPress del administrador activo para crear una cuenta de administrador fraudulenta.

El malware también instalaba un plugin falso, a menudo utilizando un nombre que parecía inofensivo como wp-smart-thumbnails. Ese plugin contenía una webshell llamada emer-run.php, a la que los atacantes podían acceder directamente para ejecutar comandos de forma remota.

La webshell instalaba entonces plugins Must-Use maliciosos para lograr persistencia. Un componente de persistencia creaba una puerta trasera de "login mágico" que permitía el acceso de administrador no autenticado a través de un parámetro de URL especial.

Otro componente manipulaba las consultas a la base de datos de WordPress para ocultar las cuentas de administrador creadas por el atacante de la lista normal de usuarios. El malware también alteraba los totales de usuarios para que fuera más difícil detectar el compromiso. Una segunda carga útil, x.js, generaba credenciales de administrador predecibles a partir del nombre de host del sitio víctima.

Estas cuentas utilizaban nombres de usuario que comenzaban con bd_ seguidos de un hash de 6 caracteres y, a menudo, utilizaban direcciones de correo electrónico de @wordpress.org. Este diseño permitía a los atacantes recrear credenciales para sitios web comprometidos sin necesidad de mantener una lista central de víctimas.

Wordfence afirmó que la campaña pudo haber comenzado ya el 23 de junio de 2026, basándose en las marcas de tiempo de los registros promocionales envenenados. Aunque los endpoints de la API comprometidos fueron limpiados el 8 de agosto, tú deberías investigar los sistemas que ejecutaron los plugins afectados.

Como propietario del sitio, debes revisar las cuentas de administrador de WordPress, inspeccionar los plugins instalados y el directorio de plugins Must-Use, y buscar el archivo emer-run.php, archivos sospechosos de class-wp-query-* y la opción de base de datos fz_emer_login_tokens.

Este incidente demuestra cómo un feed de datos remoto confiable puede convertirse en un canal eficaz de entrega de malware, incluso cuando los archivos locales del plugin permanecen sin cambios.



Fuentes:
https://cybersecuritynews.com/wordpress-supply-chain-attack/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.