La infraestructura de distribución de los complementos de WordPress de BdThemes fue atacada, lo que permitió la inyección de código malicioso en los paneles de administración. Este ataque se dirigió a usuarios de complementos populares como Element Pack, creando cuentas administradoras. El ataque se llevó a cabo mediante la contaminación de un flujo de datos JSON con código malicioso y fue detectado por el equipo de seguridad de Wordfence.
El ataque se realizó a través de una vulnerabilidad XSS (Cross-Site Scripting) detectada en marzo de 2026 en Biggop Library. Esta vulnerabilidad permitió a los atacantes inyectar código malicioso en los paneles de administración y crear cuentas administradoras ocultas. Como el ataque se basó en API, no requirió interacción del usuario ni cambios en los archivos y se ejecutó automáticamente cuando se abrieron los paneles de administración.
El ataque llevó a WordPress.org a detener la distribución de los complementos y a investigar. Actualmente, los puntos finales de API afectados están devolviendo datos JSON limpios. Sin embargo, se señala que BdThemes no ha emitido un comunicado oficial ni ha proporcionado detalles sobre cómo se llevó a cabo el ataque.
