Investigadores de Wordfence detectaron una violación de seguridad en la cadena de suministro de BdThemes, proveedor de complementos de WordPress. Los atacantes aprovecharon una barra de anuncios en el panel de administración para inyectar código malicioso envenenando datos JSON. Esto se utilizó para crear cuentas de administrador y comunicarse con un servidor de mando y control (C2).

Los atacantes explotaron una vulnerabilidad XSS (Cross-Site Scripting) en el procesamiento de respuestas JSON para inyectar scripts maliciosos que se ejecutaban cada vez que un administrador iniciaba sesión. Estos scripts se usaron para crear nuevas cuentas de administrador y cargar complementos de shell web. El ataque se ejecutó a través de la API y no requirió cambios en los archivos.

Se cree que las credenciales de almacenamiento en la nube de BdThemes o su infraestructura interna fueron comprometidas. Los atacantes se comunicaron con el servidor C2 para generar credenciales de administrador usando un algoritmo específico. Esto permitió a los atacantes buscar en dominios específicos sin necesidad de almacenar listas de sitios maliciosos de manera centralizada.