Wordfence araştırmacıları, WordPress eklentisi sağlayıcısı BdThemes'in daire zincirinde bir güvenlik ihlali tespit etti. Saldırganlar, JSON verilerini zehirleyerek yönetici panosunda gösterilen reklam çubuğundan yararlanarak kötü amaçlı kodları enjekte etti. Bu, yönetici hesapları oluşturmak ve komut ve kontrol (C2) sunucusuyla iletişim kurmak için kullanıldı.
Saldırganlar, JSON yanıtlarının işlenmesindeki XSS (Çoklu Site Betiği) açığından yararlanarak, her yönetici oturum açtığında çalışan kötü amaçlı betikler enjekte etti. Bu betikler, yeni yönetici hesapları oluşturmak ve web kabuğu eklentileri yüklemek için kullanıldı. Saldırı, API üzerinden yürütüldü ve herhangi bir dosya değişikliği gerektirmedi.
BdThemes'in bulut depolama kimlik bilgilerinin veya iç altyapısının ihlal edildiği düşünülüyor. Saldırganlar, C2 sunucusuyla iletişim kurarak, belirli bir algoritma kullanarak yönetici kimlik bilgilerini oluşturdu. Bu, saldırganların merkezi olarak zararlı site listelerini depolamasına gerek kalmadan, belirli etki alanlarında arama yapmalarına olanak tanıyor.
