BdThemes'in WordPress eklentilerinin dağıtım altyapısı saldırıya uğrayarak, yönetici panolarına kötü amaçlı kod enjeksiyonu yapıldı. Bu saldırı, Element Pack gibi popüler eklentilerin kullanıcılarına yönelik olarak, yönetici hesapları oluşturmak için kullanıldı. Saldırı, bir JSON veri akışının kötü amaçlı kodla zehirlenmesi yoluyla gerçekleştirildi ve Wordfence güvenlik ekibi tarafından tespit edildi.
Saldırı, Mart 2026'da Biggop Library'de tespit edilen bir XSS (Cross-Site Scripting) açığı üzerinden gerçekleştirildi. Bu açık, saldırganların yönetici panolarına kötü amaçlı kod enjeksiyonu yapmasına ve gizli yönetici hesapları oluşturmasına olanak tanıdı. Saldırı, API tabanlı olduğu için, herhangi bir kullanıcı etkileşimi veya dosya değişikliği gerektirmedi ve yönetici panoları açıldığında otomatik olarak çalıştı.
Saldırı, WordPress.org tarafından eklentilerin dağıtımının durdurulmasına ve araştırılmasına neden oldu. Şu anda, saldırıdan etkilenmiş olan API uç noktaları temiz JSON veri döndürüyor. Ancak, BdThemes'in resmi bir açıklama yapmadığı ve saldırının tam olarak nasıl gerçekleştirildiği hakkında detaylı bilgi vermediği belirtiliyor.
